postgres-skill

PostgreSQL只读查询,防御深度安全

数据分析 后端开发数据分析师全栈开发 查询业务数据集分析业务数据集 claudecursor通用 更新于 2026-07-31

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:postgres-skill。
它的用途是:PostgreSQL只读查询,防御深度安全
详细介绍见:https://321skill.com/skills/postgres-skill/
请根据该页面的说明完成安装。

使用示例

'查询最近7天用户的注册量,按日期分组,并计算每天的新增用户数',它会连接配置好的数据库,执行只读SQL查询,返回结果表格。你也可以说:'帮我分析 orders 表中上个月销售额最高的前10个商品,包括商品名称、总销量和总金额',AI 会生成安全的 SELECT 语句并返回分析结果。

介绍

PostgreSQL 是许多应用的核心数据库,但 AI 编码助手直接操作数据库存在误写、注入等风险。postgres-skill 为 AI 助手提供了一套只读的 PostgreSQL 查询能力,通过多层安全机制(如语句白名单、查询参数化、会话级写保护)确保任何查询都不会修改数据,让开发者可以放心地让 AI 助手直接与生产数据库交互。

使用方式非常简单:将 skill 文件放入对应 AI 客户端的 skills 目录(如 Claude Code 的 ~/.claude/skills/),然后在对话中告诉 AI 你想查询的数据。AI 会自动识别需要执行 SQL 的场景,生成安全的 SELECT 语句并返回结果。支持复杂的 JOIN、GROUP BY、子查询等,但拒绝任何写操作。

适合后端开发人员、数据分析师、全栈开发者等需要快速从 PostgreSQL 中获取数据进行分析、排查问题或生成报表的场景。尤其适合那些希望 AI 助手直接访问数据库但又担心数据安全的团队。安装后,开发者无需手动编写 SQL 或切换工具,直接在对话中完成数据查询。

建议在使用前配置好数据库连接字符串,并确保数据库用户仅具有只读权限,与 skill 的防御机制形成双重保护。注意,由于 skill 是只读的,无法执行 INSERT、UPDATE、DELETE 等操作,也无法调用存储过程或函数。如果需要写入操作,请使用专门的写操作 skill 或手动处理。

核心特点

与同类数据库查询技能相比,postgres-skill 强调“防御深度安全”,不仅通过会话级只读保护,还内置查询语句校验和参数化,防止任何写操作和注入风险,适合直接对接生产数据库。

注意事项

仅支持只读查询,无法执行 INSERT、UPDATE、DELETE 或存储过程等写操作,也不支持 DDL 语句。

常见问题

如何配置数据库连接?

在 skill 文件或环境变量中设置数据库连接字符串(如 PGHOST、PGPORT、PGDATABASE、PGUSER、PGPASSWORD)。具体配置方式请参考 skill 文档。

支持哪些 AI 客户端?

支持 Claude Code、Gemini CLI、Cursor、OpenAI Codex CLI、Goose 等主流 AI 编码助手,只需将 skill 文件放到对应目录即可。