postgres-skill
PostgreSQL只读查询,防御深度安全
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:postgres-skill。 它的用途是:PostgreSQL只读查询,防御深度安全 详细介绍见:https://321skill.com/skills/postgres-skill/ 请根据该页面的说明完成安装。
使用示例
'查询最近7天用户的注册量,按日期分组,并计算每天的新增用户数',它会连接配置好的数据库,执行只读SQL查询,返回结果表格。你也可以说:'帮我分析 orders 表中上个月销售额最高的前10个商品,包括商品名称、总销量和总金额',AI 会生成安全的 SELECT 语句并返回分析结果。
介绍
PostgreSQL 是许多应用的核心数据库,但 AI 编码助手直接操作数据库存在误写、注入等风险。postgres-skill 为 AI 助手提供了一套只读的 PostgreSQL 查询能力,通过多层安全机制(如语句白名单、查询参数化、会话级写保护)确保任何查询都不会修改数据,让开发者可以放心地让 AI 助手直接与生产数据库交互。
使用方式非常简单:将 skill 文件放入对应 AI 客户端的 skills 目录(如 Claude Code 的 ~/.claude/skills/),然后在对话中告诉 AI 你想查询的数据。AI 会自动识别需要执行 SQL 的场景,生成安全的 SELECT 语句并返回结果。支持复杂的 JOIN、GROUP BY、子查询等,但拒绝任何写操作。
适合后端开发人员、数据分析师、全栈开发者等需要快速从 PostgreSQL 中获取数据进行分析、排查问题或生成报表的场景。尤其适合那些希望 AI 助手直接访问数据库但又担心数据安全的团队。安装后,开发者无需手动编写 SQL 或切换工具,直接在对话中完成数据查询。
建议在使用前配置好数据库连接字符串,并确保数据库用户仅具有只读权限,与 skill 的防御机制形成双重保护。注意,由于 skill 是只读的,无法执行 INSERT、UPDATE、DELETE 等操作,也无法调用存储过程或函数。如果需要写入操作,请使用专门的写操作 skill 或手动处理。
核心特点
与同类数据库查询技能相比,postgres-skill 强调“防御深度安全”,不仅通过会话级只读保护,还内置查询语句校验和参数化,防止任何写操作和注入风险,适合直接对接生产数据库。
注意事项
仅支持只读查询,无法执行 INSERT、UPDATE、DELETE 或存储过程等写操作,也不支持 DDL 语句。
常见问题
如何配置数据库连接?
在 skill 文件或环境变量中设置数据库连接字符串(如 PGHOST、PGPORT、PGDATABASE、PGUSER、PGPASSWORD)。具体配置方式请参考 skill 文档。
支持哪些 AI 客户端?
支持 Claude Code、Gemini CLI、Cursor、OpenAI Codex CLI、Goose 等主流 AI 编码助手,只需将 skill 文件放到对应目录即可。