AI 编码安全护栏开源
dcg 是一个 Rust 编写的高性能钩子,能在 Claude Code、Cursor、Codex CLI 等 8 款主流 AI 编码工具执行前拦截 rm -rf、DROP TABLE 等破坏性命令。AI 工程师终于不用在让 agent 自动执行和担心删库之间二选一了。
The Destructive Command Guard (dcg) is for blocking dangerous git and shell commands from being executed by agents.
AI 编码 agent 的安全问题之前主要靠两种土办法:要么完全关闭自动执行变成手动确认,要么靠 prompt 里加一句「别删东西」。前者牺牲效率,后者根本防不住幻觉。dcg 的核心差异是运行时拦截而非依赖模型自律,且用 Rust 实现意味着对 agent 的响应延迟影响极小。
同类方案里,Windsurf 和 Cursor 自带的 sandbox 是环境隔离思路,dcg 是命令级白名单思路,两者可以叠加。Codex CLI 0.125.0+ 原生支持 hooks 接口,这是 OpenAI 官方给的安全扩展点,dcg 是目前该接口最成熟的实现之一。
如果你在用 Claude Code 或 Codex CLI 做自动化重构、批量迁移,或者团队里有 junior 工程师频繁用 AI agent 操作生产环境,这个工具应该作为 CI 前的最后一道防线。注意目前对 PowerShell 的支持弱于 bash/zsh,Windows 重度用户需要先测覆盖场景。
AI编码工具链的安全基础设施层,专注agent执行前破坏性命令拦截
独特价值:唯一专注AI agent场景的高性能命令防护钩子,覆盖8款主流工具