宽泛的 Go 命令权限可执行仓库或工具链代码
原文依据:2 处`Bash(go:*)` 不只包含编译和检查,也涵盖 `go test`、`go run`、`go generate` 和安装工具等可执行代码的子命令。Skill 没有要求代理在运行前审查生成指令或测试代码。
在不可信仓库中运行这些命令可能以用户权限执行项目、测试、生成器或依赖代码,进而读取可访问的文件和凭据或修改工作区。
`Bash(go:*)` 覆盖整个 Go 命令面,不只读取或编译;在含有测试、生成器或可运行程序的项目中,获准的代理可触发仓库代码或工具链代码执行。正文确实需要 `go get`,所以 Go 权限有正当用途,但没有收窄到所需子命令,也没有要求执行前检查。证据不表示任何代码已运行;用户可限制为审核后的特定 Go 命令。
skill-library-version: "1.24.0"allowed-tools: Read Edit Write Glob Grep Bash(go:*) Bash(golangci-lint:*) Bash(git:*) Agent WebFetch mcp__context7__resolve-library-id mcp__context7__query-docs Bash(godig:*) Bash(gopls:*) LSP mcp__gopls__*paths:查看另外 1 个位置
```bashgo get go.uber.org/fx```