secret-guard
Keeps API keys, tokens and passwords out of the transcript, tool output, files, commits, PRs and issues.
何をするか
- プロンプトの上の帯・ステータス行・トーストを描く
- /guard を足す
- ツールの呼び出しを見張る(止めることがある)
- session.append・session.startにフックする
- ターンをまたいで自分の状態を持つ
良いところ
- ネットワークに出ない
- TypeScript で書かれている
- エラーを扱う
- ファイルを書かない
作り始めるためのコード
2 種類あります。上のデザインから modscode が書いた雛形と、その Mod 自身のコードのうち描いている部分です。
雛形(register.tsx)
import type { Register } from 'claude-code'
// Drawn like secret-guard by hagaybar (band, status, toast), as modscode read it from the mod's code:
// https://modscode.com/gallery/hagaybar-secret-guard/
// Written by modscode from that reading, not copied from the mod: use it as you like.
// Each value below stands for one the mod works out at run time; put in your own.
export const register: Register = on => {
// the band above the prompt; what else goes there is drawn under it
on('ui.render', { component: 'AbovePrompt' }, async ($, e, next) => {
const { Box, Text, Button } = $.ui.resolve(e)
const mode = '…'
const blocked = '…'
const flagged = '…'
const redacted = '…'
const kind = '…'
const tool = '…'
const reason = '…'
return (
<Box flexDirection="column" borderStyle="round" paddingX={1}>
<Box flexDirection="row" justifyContent="space-between">
<Text>
<Text bold>
🛡
{" SECRET GUARD "}
</Text>
<Text color="inverseText" bold>
{" ON "}
</Text>
<Text dimColor>
{" mode "}
</Text>
<Text bold>
{mode}
</Text>
</Text>
<Button plain label="[–]" />
</Box>
<Text dimColor wrap="truncate-end">
watching: secret files · env · echo/argv · writes · outbound calls
{" · git · gh"}
{" · output"}
</Text>
<Text wrap="truncate-end">
<Text color="suggestion">
0
</Text>
<Text dimColor>
{" secret vars known · "}
</Text>
<Text color="error">
{blocked}
</Text>
<Text dimColor>
{" blocked · "}
</Text>
<Text color="warning">
{flagged}
</Text>
<Text dimColor>
{" flagged · "}
</Text>
<Text color="suggestion">
{redacted}
</Text>
<Text dimColor>
{" redacted"}
</Text>
</Text>
<Text wrap="truncate-end">
<Text bold>
{"last: "}
{kind}
{" "}
</Text>
<Text>
{tool}
{" "}
</Text>
<Text dimColor>
{"— "}
{reason}
</Text>
</Text>
{await next(e)}
</Box>
)
})
on('session.start', async ($, e, next) => {
const blocked = '…'
const verb = '…'
const tool = '…'
const reason = '…'
const mode = '…'
await $.ui.status(`🛡 guard on · ${blocked} blocked`)
await $.ui.toast(`🛡 secret-guard ${verb} ${tool}: ${reason}`)
await $.ui.toast(`🛡 Secret guard is on (${mode} mode)`)
return next(e)
})
}
Mod 自身のコード
読んだコミットにライセンスの全文が見つからなかったため、ソースの場所へのリンクだけにしています。
コードが呼ぶもの
プログラム起動ファイル読み取りツール呼び出し保存
コードから読み取ったデザイン
読み取ったコミットのソースから描いたもので、動かした結果ではありません。一覧は 3 回描き、条件はデスクトップアプリで描く最初の分岐を取り、動かしたときにだけ決まる値は仮の例(点線の下線)にするか省きます。色と書体はこのサイトのものです。
コードから読めること
2026-10-06 に読んだコミット 108c7ac369dd のソースから。最初のまとまりが載せる条件で、残りは自分で判断するための材料です。後のコミットは、次に読むまで見ていません。
| 載せる条件: 確かめやすいコード | |
|---|---|
| 入口を読んだ | hooks/hooks.json が名指すモジュールをすべて読んだ。hooks/register.tsx |
| 解析できる | すべてのファイルが TypeScript か JavaScript として解析できる。2 ファイルを解析 |
| コードが Mod の中で完結 | import は Mod 自身のファイルかエンジンのモジュールだけ。パッケージも require もない。コードはすべて Mod の中 |
| 読める | 圧縮した行・eval・new Function・計算した道の import()・符号化した塊がない。圧縮・eval・符号化した塊なし |
| 呼び出しが見える | 通信とプログラム起動はその場で $.http.fetch・$.process.run と書き、他へ渡さない。外への呼び出しはすべてその場の $ で |
| 入れる前に自分で判断する材料 | |
| 描く場所 | コードから読んだ、描く先。ターミナル・デスクトップアプリ・両方・何も描かない(フックだけ: 見張りやプロンプトの書き換え)のどれか。出すだけで、外す理由にはしない。ターミナルとデスクトップアプリに同じように描く |
| 入れる手順 | リポジトリ自身の .claude-plugin/marketplace.json にこの Mod が載っていて、ページに書いた手順でそのマーケットプレイスから入れられるか。リポジトリの .claude-plugin/marketplace.json に載っており、そこから入れられる |
| Windows のプログラム | $.process で起動するプログラムが Windows にあるか(tail・date・open・osascript・/usr/… などは無い)。Windows にないプログラムを使わない |
| 通信 | fetch の送り先(https のホスト)がコードに書いてあるか。通信なし |
| プログラム | 起動するプログラムの名前がコードに書いてあり、シェル・インタプリタ・通信用の道具でないか。hooks/register.tsx:58 env(シェル・インタプリタ); hooks/register.tsx:61 env(シェル・インタプリタ) |
| 読んで送る | ファイルや環境変数を読み、かつ通信するか。読んだうえで通信する |
| ソースの鍵 | ソースに API キーや秘密鍵らしきものがあるか。ソースに鍵なし |
| ライセンス | オープンなライセンス(MIT・Apache-2.0・BSD・ISC・Unlicense・0BSD・CC0)で全文があれば、modscode にコードを載せる。違えばリンクだけ。ライセンスなし |
コードの文面を読んだだけで、安全の審査ではありません。動かしてはおらず、起動するプログラムの中で何が起きるかも見えません。入れる前の確認はあなたの役目です。 載せる条件
入れる
入れる前に、必ず自分で確かめてください。Mod はサンドボックスなしで、あなたの権限で動きます。modscode はこのコードの安全を保証しません。下のコードを読み(またはフォルダーで claude plugin validate .)、触るものを見て、読んだコミットを入れてください。
リポジトリがそのままマーケットプレイスです。このマーケットプレイスを足し(ターミナルでは次のコマンド、デスクトップアプリではプラグインの設定)、そこから Mod を入れます。
/plugin marketplace add hagaybar/claude-secret-guard/plugin install secret-guard@hagay-mods入るのはマーケットプレイスの最新のコミットで、ここで読んだもの(108c7ac369dd)と違うことがあります。入れる前に見比べてください。
Claude に聞く
modscode のコネクタを入れると、Claude がこのデザイン・コードが触るもの・コードを読んで、それをもとに作れます。たとえば:
modscode のデザイン「hagaybar-secret-guard」をコードごと読んで、同じようなペインを作って似たデザイン
-
Claude に頼む…2h 10m · █████░░░✓ build ✓ build ✓ buildJavaKotlin3 Python■ ok 3 ■ ok 3 ■ ok 3 Razor proven 3 Razor proven 3 Razor proven 3Phases ──────── 3/3build Pythonbuild Pythonbuild Python… 3 more phasesLua ──────── 3/Kotlin■ the whole upgrade Ruby■ build build Ruby■ build build Ruby■ build build Ruby … 3 moreNext ──────── PythonRuby (by hand)Podsclick a button, or ctrl+x tab then Tab, EnterAttention ──────── 3! Scala ! Scala ! Scala … 3 moreSession ──────── okJava
-
Open a file first: /crit-tui file <path>Reopen this one in the crit browser view.Claude に頼む…
-
✉ 3 unread AMP message ReadHideClaude に頼む…
-
Claude に頼む…TodayOct 63 left · Mar overdueRemCTL: Sep✓ All done for today.● build3● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓● build3● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓● build3● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓● Fix login ● ⚑Jul · build✓Updated 14:32UndoRefresh
-
何をするか
- プロンプトの上の帯・トーストを描く
- classic.UserPromptSubmit・session.start・turn.completeにフックする
- プロセスを起こす
-
Claude に頼む…TO graph› Fix login › Fix login › Fix loginScopeThis featureWhole projectHide done stepsReconnect