secrets-guard.mjs
- Evento: PreToolUse Edit/Write
- Tipo: muro: bloquea la acción con el motivo (sale con código 2)
Qué hace
Sección titulada «Qué hace»BLOQUEA escribir credenciales reales (AWS, GitHub, Stripe, OpenAI/Anthropic, PEM, JWT, cadenas con password); ignora placeholders.
Cómo funciona
Sección titulada «Cómo funciona»Hook PreToolUse (Edit|Write|MultiEdit): bloquea escribir secretos en el código. Analiza el contenido que se va a escribir (content / new_string / edits[].new_string) y deniega (exit 2) si encuentra patrones de credenciales reales: claves AWS, tokens GitHub/GitLab/Slack/Stripe/OpenAI/Anthropic, claves privadas PEM, JWT largos, cadenas de conexión con password, Google API keys. Ignora placeholders obvios (xxx, your-, example, changeme, <…>, ${…}, env(‘…’), process.env, os.environ).