Предоставить доступ только для чтения к моей локальной установке Claude Code?

У меня есть Claude Code, и я хочу максимально эффективно использовать его для настройки и управления моей установкой. Я не хочу предоставлять ему какие-либо права на запись. Можно ли дать ему доступ по SSH к моей установке Discourse только с правами на чтение? То же самое касается базы данных? И как запретить доступ к чему-либо «безопасному/конфиденциальному» на сервере? Мне кажется, это было бы гораздо эффективнее, чем заставлять его читать веб-страницы, копаться в дампах SQL (кстати, задумавшись об этом: содержат ли дампы что-то чувствительное с точки зрения безопасности? Я предполагаю, что содержат), делать скриншоты или копировать настройки и сообщения об ошибках…

Кто-нибудь занимается подобным?

Да, вы можете создать пользователя SSH с доступом только для чтения и разрешить Claude Code использовать его… это защищает от несанкционированных изменений, но он всё ещё сможет читать конфиденциальную информацию.

Вы правы! Содержимое личных сообщений, хеши паролей, IP-адреса, API-ключи и многое другое.

Проще создать копию сайта без конфиденциальных данных с той же конфигурацией и использовать её как песочницу. Есть компромиссы: вам придётся поддерживать отдельный сайт и синхронизировать конфигурацию, а иногда проблему можно воспроизвести только в продакшене, но это самый безопасный способ.

Вы правы, проявляя осторожность… наша собственная политика безопасности в команде Discourse также ограничивает это для нас: мы не можем разрешать доступ LLM к базам данных продакшена.