FácilSkills

Hook Env File Protection — bloquea Write a .env files

Hook con 83 installs que previene Write tool calls a archivos .env*. Filtrado liviano via if condition. Protege secrets para que Claude no los modifique accidentalmente.

29 de mayo de 20262 min de lecturaclaude-code

Qué es#

Antes de cualquier Write tool call, el hook chequea si el target es un archivo .env* (.env, .env.local, .env.production, etc.). Si sí, bloquea.

Filtrado determinístico, costo cero (no usa LLM). Hook event: PreToolUse.

Resuelve un riesgo concreto: Claude por error reescribe tu .env con valores inventados, perdés todas tus credenciales reales.

Tabla resumen#

CampoValor
Categoría aitmplsecurity
Installs83
Hook eventPreToolUse (Write)
TriggerPath matchea .env*

Cómo se instala#

bash
npx claude-code-templates@latest --hook security/env-file-protection

Para Claude:

bash
Instalé el hook security/env-file-protection. Probá: pedile a Claude
que cree o sobreescriba `.env.local` con un valor — debería bloquearse.

Qué podés hacer con esto#

Defense in depth para secrets#

Cualquier sesión Claude Code. Cero costo, alta protección.

Para sesiones autónomas#

Si dejás Claude corriendo con /goal, este hook evita que sobreescriba secrets sin querer.

Combo con Dangerous Command Blocker y File Protection#

Cobertura por capas: comandos peligrosos + files de sistema + .env files. Triple red.

Cuándo NO conviene#

⚠️ Antes de instalar
  • Si tu workflow legítimo modifica .env: el hook bloquea Write directo. Para edits, usá Edit tool (puede que no se bloquee — verificá comportamiento).
  • Si tu env vars viven en otro lado (vault, AWS Secrets): el hook protege solo .env files. Otros patterns necesitan otros hooks.
  • Para setup inicial: cuando creás un .env por primera vez, el hook bloquea. Override manual o setup before instalar.

Bajalo de la fuente#

Recursos relacionados#