| name | claude-history-audit |
| description | Claude Code の履歴 JSONL に残った secret(token/APIキー/DB認証情報等) を監査・redact する。モード分けされ、ユーザーの指示に従って動く。トリガー:「履歴を監査して」「Claude履歴のsecret確認」「履歴を掃除して」「redactして」「履歴の漏れチェック」「Stop hook入れたい」「履歴をsweepして」。 |
Claude Code History Audit
このリポジトリの 2 本のスクリプトを、モード分けして安全に運用するための skill。
scripts/audit-claude-history-for-project.sh … read-only。secret 種別ごとに件数を出す
scripts/redact-claude-history-secrets.sh … placeholder 置換 or 行削除(ファイルを書き換える)
検出対象は両スクリプト共通(GitHub/OpenAI/Anthropic/Stripe/AWS access key id・secret access key/Google/Slack/JWT/DB URL cred/PEM)。
鉄則(安全境界)
- ユーザーの語からモードを判定し、自分で「適用」へ昇格しない。 「掃除して」のような曖昧指示は 監査→プレビュー まで進め、適用の直前で必ず止まって確認する。
- 破壊的操作(適用 /
--mode drop-line / Stop hook 設置)は毎回ユーザーの明示承認が要る。 承認前に「対象 root・対象ファイル数・件数・mode」を提示する。
- 生 secret を会話に出さない。 監査 / プレビュー の出力は placeholder 済みなのでそのまま見せてよい。
--all(全履歴対象)は明示要求があるときだけ。既定は現在のプロジェクト。
モード
モード名は日本語を主にする(日本語ユーザーが会話で呼びやすいように)。ユーザーは「監査して」「プレビュー見せて」「適用して」「一掃して」「hook入れて」のように指示する。
監査(audit・既定・read-only)
現在のプロジェクト履歴を scan して件数を要約。まず必ずここから。
scripts/audit-claude-history-for-project.sh
scripts/audit-claude-history-for-project.sh --summary-only
scripts/audit-claude-history-for-project.sh --project-name 'my-repo'
候補プロジェクト名は ls ~/.claude/projects/ で確認できる。
プレビュー(preview・redact --dry-run・ファイル不変)
置換結果をプレビューする。適用の前段として使う。
scripts/redact-claude-history-secrets.sh --dry-run
scripts/redact-claude-history-secrets.sh --project-name --dry-run