review-permissions

Review Claude Code permissions.allow rules for insecure command patterns.

4|1|Updated Mar 11, 2026
One-click install
npx skills add https://github.com/jcdendrite/claude-config --skill review-permissions
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: review-permissions
Source: https://github.com/jcdendrite/claude-config/tree/main/claude/.claude/skills/review-permissions
Command: npx skills add https://github.com/jcdendrite/claude-config --skill review-permissions

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

This Skill helps you prevent insecure or overly-permissive Claude Code permissions.allow rules from enabling command injection, secret exposure, or privilege escalation.

Core Features & Use Cases

  • Security checklist review: Evaluates each permissions.allow glob entry against targeted attack categories like injection, flag abuse, path traversal, sensitive file reads, and prompt-manipulated command crafting.
  • Combination testing: Flags dangerous multi-rule chains (for example, read-then-exfiltrate) rather than assessing rules in isolation.
  • Privileged script validation guidance: Confirms that custom privileged scripts follow the documented three-layer strict-shape pattern (exact allow entries, a dedicated PreToolUse:Bash guard, and script-internal arg validation).

Quick Start

Review the current permissions.allow entries in your .claude/settings.json by asking: "Review my Claude Code permissions.allow rules for security issues and propose tighter replacements."

Frequently Asked Questions about review-permissions

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit Claude Code permissions.allow rules for command injection risks?

To audit Claude Code permissions.allow rules for command injection risks, enumerate each glob entry in .claude/settings.json and assess it against a structured security checklist targeting flag abuse, path traversal, and sensitive file reads. The review generates per-rule findings with concrete fixes.

What security issues can overly-permissive Claude Code allowlist rules cause?

Overly-permissive Claude Code allowlist rules can cause command injection, secret exposure, and privilege escalation. Evaluating allow rules against a targeted attack checklist identifies these vulnerabilities before they enable unauthorized access to sensitive files or system commands.

How do I detect dangerous cross-rule combinations in Claude Code security settings?

Detecting dangerous cross-rule combinations in Claude Code security settings requires testing multi-rule chains rather than assessing rules in isolation. This approach flags sequences like read-then-exfiltrate that appear safe individually but enable data theft when combined.

Can I use glob rules to safely grant privileged script access in Claude Code?

You can safely grant privileged script access in Claude Code by following a three-layer strict-shape pattern: exact allow entries in settings, a dedicated PreToolUse:Bash guard, and script-internal argument validation. This prevents prompt-manipulated command crafting.

When should I review my .claude/settings.json permissions for secret protection?

You should review your .claude/settings.json permissions for secret protection whenever permissions.allow entries are added or modified. This ensures new glob rules do not inadvertently enable path traversal to sensitive files or permit unauthorized secret access.

Does the Claude Code permissions review provide fixes for insecure allow rules?

The Claude Code permissions review provides concrete fixes for insecure allow rules. It reports per-rule findings along with dangerous cross-rule combinations, offering tighter replacement glob entries to prevent injection and privilege escalation.