GuardRail: 13 scripts que bloquean acciones peligrosas de Claude Code
Frederik von der Heyden publica GuardRail, un conjunto de 13 guardias de bash que impiden que Claude Code ejecute comandos destructivos en producción.

El 9 de septiembre de 2026 el autor lanzó GuardRail, una colección de 13 scripts de bash que se integran en el hook system de Claude Code para filtrar comandos antes de que se ejecuten. Cada guardia revisa la línea de comando y, si detecta una acción prohibida, escribe una entrada en el audit log y devuelve un mensaje de error, obligando al agente a replantearse la operación.
Qué bloquean los guardias
- main_push_guard: impide
git pushdirecto a ramas protegidas (main,master,production) y cualquier force‑push. - mass_update_guard: bloquea sentencias
UPDATEoDELETEsin cláusulaWHEREen tablas listadas como críticas. - destructive_path_guard: prohíbe
rm -rfsobre rutas sensibles como/etc,/var/libo/opt. - service_protection_guard: evita detener o matar procesos críticos (
docker stop,kill -9). - firewall_flush_guard: bloquea comandos que vacían reglas de firewall (
iptables -F,ufw disable). - self_bypass_guard: detecta intentos de desactivar o rodear los propios guardias.
- edit_path_guard y edit_secret_guard: controlan escrituras fuera del proyecto y la inserción accidental de secretos en archivos versionados.
- basic_secret_detector, env_dump_detector, basic_pii_gate, basic_injection_scanner y error_swallow_guard: analizan la salida del agente en busca de claves, datos personales, inyecciones de prompt o patrones que oculten errores.
Cada bloqueo genera una línea de auditoría con un hash del comando, lo que permite revisar qué intentó hacer el agente mientras dormía. El script principal muestra cómo se rechaza un git push --force con un mensaje claro y un código de salida 2 que Claude Code interpreta como una negativa.
Instalación y uso
Con Bash 4, jq y openssl instalados, basta con ejecutar npx guardrail-agent init. El proceso copia los scripts a ~/.claude/hooks/guardrail, registra tres hooks en la configuración de Claude Code y respalda el fichero original. Después se pueden ejecutar pruebas de penetración con guardrail pentest, que lanza comandos peligrosos y muestra cuál guardia los interceptó. La desinstalación se realiza con guardrail uninstall.
Limitaciones
Los guardias solo interceptan comandos que pasan por el hook de Claude Code; cualquier subproceso lanzado internamente queda fuera de su alcance. Además, al basarse en expresiones regulares, pueden ser eludidos con técnicas de quoting avanzadas, aunque el self_bypass_guard cubre los casos más evidentes. Para entornos que requieran aislamiento total se recomienda ejecutar el agente dentro de un contenedor y combinar ambas capas de defensa.
Por qué importa
GuardRail muestra que la seguridad de los agentes LLM no se consigue sólo validando prompts, sino también controlando la ejecución de comandos en tiempo real. Con una configuración ligera y bajo licencia MIT, permite a equipos pequeños automatizar tareas nocturnas sin arriesgar su infraestructura. Las versiones de pago añaden detección de PII más robusta y auditorías alineadas con la normativa europea, pero la versión gratuita ya cubre los incidentes más comunes que el autor encontró en su propia empresa.
Para probarlo, clona el repositorio en GitHub y consulta la documentación en guardrail.promptandbuild.de.

