ตอนที่แล้วคุม cost ด้วย TokenTracker ตอนนี้คุมความปลอดภัยด้วย claude-governance อีกงานของเจ้าของบล็อกนี้ เป็น governance layer แบบ zero-dependency ประกอบด้วย Markdown skills กับ shell hooks เท่านั้น ไม่มี library เพิ่ม
สรุปสำหรับผู้บริหาร
- claude-governance คือ governance layer แบบ zero-dependency มีแค่ Markdown skills กับ shell hooks
- hook สองจังหวะ SessionStart ฉีดกรอบความคิด PreToolUse สแกน secret แล้วบล็อกก่อนเขียนลงดิสก์
- ตรวจแล้ว pattern ระดับ BLOCK 25 ตัวกับ WARN 3 ตัวตรง README โครง skills ครบ 6 ตัว
- ข้อควรระวังคือสาย compliance เป็น checklist ไม่ใช่ CI ตัวเลข ~360-token ยังไม่พิสูจน์ และ tests ยังไม่รัน
กลไก Always-On
หัวใจของงานนี้คือ hook สองจังหวะ จังหวะแรก SessionStart ฉีดกรอบ Three Loops กับ Consequence framing เข้า session จังหวะที่สอง PreToolUse สแกน secret แล้วบล็อกก่อนเขียนลงดิสก์ มาพร้อม 6 skills คือ spec-driven-dev, create-adr, governance-check, governance-setup, eu-ai-act-check และ iso-42001-check บวกกับ governance-reviewer agent, rules และ ADRs 8 ฉบับ
หลักฐานที่ตรวจแล้ว
ทีมรีวิวเปิดอ่าน spec-driven-dev เต็มทั้ง 128 บรรทัด ส่วนอีก 5 skills ตรวจ header กับนับบรรทัดแล้ว ไฟล์ hooks.json กับ secret-scanner.sh (173 บรรทัด) มี pattern ระดับ BLOCK 25 ตัวกับ WARN 3 ตัวตรงตาม README และมี handling กรณี false-positive ของ key ขึ้นต้น sk- อ้างอิง issue #29 ไว้
| ประเด็น | ผล |
|---|---|
| โครง skills | 6 ตัวครบตามเอกสาร |
| secret patterns | 25 BLOCK + 3 WARN ตรง README |
| ADRs | 8 ฉบับใน repo |
| Codex | ได้แค่ manual check ไม่ใช่ hook อัตโนมัติ |
ข้อควรระวัง
สาย compliance ในงานนี้เป็น checklist ไม่ใช่ CI อย่าคาดหวังว่ามันจะแทน pipeline ตรวจ ตัวเลข ~360-token claim ยังไม่ได้พิสูจน์ โฟลเดอร์ tests ยังไม่ได้รัน และ regex บางเคสอาจหลุดเพราะรอบนี้ไม่ได้ pen-test จริง
สรุป
claude-governance เหมาะกับทีมที่เริ่มใช้ AI เยอะแล้วกลัว secret หลุด จุดแข็งคือเบา (Markdown + shell) และบล็อกก่อนเกิดเหตุ ไม่ใช่ตรวจหลังเกิดเหตุ ตอนถัดไปจะขยับจากคุมโค้ดเป็นคุมเอกสารด้วย claude-cybersecurity-skill เพราะคุมงานเขียนแล้ว ขั้นต่อไปคือเอกสารที่ต้องส่งให้คนอื่นอ่าน