1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | Devcontainer Setup(合集仓库子技能,收录识别名 devcontainer-setup-trailofbits-skills) |
— |
| 作者/维护者 | Alexis Challande(Trail of Bits) | 插件清单 plugin.json |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/devcontainer-setup | — |
| 许可证 | CC-BY-SA-4.0 | GitHub API |
| GitHub Stars / Forks | 所属合集仓库整体 7,074 / 605;该数字属于整个合集,不代表本技能自身热度 | GitHub API |
| 最新版本 | 0.2.2 | 插件清单 plugin.json |
| 安装方式 | Claude Code 插件市场(trailofbits/skills marketplace)/ 手动复制子目录 |
仓库 README |
2. 功能介绍与亮点
Devcontainer Setup 根据项目语言栈自动生成一整套预配置好的 .devcontainer/ 开发环境——Dockerfile、devcontainer.json、post_install.py、.zshrc、install.sh 五个文件一次产出,开箱即在容器里跑通 Claude Code 与常用开发工具链。
核心流程:①按 pyproject.toml/package.json/Cargo.toml/go.mod 等文件探测 Python、Node、Rust、Go 语言栈,多语言项目自动合并配置;②基于模板生成容器配置,预装 Claude Code(自动配置 bypassPermissions)、ripgrep、fd、fzf、tmux、git-delta、ast-grep 等现代 CLI 工具;③配套 devc 命令行助手(up/rebuild/shell/exec/sync/destroy 等子命令),管理容器生命周期与持久卷。
亮点是明确写出的安全模型:容器文件系统与主机隔离,.devcontainer/ 与 ~/.gitconfig 均以只读方式挂载防止容器逃逸,devc CLI 主动阻止 SYS_ADMIN 能力以保护只读挂载,通过 iptables/ipset 配合 NET_ADMIN 限制出站网络,npm 侧启用脚本禁用与 24 小时发布延迟,鉴权令牌经 remoteEnv 转发而非烘焙进镜像。
3. 适用场景
固定分类:DevOps 与基础设施。
适用于需要给 Python/Node/Rust/Go 项目快速搭建隔离开发环境的开发者——尤其是想在容器里跑 Claude Code 又担心权限过大、想要网络与文件系统双重隔离的场景;也适用于团队想统一新人 onboarding 的开发环境配置,减少“我本地能跑”式的环境差异问题。
4. 跨 Agent 兼容性
- Claude Code:原生支持——SKILL.md 明确按 Claude Code 插件规范编写,容器内预装 Claude Code 并自动配置
bypassPermissions、OAuth 令牌转发,触发短语与斜杠命令均为 Claude Code 专属语法。 - Codex:需适配——生成的 Dockerfile/devcontainer.json 骨架可复用,但预装与自动配置的对象是 Claude Code 二进制,需自行替换为 Codex 对应的安装与鉴权步骤。
- OpenClaw:需适配——同上,容器基础设施可复用,agent 专属安装段需改写。
- Hermes Agent:未验证——未找到该 skill 在 Hermes Agent 生态下的适配或安装说明。
5. 推荐理由
一次生成即覆盖 Python/Node/Rust/Go 四大主流语言栈的隔离开发环境,且安全模型写得明明白白(只读挂载、网络隔离、能力限制、令牌转发),省去开发者自己拼凑 Dockerfile 和权限配置的反复试错。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 来自 Trail of Bits(公认专业安全机构)官方仓库;合集仓库整体 7,074 星,该数字不代表本技能自身热度,也未检索到本技能自身的独立第三方评价 |
| 可用性 | 8 | 一句话触发即可生成全部配置文件,SKILL.md 含完整语言检测表、模板与校验清单,2026-08-26 有实质性提交(3 个月内维护),依赖标准 Docker/VS Code Dev Containers 工具链,无付费依赖 |
| 安全性 | 8 | 有代码执行(生成 Dockerfile/安装脚本并可选自安装 CLI),但安全模型文档详尽、范围明确可审计:只读挂载防逃逸、网络能力受限、令牌不烘焙进镜像;License 明确;作者为 Trail of Bits 团队成员 |
安全检查清单:①执行 shell 命令及权限范围——生成的 post_install.py/install.sh 在容器内运行,devc CLI 主动阻断 SYS_ADMIN 能力;②运行时联网——仅用于容器内包管理器与 Claude Code 自身通信,iptables/ipset 限制出站;③凭据存储——CLAUDE_CODE_OAUTH_TOKEN/ANTHROPIC_API_KEY 经 remoteEnv 转发,不写入镜像;④SKILL.md 与脚本未见可疑指令;⑤作者信誉良好(Trail of Bits);⑥License 明确(CC-BY-SA-4.0);⑦最近维护 2026-08-26,活跃。
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| Devcontainer Setup(本技能) | 按语言栈自动生成含安全模型的完整 devcontainer 配置 | 覆盖四语言栈、自带 devc CLI 生命周期管理与详尽安全模型说明 |
| VS Code 官方 Dev Containers 模板库 | 官方预置的单语言/框架模板集合 | 需要手动挑选并逐项修改模板,不含 Claude Code 沙箱化预配置,也无自动语言探测 |
| 通用 “Dockerize my app” 类生成脚本 | 面向生产部署镜像的 Dockerfile 生成 | 目标是生产环境镜像而非开发容器,通常不含 VS Code 集成、持久卷或权限隔离设计 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
该技能内容与 Trail of Bits 独立维护的 claude-code-devcontainer 仓库保持同步,后者是一个专门用于安全审计与不可信代码评审场景、支持 Claude Code “bypass 模式”安全运行的沙箱化开发容器项目。
10. 安装使用方式
渠道:Claude Code 插件市场安装 trailofbits/skills,或手动将 plugins/devcontainer-setup 子目录复制进项目的 skills 目录。
触发:在项目中对 Claude 说“set up a devcontainer”或“add devcontainer support”,或直接调用 /devcontainer-setup:devcontainer-setup。
安装后:生成的文件位于 .devcontainer/;用 VS Code 打开项目并选择“Reopen in Container”,或运行 devcontainer up --workspace-folder .;也可运行 .devcontainer/install.sh self-install 把 devc 命令加入 PATH,之后用 devc . 一步安装并启动容器。
11. 注意事项
- 需要本机已安装 Docker 与 VS Code Dev Containers 扩展(或 devcontainer CLI),技能本身不负责安装这些前置工具。
- 生成的
install.sh会向 PATH 写入devc命令,使用前建议先审查脚本内容。 - 网络隔离依赖 iptables/ipset 与
NET_ADMIN/NET_RAW能力,部分受限的容器运行时环境(如某些托管 CI)可能不支持这些能力。 - 目前仅针对 Claude Code 场景做了专门优化,用于 Codex/OpenClaw 需自行替换 agent 安装与鉴权部分。