Zwei Schutzschichten stellen sicher, dass Secrets niemals im LLM-Kontext landen – weder durch direktes Lesen noch durch Ausgabe in der Shell, noch durch Muster im Bash-Output.
Claude führt Bash aus → PreToolUse: inject_env.sh → Env-Vars vorangestellt (sops on-the-fly)
Claude führt Bash aus → PreToolUse: block_env_output.sh → BLOCKED wenn env/printenv/echo $SECRET