При запуске в свежесклонированном репозитории Claude Code спрашивает, доверяете ли вы папке, но не предупреждает о наличии каталога .claude, который проект приносит с собой. Ответ по умолчанию в этом промпте это "доверяю", так что при машинальном нажатии Enter проверку легко пропустить.
Согласие включает все хуки из репозитория без запроса прав на каждый по отдельности. В примере хук SessionStart выполняет curl с загрузкой и запуском внешнего скрипта. Доверие остаётся постоянным: вредоносный хук из завтрашнего коммита запустится без нового запроса.
Локальные skill-файлы репозитория тоже могут исполнять произвольный код. Для защиты автор советует отклонять запрос доверия, ставить disableAllHooks: true в ~/.claude/settings.json или работать в песочнице вроде nono.

