Command Reference
Complete reference for all /armorclaude:armor commands available in ArmorClaude
/armorclaude:armor Command Reference
All ArmorClaude commands start with /armorclaude:armor. Type /armorclaude:armor alone to see the help text. Commands run in the UserPromptSubmit hook before Claude's LLM sees the prompt - they are processed instantly without an LLM call.
Use /armorclaude:armor only. The legacy /armor-policy prefix is intentionally unsupported.
Quick Reference
| Command | Description |
|---|---|
/armorclaude:armor | Show help |
/armorclaude:armor yes | Apply the current staged proposal |
/armorclaude:armor no | Discard the current staged proposal |
Policy Commands
Viewing Policy
| Command | Description |
|---|---|
/armorclaude:armor policy list | Show all rules with IDs and effects |
/armorclaude:armor policy view | Show the active policy as raw JSON |
/armorclaude:armor policy export | Export full policy state (version history included) |
Adding Rules
/armorclaude:armor policy add allow Read
/armorclaude:armor policy add deny WebFetch
/armorclaude:armor policy add hold Bash
/armorclaude:armor policy add allow Read and Grep, deny Write, hold BashEffects: allow, deny (or block), hold (or require_approval, ask before).
Multiple rules in one command are comma-separated. All changes are staged - confirm with /armorclaude:armor yes.
Removing Rules
/armorclaude:armor policy remove stmt_1Removes a specific rule by ID. Check IDs with /armorclaude:armor policy list.
Resetting Policy
/armorclaude:armor policy resetProposes clearing all rules back to an empty policy. Must be confirmed.
Setting Default Decision
/armorclaude:armor policy default allow
/armorclaude:armor policy default deny
/armorclaude:armor policy default holdControls what happens when no rule matches a tool call.
Applying Templates
/armorclaude:armor policy template balancedAvailable templates:
| Name | Description |
|---|---|
all-allow | Everything permitted, intent planning still enforced |
strict-read-only | Only Read/Grep/Glob allowed |
balanced | Read allowed, Bash/Write/Edit require approval |
lockdown | All tools require approval |
Crypto Binding
/armorclaude:armor policy rebindReissues the Merkle tree crypto binding for the current policy. Required only when the binding gets out of sync (rare).
Staging and Confirmation
Every policy change goes through a two-step process:
/armorclaude:armor policy add deny Bash # stages the change
/armorclaude:armor yes # applies it| Command | Description |
|---|---|
/armorclaude:armor yes | Apply the current staged proposal |
/armorclaude:armor no | Discard the current staged proposal |
/armorclaude:armor policy confirm | Apply (same as /armorclaude:armor yes) |
/armorclaude:armor policy confirm pol_abc12345 | Apply a specific proposal by ID |
/armorclaude:armor policy cancel | Discard (same as /armorclaude:armor no) |
/armorclaude:armor policy cancel pol_abc12345 | Discard a specific proposal by ID |
Staged proposals expire after 30 minutes.
Draft Workflow
For complex policy changes, work with drafts before staging:
| Command | Description |
|---|---|
/armorclaude:armor policy draft validate <json> | Validate pasted policy JSON, create a draft |
/armorclaude:armor policy draft edit <draft-id> <json> | Replace a draft's JSON |
/armorclaude:armor policy revise <draft-id> "<instruction>" | Apply a deterministic edit to a draft |
/armorclaude:armor policy stage <draft-id> | Move a draft into the staging area |
/armorclaude:armor policy stage <json> | Stage raw JSON directly |
Example: Draft → Stage → Confirm
/armorclaude:armor policy draft validate {"schemaVersion":"armor.policy.v1","kind":"PolicyProfile","metadata":{"name":"custom"},"defaults":{"decision":"deny","conflictResolution":"deny_overrides"},"statements":[{"id":"s1","effect":"permit","principal":{"type":"agent","id":"claude-code"},"action":{"type":"tool","eq":"Read"},"resource":{"type":"workspace","scope":"current"},"conditions":[]}]}Response: draft_abc12345 created.
/armorclaude:armor policy stage draft_abc12345
/armorclaude:armor yesMCP Server Management
Control which MCP servers are trusted:
| Command | Description |
|---|---|
/armorclaude:armor mcp list | Show all detected MCP servers and their status |
/armorclaude:armor mcp approve <server> | Persistently approve an MCP server |
/armorclaude:armor mcp deny <server> | Persistently deny an MCP server |
By default, ArmorClaude denies unknown MCP servers (mcpDenyByDefault: true). When an unknown server's tool is called, ArmorClaude uses Claude Code's native approval UI for a one-time allow. Use /armorclaude:armor mcp approve to trust a server permanently.
Profile Management
Save, switch, and share policy profiles:
| Command | Description |
|---|---|
/armorclaude:armor profile list | Show all saved profiles |
/armorclaude:armor profile save <name> | Save current policy as a named profile |
/armorclaude:armor profile switch <name> | Stage switching to a saved profile (requires confirm) |
/armorclaude:armor profile delete <name> | Delete a saved profile |
/armorclaude:armor profile push <name> | Push a profile to the ArmorIQ backend (requires API key) |
/armorclaude:armor profile pull | Pull all org profiles from the backend (requires API key) |
Example: Save and Switch Profiles
/armorclaude:armor policy template balanced
/armorclaude:armor yes
/armorclaude:armor profile save my-balanced
/armorclaude:armor policy template lockdown
/armorclaude:armor yes
/armorclaude:armor profile save my-lockdown
/armorclaude:armor profile switch my-balanced
/armorclaude:armor yesSettings
| Command | Description |
|---|---|
/armorclaude:armor settings | Show current enforcement engine and settings |
/armorclaude:armor settings enforcement local | Switch to local policy evaluation |
/armorclaude:armor settings enforcement opa | Switch to OPA-based enforcement (requires ARMORCLAUDE_OPA_PDP_URL) |
Backend Sync
| Command | Description |
|---|---|
/armorclaude:armor sync | Push current policy state to the ArmorIQ backend (requires API key) |
Complete Command List
/armorclaude:armor - show help
/armorclaude:armor policy list - show current rules
/armorclaude:armor policy view - show active policy JSON
/armorclaude:armor policy export - export full policy state
/armorclaude:armor policy default <allow|deny|hold> - set default decision
/armorclaude:armor policy add <rules> - stage new rules
/armorclaude:armor policy remove <rule-id> - propose removing a rule
/armorclaude:armor policy reset - propose clearing all rules
/armorclaude:armor policy template <name> - propose applying a template
/armorclaude:armor policy rebind - reissue crypto binding
/armorclaude:armor policy draft validate <json> - validate and create a draft
/armorclaude:armor policy draft edit <id> <json> - replace a draft's JSON
/armorclaude:armor policy revise <id> "<instr>" - edit a draft deterministically
/armorclaude:armor policy stage <id|json> - move draft/JSON to staging
/armorclaude:armor policy confirm [proposal-id] - apply staged change
/armorclaude:armor policy cancel [proposal-id] - discard staged change
/armorclaude:armor yes - apply current staged change
/armorclaude:armor no - discard current staged change
/armorclaude:armor mcp list - show detected MCP servers
/armorclaude:armor mcp approve <server> - approve an MCP server
/armorclaude:armor mcp deny <server> - deny an MCP server
/armorclaude:armor profile list - show saved profiles
/armorclaude:armor profile save <name> - save current policy as profile
/armorclaude:armor profile switch <name> - switch to a saved profile
/armorclaude:armor profile delete <name> - delete a profile
/armorclaude:armor profile push <name> - push profile to backend
/armorclaude:armor profile pull - pull org profiles from backend
/armorclaude:armor settings - show settings
/armorclaude:armor settings enforcement <engine> - switch enforcement engine
/armorclaude:armor sync - push policy to backend