Claude Code 2.1.221 ಈಗ Linux ಮತ್ತು WSL2 ಬಳಕೆದಾರರು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ಡ್ ಕಮಾಂಡ್ (sandboxed command) ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಫೈಲ್ಗಳನ್ನು ಓದುವ ಮೊದಲು ಅವುಗಳನ್ನು ಮಾಸ್ಕ್ ಮಾಡಲು (mask) ಅನುಮತಿಸುತ್ತದೆ. ಈ ಫೀಚರ್ ಕಮಾಂಡ್ಗೆ ಹಾನಿಕಾರಕವಲ್ಲದ 'ಸೆಂಟಿನಲ್ ಕಾಪಿ'ಯನ್ನು (sentinel copy) ನೀಡುತ್ತದೆ ಮತ್ತು ಅನುಮತಿಸಲಾದ ವಿನಂತಿಯು ಪ್ರೊಕ್ಸಿ ಮೂಲಕ ಹಾದುಹೋದಾಗ ಮಾತ್ರ ನಿಜವಾದ ರಹಸ್ಯವನ್ನು (secret) ಬದಲಾಯಿಸುತ್ತದೆ.
ಮಾಸ್ಕಿಂಗ್ ಪ್ರಕ್ರಿಯೆ ಹೇಗಿರುತ್ತದೆ
- Sentinel copy – ಒಂದು ಫೈಲ್ ಅನ್ನು ಮಾಸ್ಕ್ ಮಾಡಲು ಗುರುತಿಸಿದಾಗ, Claude Code ನಿಜವಾದ ರಹಸ್ಯದ ಬದಲಿಗೆ ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ಒಳಗೊಂಡಿರುವ ಡ್ಯುಪ್ಲಿಕೇಟ್ ಅನ್ನು ರಚಿಸುತ್ತದೆ.
- Proxy swap – ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಒಂದು TLS-terminating ಪ್ರೊಕ್ಸಿ ಹಿಂದೆ ಚಲಿಸುತ್ತದೆ. ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್
injectHostsಪಟ್ಟಿಯಲ್ಲಿರುವ ಎಂಟ್ರಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ ವಿನಂತಿಯನ್ನು ನೀಡಿದರೆ, ವಿನಂತಿಯು ಯಂತ್ರದಿಂದ ಹೊರಹೋಗುವ ಮೊದಲು ಪ್ರೊಕ್ಸಿ ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ ಅನ್ನು ನಿಜವಾದ ಟೋಕನ್ನಿಂದ ಬದಲಾಯಿಸುತ್ತದೆ. - Error handling – ಎಕ್ಸ್ಟ್ರಾಕ್ಷನ್ regex ರಹಸ್ಯವನ್ನು ಕಂಡುಹಿಡಿಯಲು ವಿಫಲವಾದರೆ, ಮೂಲ ಫೈಲ್ ಬಹಿರಂಗಗೊಳ್ಳುವ ಬದಲು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಸ್ಥಗಿತಗೊಳಿಸಬಹುದು.
ಈ ವಿಧಾನವು Linux ಮತ್ತು WSL2 ನಲ್ಲಿ ಮಾತ್ರ ಕೆಲಸ ಮಾಡುತ್ತದೆ; macOS ಪ್ರಸ್ತುತ 'hard deny' ಅನ್ನು ಡಿಫಾಲ್ಟ್ ಆಗಿ ಬಳಸುತ್ತದೆ, ಅಂದರೆ ಸ್ಯಾಂಡ್ಬಾಸ್ ಫೈಲ್ ಅನ್ನು ಓದಲು ಸಾಧ್ಯವಿಲ್ಲ.
ಸುರಕ್ಷಿತ ರೋಲ್ಔಟ್ಗಾಗಿ ಚೆಕ್ಲಿಸ್ಟ್
ವರ್ಷನ್ ಪರಿಶೀಲಿಸಿ
- ನೀವು Claude Code 2.1.221 ಅಥವಾ ಅದಕ್ಕಿಂತ ಹೊಸ ವರ್ಷನ್ ಬಳಸುತ್ತಿರುವುದನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ. ಟರ್ಮಿನಲ್ನಲ್ಲಿರುವ ವರ್ಷನ್ ಸ್ಟ್ರಿಂಗ್ ಒಂದೇ ವಿಶ್ವಾಸಾರ್ಹ ವಿಧಾನವಾಗಿದೆ; ಪ್ಯಾಕೇಜ್ ಲಾಕ್ ಫೈಲ್ಗಳು ತಪ್ಪಾದ ಮಾಹಿತಿ ನೀಡಬಹುದು.
ಡಿಸ್ಪೋಸಬಲ್ ಟೋಕನ್ಗಳನ್ನು ಬಳಸಿ
- ನಿಮ್ಮ ಪ್ರಾಥಮಿಕ GitHub ಅಥವಾ ಕ್ಲೌಡ್ ಕ್ರೆಡೆನ್ಶಿಯಲ್ಗಳೊಂದಿಗೆ ಎಂದಿಗೂ ಪ್ರಯೋಗ ಮಾಡಬೇಡಿ. ಹಾನಿಕಾರಕವಲ್ಲದ “canary” ಎಂಡ್ಪಾಯಿಂಟ್ಗೆ ಸೂಚಿಸುವ ಅಲ್ಪಾವಧಿಯ ಟೋಕನ್ ಅನ್ನು ರಚಿಸಿ ಮತ್ತು ಏನಾದರೂ ತಪ್ಪಾದರೆ ಅದನ್ನು ತಕ್ಷಣವೇ ರದ್ದುಗೊಳಿಸಿ.
ಸರಿಯಾದ ಮಾಸ್ಕಿಂಗ್ ಮೋಡ್ ಅನ್ನು ಆರಿಸಿ
| ಮೋಡ್ (Mode) | ಯಾವಾಗ ಬಳಸಬೇಕು |
|---|---|
| File Deny | ಕಠಿಣ ನಿರ್ಬಂಧ (Hard block); ಯಾವುದೇ ಓದುವ ಪ್ರಯತ್ನ ವಿಫಲವಾಗುತ್ತದೆ. |
| Whole-File Mask | ಫೈಲ್ ಒಂದೇ ರಹಸ್ಯವನ್ನು ಹೊಂದಿದ್ದರೆ (ಉದಾಹರಣೆಗೆ, ಪ್ಲೇನ್-ಟೆಕ್ಸ್ಟ್ API ಕೀ). |
| Structured Mask | ಫೈಲ್ ರಹಸ್ಯಗಳನ್ನು ಇತರ ಡೇಟಾದೊಂದಿಗೆ (JSON, YAML, .netrc) ಬೆರೆಸಿಟ್ಟಿದ್ದರೆ. extract ಮೋಡ್ ಮತ್ತು ರಹಸ್ಯವನ್ನು group 1 ನಲ್ಲಿ ಸೆರೆಹಿಡಿಯುವ regex ಅನ್ನು ಬಳಸಿ. ಇದು ಕ್ಲೈಂಟ್ ಪ್ರೋಗ್ರಾಂಗೆ ಸುತ್ತಮುತ್ತಲಿನ ಸಿಂಟ್ಯಾಕ್ಸ್ ಅನ್ನು ಮಾನ್ಯವಾಗಿರಿಸುತ್ತದೆ. |
ಕಟ್ಟುನಿಟ್ಟಾದ ಎರರ್ ನಿಯಮಗಳನ್ನು ಹೊಂದಿಸಿ
onExtractNoMatchಅನ್ನು error ಗೆ ಹೊಂದಿಸಿ. regex ಹೊಂದಿಕೆಯಾಗದಿದ್ದರೆ, ಸ್ಯಾಂಡ್ಬಾಸ್ ನಿಲ್ಲುತ್ತದೆ. ಇದನ್ನು ಡಿಫಾಲ್ಟ್ warn ನಲ್ಲಿ ಬಿಡುವುದರಿಂದ ಮೂಲ ಫೈಲ್ ಗಮನಕ್ಕೆ ಬಾರದೆ ಹೊರಹೋಗಬಹುದು.
TLS termination ಅನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿ
- ಬದಲಾವಣೆ ಮಾಡಲು ಪ್ರೊಕ್ಸಿ TLS ಅನ್ನು ಟರ್ಮಿನೇಟ್ ಮಾಡಬೇಕು. TLS termination ಇಲ್ಲದೆ, ಪ್ರೊಕ್ಸಿಗೆ ರಿಕ್ವೆಸ್ಟ್ ಪೇಲೋಡ್ (request payload) ಕಾಣಿಸುವುದಿಲ್ಲ ಮತ್ತು ಬದಲಾವಣೆ ಎಂದಿಗೂ ನಡೆಯುವುದಿಲ್ಲ.
ಹೋಸ್ಟ್ ಸ್ಕೋಪ್ ಅನ್ನು ಕಿರಿದಾಗಿಸಿ
- ನಿಮ್ಮ
allowedDomainsನಿಂದ ಸ್ಪಷ್ಟವಾದ ಹೋಸ್ಟ್ ಹೆಸರುಗಳನ್ನುinjectHostsನಲ್ಲಿ ತುಂಬಿರಿ.*.example.comನಂತಹ ವೈಲ್ಡ್ಕಾರ್ಡ್ಗಳನ್ನು ತಪ್ಪಿಸಿ; ವಿಶಾಲವಾದ ಪ್ಯಾಟರ್ನ್ಗಳು ಅಟ್ಯಾಕ್ ಸರ್ಫೇಸ್ ಅನ್ನು ಹೆಚ್ಚಿಸುತ್ತವೆ ಮತ್ತು ಮಾಸ್ಕಿಂಗ್ನ ಉದ್ದೇಶವನ್ನೇ ತಪ್ಪಿಸುತ್ತವೆ.
ಫಲಿತಾಂಶವನ್ನು ಪರಿಶೀಲಿಸಿ
- ನಿಜವಾದ ಟೋಕನ್ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತಿದೆಯೇ ಎಂದು ಲಾಗ್ಗಳು, ಪ್ರೊಸೆಸ್ ಆರ್ಗ್ಯುಮೆಂಟ್ಗಳು ಮತ್ತು ಎರರ್ ಸಂದೇಶಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ. ಆ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್ಗಳಲ್ಲಿ (artefacts) ಸೆಂಟಿನಲ್ ಮಾತ್ರ ಕಾಣಿಸಿಕೊಳ್ಳಬೇಕು.
ನೀವು ನೆನಪಿನಲ್ಲಿಡಬೇಕಾದ ಮಿತಿಗಳು
ಮಾಸ್ಕಿಂಗ್ ಟೋಕನ್ ಅನ್ನು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ಡ್ ಕಮಾಂಡ್ನ ಫೈಲ್-ಸಿಸ್ಟಮ್ ನೋಟಿನಿಂದ ಮಾತ್ರ ರಕ್ಷಿಸುತ್ತದೆ. ಇದು ಕಮಾಂಡ್ ಅನಗತ್ಯ ನೆಟ್ವರ್ಕ್ ಕರೆಗಳನ್ನು ಮಾಡುವುದನ್ನು ತಡೆಯುವುದಿಲ್ಲ ಅಥವಾ ವಿಶೇಷ ಪ್ರವೇಶವನ್ನು (privileged access) ಹೊಂದಿರುವ Claude ನ ಬಿಲ್ಟ್-ಇನ್ ಟೂಲ್ಗಳಿಂದ ರಕ್ಷಿಸುವುದಿಲ್ಲ.
ಅಂತಿಮವಾಗಿ
Claude Code 2.1.221 ನ ಕ್ರೆಡೆನ್ಶಿಯಲ್-ಮಾಸ್ಕಿಂಗ್ ಫೀಚರ್, Linux ಮತ್ತು WSL2 ಡೆವಲಪರ್ಗಳಿಗೆ ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ಡ್ ಪ್ರಕ್ರಿಯೆಗಳಿಂದ ರಹಸ್ಯಗಳನ್ನು ದೂರವಿಡಲು ಒಂದು ಪ್ರಾಯೋಗಿಕ ಮಾರ್ಗವನ್ನು ನೀಡುತ್ತದೆ.
