Claude Code 2.1.221 ಈಗ Linux ಮತ್ತು WSL2 ಬಳಕೆದಾರರು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ಡ್ ಕಮಾಂಡ್ (sandboxed command) ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಫೈಲ್‌ಗಳನ್ನು ಓದುವ ಮೊದಲು ಅವುಗಳನ್ನು ಮಾಸ್ಕ್ ಮಾಡಲು (mask) ಅನುಮತಿಸುತ್ತದೆ. ಈ ಫೀಚರ್ ಕಮಾಂಡ್‌ಗೆ ಹಾನಿಕಾರಕವಲ್ಲದ 'ಸೆಂಟಿನಲ್ ಕಾಪಿ'ಯನ್ನು (sentinel copy) ನೀಡುತ್ತದೆ ಮತ್ತು ಅನುಮತಿಸಲಾದ ವಿನಂತಿಯು ಪ್ರೊಕ್ಸಿ ಮೂಲಕ ಹಾದುಹೋದಾಗ ಮಾತ್ರ ನಿಜವಾದ ರಹಸ್ಯವನ್ನು (secret) ಬದಲಾಯಿಸುತ್ತದೆ.

ಮಾಸ್ಕಿಂಗ್ ಪ್ರಕ್ರಿಯೆ ಹೇಗಿರುತ್ತದೆ

  1. Sentinel copy – ಒಂದು ಫೈಲ್ ಅನ್ನು ಮಾಸ್ಕ್ ಮಾಡಲು ಗುರುತಿಸಿದಾಗ, Claude Code ನಿಜವಾದ ರಹಸ್ಯದ ಬದಲಿಗೆ ಪ್ಲೇಸ್‌ಹೋಲ್ಡರ್ ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ಒಳಗೊಂಡಿರುವ ಡ್ಯುಪ್ಲಿಕೇಟ್ ಅನ್ನು ರಚಿಸುತ್ತದೆ.
  2. Proxy swap – ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಒಂದು TLS-terminating ಪ್ರೊಕ್ಸಿ ಹಿಂದೆ ಚಲಿಸುತ್ತದೆ. ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ injectHosts ಪಟ್ಟಿಯಲ್ಲಿರುವ ಎಂಟ್ರಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ ವಿನಂತಿಯನ್ನು ನೀಡಿದರೆ, ವಿನಂತಿಯು ಯಂತ್ರದಿಂದ ಹೊರಹೋಗುವ ಮೊದಲು ಪ್ರೊಕ್ಸಿ ಪ್ಲೇಸ್‌ಹೋಲ್ಡರ್ ಅನ್ನು ನಿಜವಾದ ಟೋಕನ್‌ನಿಂದ ಬದಲಾಯಿಸುತ್ತದೆ.
  3. Error handling – ಎಕ್ಸ್‌ಟ್ರಾಕ್ಷನ್ regex ರಹಸ್ಯವನ್ನು ಕಂಡುಹಿಡಿಯಲು ವಿಫಲವಾದರೆ, ಮೂಲ ಫೈಲ್ ಬಹಿರಂಗಗೊಳ್ಳುವ ಬದಲು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಸ್ಥಗಿತಗೊಳಿಸಬಹುದು.

ಈ ವಿಧಾನವು Linux ಮತ್ತು WSL2 ನಲ್ಲಿ ಮಾತ್ರ ಕೆಲಸ ಮಾಡುತ್ತದೆ; macOS ಪ್ರಸ್ತುತ 'hard deny' ಅನ್ನು ಡಿಫಾಲ್ಟ್ ಆಗಿ ಬಳಸುತ್ತದೆ, ಅಂದರೆ ಸ್ಯಾಂಡ್‌ಬಾಸ್ ಫೈಲ್ ಅನ್ನು ಓದಲು ಸಾಧ್ಯವಿಲ್ಲ.

ಸುರಕ್ಷಿತ ರೋಲ್‌ಔಟ್‌ಗಾಗಿ ಚೆಕ್‌ಲಿಸ್ಟ್

ವರ್ಷನ್ ಪರಿಶೀಲಿಸಿ

  • ನೀವು Claude Code 2.1.221 ಅಥವಾ ಅದಕ್ಕಿಂತ ಹೊಸ ವರ್ಷನ್ ಬಳಸುತ್ತಿರುವುದನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ. ಟರ್ಮಿನಲ್‌ನಲ್ಲಿರುವ ವರ್ಷನ್ ಸ್ಟ್ರಿಂಗ್ ಒಂದೇ ವಿಶ್ವಾಸಾರ್ಹ ವಿಧಾನವಾಗಿದೆ; ಪ್ಯಾಕೇಜ್ ಲಾಕ್ ಫೈಲ್‌ಗಳು ತಪ್ಪಾದ ಮಾಹಿತಿ ನೀಡಬಹುದು.

ಡಿಸ್ಪೋಸಬಲ್ ಟೋಕನ್‌ಗಳನ್ನು ಬಳಸಿ

  • ನಿಮ್ಮ ಪ್ರಾಥಮಿಕ GitHub ಅಥವಾ ಕ್ಲೌಡ್ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳೊಂದಿಗೆ ಎಂದಿಗೂ ಪ್ರಯೋಗ ಮಾಡಬೇಡಿ. ಹಾನಿಕಾರಕವಲ್ಲದ “canary” ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗೆ ಸೂಚಿಸುವ ಅಲ್ಪಾವಧಿಯ ಟೋಕನ್ ಅನ್ನು ರಚಿಸಿ ಮತ್ತು ಏನಾದರೂ ತಪ್ಪಾದರೆ ಅದನ್ನು ತಕ್ಷಣವೇ ರದ್ದುಗೊಳಿಸಿ.

ಸರಿಯಾದ ಮಾಸ್ಕಿಂಗ್ ಮೋಡ್ ಅನ್ನು ಆರಿಸಿ

ಮೋಡ್ (Mode) ಯಾವಾಗ ಬಳಸಬೇಕು
File Deny ಕಠಿಣ ನಿರ್ಬಂಧ (Hard block); ಯಾವುದೇ ಓದುವ ಪ್ರಯತ್ನ ವಿಫಲವಾಗುತ್ತದೆ.
Whole-File Mask ಫೈಲ್ ಒಂದೇ ರಹಸ್ಯವನ್ನು ಹೊಂದಿದ್ದರೆ (ಉದಾಹರಣೆಗೆ, ಪ್ಲೇನ್-ಟೆಕ್ಸ್ಟ್ API ಕೀ).
Structured Mask ಫೈಲ್ ರಹಸ್ಯಗಳನ್ನು ಇತರ ಡೇಟಾದೊಂದಿಗೆ (JSON, YAML, .netrc) ಬೆರೆಸಿಟ್ಟಿದ್ದರೆ. extract ಮೋಡ್ ಮತ್ತು ರಹಸ್ಯವನ್ನು group 1 ನಲ್ಲಿ ಸೆರೆಹಿಡಿಯುವ regex ಅನ್ನು ಬಳಸಿ. ಇದು ಕ್ಲೈಂಟ್ ಪ್ರೋಗ್ರಾಂಗೆ ಸುತ್ತಮುತ್ತಲಿನ ಸಿಂಟ್ಯಾಕ್ಸ್ ಅನ್ನು ಮಾನ್ಯವಾಗಿರಿಸುತ್ತದೆ.

ಕಟ್ಟುನಿಟ್ಟಾದ ಎರರ್ ನಿಯಮಗಳನ್ನು ಹೊಂದಿಸಿ

  • onExtractNoMatch ಅನ್ನು error ಗೆ ಹೊಂದಿಸಿ. regex ಹೊಂದಿಕೆಯಾಗದಿದ್ದರೆ, ಸ್ಯಾಂಡ್‌ಬಾಸ್ ನಿಲ್ಲುತ್ತದೆ. ಇದನ್ನು ಡಿಫಾಲ್ಟ್ warn ನಲ್ಲಿ ಬಿಡುವುದರಿಂದ ಮೂಲ ಫೈಲ್ ಗಮನಕ್ಕೆ ಬಾರದೆ ಹೊರಹೋಗಬಹುದು.

TLS termination ಅನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿ

  • ಬದಲಾವಣೆ ಮಾಡಲು ಪ್ರೊಕ್ಸಿ TLS ಅನ್ನು ಟರ್ಮಿನೇಟ್ ಮಾಡಬೇಕು. TLS termination ಇಲ್ಲದೆ, ಪ್ರೊಕ್ಸಿಗೆ ರಿಕ್ವೆಸ್ಟ್ ಪೇಲೋಡ್ (request payload) ಕಾಣಿಸುವುದಿಲ್ಲ ಮತ್ತು ಬದಲಾವಣೆ ಎಂದಿಗೂ ನಡೆಯುವುದಿಲ್ಲ.

ಹೋಸ್ಟ್ ಸ್ಕೋಪ್ ಅನ್ನು ಕಿರಿದಾಗಿಸಿ

  • ನಿಮ್ಮ allowedDomains ನಿಂದ ಸ್ಪಷ್ಟವಾದ ಹೋಸ್ಟ್ ಹೆಸರುಗಳನ್ನು injectHosts ನಲ್ಲಿ ತುಂಬಿರಿ. *.example.com ನಂತಹ ವೈಲ್ಡ್‌ಕಾರ್ಡ್‌ಗಳನ್ನು ತಪ್ಪಿಸಿ; ವಿಶಾಲವಾದ ಪ್ಯಾಟರ್ನ್‌ಗಳು ಅಟ್ಯಾಕ್ ಸರ್ಫೇಸ್ ಅನ್ನು ಹೆಚ್ಚಿಸುತ್ತವೆ ಮತ್ತು ಮಾಸ್ಕಿಂಗ್‌ನ ಉದ್ದೇಶವನ್ನೇ ತಪ್ಪಿಸುತ್ತವೆ.

ಫಲಿತಾಂಶವನ್ನು ಪರಿಶೀಲಿಸಿ

  • ನಿಜವಾದ ಟೋಕನ್ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತಿದೆಯೇ ಎಂದು ಲಾಗ್‌ಗಳು, ಪ್ರೊಸೆಸ್ ಆರ್ಗ್ಯುಮೆಂಟ್‌ಗಳು ಮತ್ತು ಎರರ್ ಸಂದೇಶಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ. ಆ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್‌ಗಳಲ್ಲಿ (artefacts) ಸೆಂಟಿನಲ್ ಮಾತ್ರ ಕಾಣಿಸಿಕೊಳ್ಳಬೇಕು.

ನೀವು ನೆನಪಿನಲ್ಲಿಡಬೇಕಾದ ಮಿತಿಗಳು

ಮಾಸ್ಕಿಂಗ್ ಟೋಕನ್ ಅನ್ನು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ಡ್ ಕಮಾಂಡ್‌ನ ಫೈಲ್-ಸಿಸ್ಟಮ್ ನೋಟಿನಿಂದ ಮಾತ್ರ ರಕ್ಷಿಸುತ್ತದೆ. ಇದು ಕಮಾಂಡ್ ಅನಗತ್ಯ ನೆಟ್‌ವರ್ಕ್ ಕರೆಗಳನ್ನು ಮಾಡುವುದನ್ನು ತಡೆಯುವುದಿಲ್ಲ ಅಥವಾ ವಿಶೇಷ ಪ್ರವೇಶವನ್ನು (privileged access) ಹೊಂದಿರುವ Claude ನ ಬಿಲ್ಟ್-ಇನ್ ಟೂಲ್‌ಗಳಿಂದ ರಕ್ಷಿಸುವುದಿಲ್ಲ.

ಅಂತಿಮವಾಗಿ

Claude Code 2.1.221 ನ ಕ್ರೆಡೆನ್ಶಿಯಲ್-ಮಾಸ್ಕಿಂಗ್ ಫೀಚರ್, Linux ಮತ್ತು WSL2 ಡೆವಲಪರ್‌ಗಳಿಗೆ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ಡ್ ಪ್ರಕ್ರಿಯೆಗಳಿಂದ ರಹಸ್ಯಗಳನ್ನು ದೂರವಿಡಲು ಒಂದು ಪ್ರಾಯೋಗಿಕ ಮಾರ್ಗವನ್ನು ನೀಡುತ್ತದೆ.