Claude Code 2.1.221 sasa inaruhusu watumiaji wa Linux na WSL2 kuficha (mask) faili za siri (credentials) kabla ya amri ya sandboxed (sandboxed command) kuweza kuzisoma. Kipengele hiki hutoa nakala ya sentinel isiyo na madhara kwa amri hiyo na kubadilisha na siri halisi wakati tu ombi linaloruhusiwa linapopita kwenye proxy.

Jinsi mtiririko wa kuficha unavyoonekana

  1. Sentinel copy – Faili linapowekwa alama ya kuficha, Claude Code hutengeneza nakala inayotumia maandishi ya kielelezo (placeholder string) badala ya siri halisi.
  2. Proxy swap – Sandbox inafanya kazi nyuma ya proxy inayomaliza TLS (TLS-terminating proxy). Ikiwa sandbox itatoa ombi linalolingana na ingizo katika orodha ya injectHosts, proxy hubadilisha kielelezo hicho na tokeni halisi kabla ya ombi hilo kuondoka kwenye mashine.
  3. Error handling – Ikiwa regex ya uchimbaji (extraction regex) itashindwa kupata siri, sandbox inaweza kusitisha badala ya kuendelea huku faili halisi likiwa wazi.

Mbinu hii inafanya kazi kwenye Linux na WSL2 pekee; macOS kwa sasa hutoa kizuizi cha moja kwa moja (hard deny), ikimaanisha kuwa sandbox haiwezi kusoma faili hiyo kabisa.

Orodha ya ukaguzi kwa ajili ya utekelezaji salama

Hakiki toleo

  • Hakikisha unatumia Claude Code 2.1.221 au zaidi. Mfululizo wa toleo (version string) kwenye terminal ndiyo njia pekee ya kuaminika; faili za package lock zinaweza kupotosha.

Tumia tokeni za muda

  • Usijaribu kamwe kutumia siri zako kuu za GitHub au za wingu (cloud). Tengeneza tokeni ya muda mfupi inayoelekeza kwenye mwisho (endpoint) wa "canary" usio na madhara na uifute mara moja ikiwa kuna tatizo litakalotokea.

Chagua aina sahihi ya kuficha (masking mode)

Aina Lini utumie
File Deny Kizuizi cha moja kwa moja; jaribio lolote la kusoma linafeli.
Whole-File Mask Faili lina siri moja tu (k.m., API key ya plain-text).
Structured Mask Faili linachanganya siri na data nyingine (JSON, YAML, .netrc). Tumia aina ya extract na regex inayokamata siri katika group 1. Hii inafanya sintaksia inayozunguka ibaki sahihi kwa programu ya mteja.

Weka sheria kali za makosa

  • Weka onExtractNoMatch iwe error. Ikiwa regex haitalingana, sandbox itasimama. Kuiacha kwenye hali ya kawaida ya warn inaweza kuruhusu faili halisi kupita bila kugundulika.

Washa TLS termination

  • Proxy lazima imalize TLS ili kufanya mabadiliko hayo. Bila TLS termination, proxy haiwezi kuona maudhui ya ombi (request payload) na mabadiliko hayatafanyika kamwe.

Panua ukomo wa host

  • Jaza injectHosts kwa majina ya host (hostnames) yaliyo wazi kutoka kwenye allowedDomains zako. Epuka alama za wildcard kama *.example.com; mifumo mipana huongeza uwezekano wa kushambuliwa na inaharibu lengo la kuficha siri.

Hakiki matokeo

  • Kagua logi, hoja za mchakato (process arguments), na ujumbe wa makosa ili kuona ikiwa tokeni halisi itatokea. Sentinel inapaswa kuwa thamani pekee inayojitokeza katika nyaraka hizo.

Mipaka unayopaswa kuzingatia

Kuficha (masking) kulinda tokeni tu dhidi ya mtazamo wa mfumo wa faili wa amri ya sandboxed. Haizuia amri hiyo kufanya simu za mtandao (network calls) bila mpangilio, wala hailindi dhidi ya zana za ndani za Claude ambazo zinaweza kuwa na ufikiaji wa kipekee (privileged access).

Hitimisho

Kipengele cha kuficha siri (credential-masking) cha Claude Code 2.1.221 kinawapa watengenezaji wa Linux na WSL2 njia ya vitendo ya kuweka siri mbali na michakato ya sandboxed.