ذكاء اصطناعيقراءة دقيقتين

Claude Code يضيف وضع mask يخفي الأسرار عن الـ agent داخل الـ sandbox

المغزى

السؤال لم يعد مقدار الثقة في الـ agent، بل كيف يعمل دون أن يرى السر أصلًا. والأول يُحل بسياسة، أما الثاني فيُحل بتصميم النظام.

أضاف إصدار Claude Code v2.1.221، الصادر في 4 أغسطس 2026، وضعًا جديدًا باسم mask لملفات الأسرار داخل الـ sandbox، وهي البيئة المعزولة التي تُنفَّذ فيها أوامر الأداة.

وآلية الوضع بسيطة. فالأمر الذي يعمل داخل الـ sandbox يقرأ نسخة وهمية من الملف تحتوي على قيمة بديلة (sentinel). وحين يخرج الطلب إلى الشبكة، يستبدل الـ proxy الخاص بالـ sandbox القيمة الوهمية بالقيمة الحقيقية. وبذلك يصل مفتاح الـ API إلى الخدمة المطلوبة، دون أن يظهر في أي مكان اطلع عليه الـ agent.

ويعالج ذلك مشكلة معروفة في أدوات الذكاء الاصطناعي. فحين تحتاج الأداة إلى مفتاح للاتصال بخدمة ما، يدخل المفتاح في الملفات التي تقرؤها، ومنها إلى الـ context، ومن هناك قد يظهر في سجل (log) أو رسالة خطأ أو رد. ولا يحدث ذلك عن قصد، بل نتيجة طبيعية لطريقة عمل الأداة.

ويمكن إخفاء الملف كاملًا، أو إخفاء الجزء الذي يطابق تعبيرًا نمطيًا (regex) فقط. وبذلك تبقى الإعدادات العادية في الملف مقروءة، بينما يُحجب السر وحده. والميزة متاحة على Linux وWSL، أما على macOS فيعود الوضع إلى deny، أي المنع الكامل بدل الإخفاء.

وأهمية هذه الإضافة تتجاوز الأداة نفسها، لأنها تعيد صياغة السؤال الأمني. فالسؤال لم يعد مقدار الثقة في الـ agent، بل كيفية تشغيله دون أن يمتلك السر من الأساس. والصيغة الأولى تُحل بسياسة، أما الثانية فتُحل بتصميم النظام. ويمكن لأي أداة تشغّل كودًا لا تملكه أن تتبنى الفكرة نفسها.

وفي المقابل، يبقى الإعداد الشائع، حيث توجد المفاتيح في ملف .env داخل مجلد يقرؤه الـ agent كاملًا، هو الحالة التي صُممت هذه الميزة لتجاوزها.

المصادر

  1. إصدار Claude Code v2.1.221 على GitHub
  2. سجل تغييرات Claude Code الرسمي
  3. جميع إصدارات Claude Code
  4. ملف CHANGELOG في المستودع

من عدد الأربعاء 22 صفر - 5 أغسطس

أخبار ذات صلة

أخبار الأربعاء 22 صفر - 5 أغسطس