Claude Code يضيف قاعدة Containment Escape تمنع الموافقة التلقائية على سحب مفاتيح السحابة
حين يعمل agent على خادم سحابي ويقرأ نصوصًا لم يكتبها صاحبه، يصبح نطاق الضرر المحتمل حساب السحابة كله لا المستودع وحده. بعض الأوامر يجب أن تبقى بحاجة إلى موافقة مهما كان الوضع مريحًا.
أضاف الإصدار 2.1.257 من Claude Code، المنشور على npm في 1 سبتمبر 2026، قاعدة جديدة في الـ auto mode اسمها Containment Escape. وبحسب سجل التغييرات، لم تعد ثلاثة أنواع من الأوامر تحصل على موافقة تلقائية إلا إذا كانت البيئة مضبوطة على أنها متوقعة: جلب بيانات الاعتماد من الـ cloud metadata، والالتفاف على قيود خروج الشبكة (egress)، والوصول إلى tenant آخر.
والنوع الأول هو الأخطر والأقل شهرة. فكل خادم يعمل على منصة سحابية يملك عنوانًا داخليًا يُعرف بالـ metadata endpoint، يمكن لأي برنامج يعمل على الجهاز أن يطلب منه مفاتيح السحابة الخاصة بالخادم دون كلمة مرور. وهذا مقصود في التصميم، حتى تحصل التطبيقات على صلاحياتها دون تخزين المفاتيح في الكود.
لكن المعادلة تتغير حين يعمل على الجهاز نفسه agent يقرأ ملفات وصفحات وissues لم يكتبها صاحب الخادم. فإذا دُسّت في أحد هذه النصوص تعليمات توجه الـ agent إلى طلب تلك المفاتيح وإرسالها إلى الخارج، يمكن أن تتسرب. وقد يبدو الأمر عاديًا وسط عشرات الأوامر التي تمر في الـ auto mode.
أي أن نطاق الضرر المحتمل لم يكن المستودع، بل حساب السحابة كله. وتعبّر القاعدة الجديدة عن فكرة محددة: المشكلة ليست في ذكاء النموذج، بل في أن بعض الأوامر يجب أن تبقى بحاجة إلى موافقة مهما كان وضع العمل مريحًا.
ويختلف مستوى الخطر بحسب مكان التشغيل. فتشغيل Claude Code على جهاز شخصي أقل خطورة، أما تشغيله على VPS أو خادم يملك صلاحيات سحابية فهو السيناريو الذي صُممت القاعدة من أجله تحديدًا. وتوثّق AWS من جهتها آليات لحماية خدمة الـ metadata مثل IMDSv2.