Claude Code 2.1.285 يصلح ظهور كلمات المرور التي تحتوي علامة @ في الـ logs المنقّاة
وصف log بأنه منقّى لا يجعله مكانًا آمنًا تلقائيًا، فالتنقية برنامج يقرأ شكل النص، وأي صيغة صحيحة لكنها غير مألوفة قد تمر من خلاله.
أصدرت Anthropic الإصدار 2.1.285 من Claude Code، وفي سجل تغييراته إصلاح يبدو صغيرًا في سطر واحد لكنه كبير في معناه. فالـ logs والـ transcripts التي يُفترض أنها منقّاة من البيانات الحساسة كانت تعرض جزءًا من كلمة المرور الموجودة داخل رابط URL إذا احتوت على علامة @.
وفي حالة ثانية كان الأمر أسوأ. فإذا كُتبت العلامة في الرابط بصيغتها المرمّزة %40، كانت كلمة المرور تظهر كاملة. أي أن الحالة الأولى تكشف جزءًا، والثانية تكشف الكل.
ويذكر سجل التغييرات النتيجة دون السبب في الكود، ولا يشرح كيف كانت التنقية تخطئ. لكن الدرس العام واضح: التنقية في النهاية برنامج يقرأ النص ويحاول التعرف على شكله، وأي صيغة صحيحة لكنها غير مألوفة قد تُسقطه.
وهذا ليس سيناريو بعيدًا. فكل connection string لقاعدة بيانات يحمل اسم مستخدم وكلمة مرور وعنوان خادم في رابط واحد، وكلمات المرور القوية تحديدًا هي التي تتضمن رموزًا مثل @.
وليس هذا أول خلل من نوعه في الأداة، فقد أصلح الإصدار 2.1.275 عرض التوكنات المخزنة داخل روابط git في الـ logs ومخرجات الأوامر.
ويعني ذلك أن الـ log لم يعد مكانًا آمنًا بالتبعية حتى لو وُصف بأنه منقّى. وأي كلمة مرور مرّت في جلسة سابقة قبل التحديث تُعد مكشوفة محتملًا، لأن التحديث يمنع الظهور من الآن فصاعدًا ولا يمحو ما سُجّل قبله.