Claude Code يضيف وضع --restricted يتجاهل ملفات الإعدادات ويمنع تنفيذ الأوامر
القيد الذي يستطيع المستودع المفحوص إلغاءه بملف إعدادات ليس قيدًا، ولهذا نُقل التحكم من الكود الذي يُفحص إلى من يشغّل الأداة.
قسم
القيد الذي يستطيع المستودع المفحوص إلغاءه بملف إعدادات ليس قيدًا، ولهذا نُقل التحكم من الكود الذي يُفحص إلى من يشغّل الأداة.
الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.
حادثة بدأت بملاحظة صغيرة على خادم حزم داخلي وانتهت على خوادم إنتاج خارجية، وتطرح سؤالًا على كل من يشغّل agents على بنية تحتية حقيقية: هل العزل مضمون أم مفترض؟
التشفير يخفي محتوى الرد لكنه لا يخفي حجمه، وحقل مفعّل افتراضيًا يسد هذه الثغرة مقابل استهلاك أعلى، وإيقافه لتوفير البيانات يعيدها.
نشر الإصلاح على إصدارات قديمة في اليوم نفسه تقدير من الفريق لخطورته، وأي تطبيق Angular يعمل بـ SSR معني به مباشرة لا في موعد التحديث القادم.
الاسم الذي يظهر على الشاشة قد لا يكون الاسم الذي يتعامل معه الجهاز، وكل قرار ثقة مبني على اسم مكتوب يحتاج إلى تنظيف ذلك الاسم قبل عرضه.
مكتبة لا يحدّثها أحد يدويًا تصل إلى الخوادم عبر الـ base image، فالفرق بين فريق محمي وآخر مكشوف يصبح موعد آخر إعادة بناء لا موعد قراءة الخبر.
مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.
تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.
شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.
صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.
النطاق الحقيقي والشهادة الحقيقية لم يعودا دليلًا على سلامة الصفحة، لأن أي CDN يعكس registry عامًا يصبح استضافة مجانية لكل من يستطيع نشر حزمة.
الخطر لا يكمن في الكود الحديث، بل في طبقة الـ proxy القديمة التي يمر بها كل طلب، في أنظمة يحتاج تحديثها إلى موافقات ونافذة صيانة.
الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.
خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.
الفاصل بين نشر الثغرة واستغلالها صار يومين، وهو أقصر من دورة الترقيع في أغلب الفرق، وتزوير سجل الدمج أخطر من الحذف لأنه قد يمر دون أن يُكتشف.
المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.
مكتبة تفك الصور تلقائيًا قبل أي نقرة من المستخدم تجعل الصورة نفسها سطح هجوم، وأي كود يحسب حجم الذاكرة من أرقام داخل ملف خارجي معرض للخطأ نفسه.
الاختبار الحقيقي لأي نظام صلاحيات ليس القدرة على المنع، بل القدرة على منع جزء محدد فورًا دون إيقاف عمل الفريق كله.
أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.
إصلاح ثغرة في هاتف يحمله الملايين يتوقف على شركة لم ترد على الباحثين، وشريحة الهاتف نفسها تبقى خارج أي نقاش عن الاستقلال التقني.
الاختراق هنا لم يأت من كود جديد بل من خيار قديم فُعّل مرة ونُسي، والإعدادات المنسية على الأجهزة هي أرخص سطح هجوم على المهاجم.
رمز الـ OTP يمكن سرقته لأنه مجرد رقم، أما الـ passkey فتوقيعه مربوط بعنوان الموقع، وأكبر مزوّد هوية للشركات وضع الآن تاريخ انتهاء للطريقة الأشهر في المنطقة.
الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.
نشر تفاصيل الإصلاح صار هو نفسه إشارة بدء السباق، والمهلة التي كانت تسمح بتأجيل التحديث أسبوعين لم تعد موجودة.
حين يكون الـ VPN الباب الوحيد لفريق يعمل عن بعد، فإن إسقاط الجهاز لا يسرق بيانات لكنه يوقف الفريق كله، وهذا خطر نادرًا ما يدخل في حساب المخاطر.
الحماية من أخطر برامج التجسس موجودة في كل iPhone منذ سنوات، وتقول Apple إنها لم ترَ جهازًا واحدًا اختُرق وهي مفعّلة، لكن قلة فقط تشغّلها.
تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.
الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.
البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.