Claude Code 2.1.221 ermöglicht es Linux- und WSL2-Nutzern nun, Credential-Dateien zu maskieren, bevor ein Befehl in der Sandbox diese lesen kann. Die Funktion stellt dem Befehl eine harmlose Sentinel-Kopie zur Verfügung und tauscht das echte Geheimnis erst aus, wenn eine erlaubte Anfrage über einen Proxy läuft.

So sieht der Maskierungsprozess aus

  1. Sentinel-Kopie – Wenn eine Datei für die Maskierung markiert wird, erstellt Claude Code eine Duplikat, das anstelle des eigentlichen Geheimnisses einen Platzhalter-String enthält.
  2. Proxy-Austausch – Die Sandbox läuft hinter einem TLS-terminierenden Proxy. Wenn die Sandbox eine Anfrage stellt, die einem Eintrag in der injectHosts-Liste entspricht, ersetzt der Proxy den Platzhalter durch das echte Token, bevor die Anfrage das System verlässt.
  3. Fehlerbehandlung – Wenn der Extraktions-Regex kein Geheimnis findet, kann die Sandbox den Vorgang abbrechen, anstatt mit der ungeschützten Originaldatei fortzufahren.

Dieser Ansatz funktioniert nur unter Linux und WSL2; unter macOS ist standardmäßig ein „Hard Deny“ eingestellt, was bedeutet, dass die Sandbox die Datei überhaupt nicht lesen kann.

Checkliste für ein sicheres Rollout

Version überprüfen

  • Bestätigen Sie, dass Sie Claude Code 2.1.221 oder neuer verwenden. Die Versionszeichenfolge im Terminal ist die einzige zuverlässige Methode; Package-Lock-Dateien können irreführen.

Einweg-Token verwenden

  • Experimentieren Sie niemals mit Ihren primären GitHub- oder Cloud-Anmeldedaten. Erstellen Sie ein kurzlebiges Token, das auf einen harmlosen „Canary“-Endpunkt verweist, und widerrufen Sie es sofort, falls etwas schiefgeht.

Den richtigen Maskierungsmodus wählen

Modus Wann zu verwenden
File Deny Harte Blockierung; jeder Lesebeschluss schlägt fehl.
Whole-File Mask Die Datei enthält ein einzelnes Geheimnis (z. B. einen API-Schlüssel im Klartext).
Structured Mask Die Datei mischt Geheimnisse mit anderen Daten (JSON, YAML, .netrc). Verwenden Sie den extract-Modus und einen Regex, der das Geheimnis in Gruppe 1 erfasst. Dies hält die umgebende Syntax für das Client-Programm gültig.

Strenge Fehlerregeln festlegen

  • Setzen Sie onExtractNoMatch auf error. Wenn der Regex nicht passt, stoppt die Sandbox. Wenn der Standardwert auf warn belassen wird, könnte die Originaldatei unbemerkt durchgelassen werden.

TLS-Terminierung aktivieren

  • Der Proxy muss TLS terminieren, um den Austausch durchzuführen. Ohne TLS-Terminierung kann der Proxy die Anfrage-Payload nicht sehen, und der Austausch findet nie statt.

Host-Scope einschränken

  • Befüllen Sie injectHosts mit expliziten Hostnamen aus Ihren allowedDomains. Vermeiden Sie Wildcards wie *.example.com; breite Muster vergrößern die Angriffsfläche und machen den Zweck der Maskierung zunichte.

Ergebnis überprüfen

  • Durchsuchen Sie Logs, Prozessargumente und Fehlermeldungen nach dem echten Token. Der Sentinel sollte der einzige Wert sein, der in diesen Artefakten auftaucht.

Die Grenzen, die Sie beachten müssen

Die Maskierung sichert das Token nur vor der Dateisystem-Sicht des sandboxed Befehls. Sie verhindert nicht, dass der Befehl beliebige Netzwerkanrufe tätigt, und sie schützt auch nicht vor Claudes integrierten Tools, die möglicherweise über privilegierte Zugriffsrechte verfügen.

Fazit

Die Credential-Maskierungsfunktion von Claude Code 2.1.221 bietet Linux- und WSL2-Entwicklern eine praktische Möglichkeit, Geheimnisse aus sandboxed Prozessen fernzuhalten.