Claude Code 2.1.221 હવે Linux અને WSL2 વપરાશકર્તાઓને સેન્ડબોક્સ કરેલી કમાન્ડ (sandboxed command) ફાઇલ વાંચે તે પહેલાં ક્રેડેન્શિયલ ફાઇલોને માસ્ક કરવાની સુવિધા આપે છે. આ ફીચર કમાન્ડને એક નુકસાનરહિત 'સેન્ટિનલ કોપી' (sentinel copy) આપે છે અને જ્યારે કોઈ માન્ય વિનંતી પ્રોક્સી દ્વારા પસાર થાય ત્યારે જ વાસ્તવિક સિક્રેટને બદલે તેની જગ્યાએ સાચો ડેટા મૂકે છે.

માસ્કિંગ ફ્લો (masking flow) કેવો દેખાય છે

  1. Sentinel copy – જ્યારે કોઈ ફાઇલ માસ્ક કરવા માટે ચિહ્નિત કરવામાં આવે છે, ત્યારે Claude Code તેની એક ડુપ્લીકેટ ફાઇલ બનાવે છે જેમાં વાસ્તવિક સિક્રેટને બદલે પ્લેસહોલ્ડર સ્ટ્રિંગ (placeholder string) હોય છે.
  2. Proxy swap – સેન્ડબોક્સ TLS-ટર્મિનેટિંગ પ્રોક્સી (TLS-terminating proxy) પાછળ ચાલે છે. જો સેન્ડબોક્સ એવી વિનંતી કરે છે જે injectHosts લિસ્ટમાં રહેલી એન્ટ્રી સાથે મેળ ખાતી હોય, તો વિનંતી મશીન છોડતા પહેલા પ્રોક્સી પ્લેસહોલ્ડરને વાસ્તવિક ટોકન સાથે બદલી નાખે છે.
  3. Error handling – જો એક્સટ્રેક્શન રેજેક્સ (extraction regex) સિક્રેટ શોધવામાં નિષ્ફળ જાય, તો સેન્ડબોક્સ મૂળ ફાઇલ ખુલ્લી રહેવા દેવાને બદલે પ્રક્રિયા અટકાવી (abort) શકે છે.

આ અભિગમ ફક્ત Linux અને WSL2 પર જ કામ કરે છે; macOS હાલમાં ડિફોલ્ટ રીતે 'હાર્ડ ડિનાય' (hard deny) પર સેટ છે, જેનો અર્થ છે કે સેન્ડબોક્સ ફાઇલને બિલકુલ વાંચી શકતું નથી.

સુરક્ષિત રોલઆઉટ (rollout) માટે ચેકલિસ્ટ

વર્ઝન તપાસો

  • ખાતરી કરો કે તમે Claude Code 2.1.221 અથવા તેનાથી નવું વર્ઝન વાપરી રહ્યા છો. ટર્મિનલમાં દેખાતું વર્ઝન સ્ટ્રિંગ એ જ એકમાત્ર વિશ્વસનીય પદ્ધતિ છે; પેકેજ લોક ફાઇલો ભ્રમિત કરી શકે છે.

ડિસ્પોઝેબલ ટોકન્સનો ઉપયોગ કરો

  • તમારા મુખ્ય GitHub અથવા ક્લાઉડ ક્રેડેન્શિયલ્સ સાથે ક્યારેય પ્રયોગ ન કરો. એક ટૂંકા ગાળાનું ટોકન બનાવો જે કોઈ નુકસાનરહિત “canary” એન્ડપોઇન્ટ તરફ નિર્દેશ કરતું હોય અને જો કંઈ ખોટું થાય તો તેને તરત જ રદ (revoke) કરી દો.

યોગ્ય માસ્કિંગ મોડ પસંદ કરો

મોડ ક્યારે વાપરવું
File Deny કડક બ્લોક; કોઈપણ વાંચવાનો પ્રયાસ નિષ્ફળ જશે.
Whole-File Mask ફાઇલમાં એક જ સિક્રેટ હોય (દા.ત., પ્લેન-ટેક્સ્ટ API કી).
Structured Mask ફાઇલમાં સિક્રેટ્સ અન્ય ડેટા (JSON, YAML, .netrc) સાથે મિશ્રિત હોય. extract મોડ અને એવા રેજેક્સનો ઉપયોગ કરો જે સિક્રેટને group 1 માં કેપ્ચર કરે. આ ક્લાયન્ટ પ્રોગ્રામ માટે આસપાસના સિન્ટેક્સને માન્ય રાખશે.

કડક એરર નિયમો સેટ કરો

  • onExtractNoMatch ને error પર સેટ કરો. જો રેજેક્સ મેચ ન થાય, તો સેન્ડબોક્સ અટકી જાય છે. તેને ડિફોલ્ટ warn પર રાખવાથી મૂળ ફાઇલ અજાણતામાં લીક થઈ શકે છે.

TLS termination સક્ષમ કરો

  • સ્વેપ (swap) કરવા માટે પ્રોક્સીએ TLS ટર્મિનેટ કરવું આવશ્યક છે. TLS ટર્મિનેશન વગર, પ્રોક્સી વિનંતીના પેલોડ (payload) ને જોઈ શકશે નહીં અને બદલાવ (substitution) ક્યારેય થશે નહીં.

હોસ્ટ સ્કોપ (host scope) મર્યાદિત કરો

  • તમારા allowedDomains માંથી સ્પષ્ટ હોસ્ટનેમ સાથે injectHosts ને ભરો. *.example.com જેવા વાઇલ્ડકાર્ડ્સ ટાળો; વ્યાપક પેટર્ન એટેક સરફેસ (attack surface) વધારે છે અને માસ્કિંગના હેતુને નિષ્ફળ બનાવે છે.

પરિણામની ચકાસણી કરો

  • વાસ્તવિક ટોકન દેખાય છે કે નહીં તે જોવા માટે લોગ્સ, પ્રોસેસ આર્ગ્યુમેન્ટ્સ અને એરર મેસેજ તપાસો. આ આર્ટિફેક્ટ્સમાં માત્ર સેન્ટિનલ વેલ્યુ જ દેખાવી જોઈએ.

તમારે ધ્યાનમાં રાખવાની મર્યાદાઓ

માસ્કિંગ ટોકનને માત્ર સેન્ડબોક્સ કરેલી કમાન્ડના ફાઇલ-સિસ્ટમ વ્યુથી સુરક્ષિત કરે છે. તે કમાન્ડને મનસ્વી નેટવર્ક કોલ્સ (arbitrary network calls) કરતા અટકાવતું નથી, કે Claude ના બિલ્ટ-ઇન ટૂલ્સ સામે રક્ષણ આપતું નથી જેમને પ્રિવિલેજ્ડ એક્સેસ હોઈ શકે છે.

ટૂંકમાં

Claude Code 2.1.221 ની ક્રેડેન્શિયલ-માસ્કિંગ ફીચર Linux અને WSL2 ડેવલપર્સને સેન્ડબોક્સ કરેલી પ્રક્રિયાઓમાંથી સિક્રેટ્સને દૂર રાખવા માટે એક વ્યવહારુ રીત આપે છે.