Claude Code 2.1.221 ఇప్పుడు Linux మరియు WSL2 వినియోగదారులు ఒక sandboxed command వాటిని చదవడానికి ముందే credential ఫైళ్లను మాస్క్ (mask) చేయడానికి అనుమతిస్తుంది. ఈ ఫీచర్ కమాండ్‌కు హాని లేని 'sentinel copy'ని అందిస్తుంది మరియు అనుమతించబడిన రిక్వెస్ట్ ఒక proxy ద్వారా వెళ్ళినప్పుడు మాత్రమే అసలైన సీక్రెట్‌ను మారుస్తుంది.

మాస్కింగ్ ఫ్లో (masking flow) ఎలా ఉంటుందంటే

  1. Sentinel copy – ఒక ఫైల్‌ను మాస్కింగ్ కోసం మార్క్ చేసినప్పుడు, Claude Code అసలైన సీక్రెట్‌కు బదులుగా ఒక placeholder స్ట్రింగ్‌ను కలిగి ఉన్న డూప్లికేట్‌ను సృష్టిస్తుంది.
  2. Proxy swap – Sandbox అనేది TLS-terminating proxy వెనుక నడుస్తుంది. ఒకవేళ sandbox injectHosts జాబితాలోని ఎంట్రీకి సరిపోయే రిక్వెస్ట్‌ను పంపితే, ఆ రిక్వెస్ట్ మెషీన్ నుండి బయటకు వెళ్లే ముందే proxy ఆ placeholderను అసలైన టోకెన్‌తో మారుస్తుంది.
  3. Error handling – ఒకవేళ extraction regex సీక్రెట్‌ను కనుగొనడంలో విఫలమైతే, అసలు ఫైల్ బయటపడే ప్రమాదం లేకుండా sandbox ఆ ప్రక్రియను నిలిపివేస్తుంది (abort).

ఈ విధానం Linux మరియు WSL2 లలో మాత్రమే పనిచేస్తుంది; macOS ప్రస్తుతం 'hard deny'ని డిఫాల్ట్‌గా కలిగి ఉంది, అంటే sandbox ఆ ఫైల్‌ను అస్సలు చదవలేదు.

సురక్షితమైన రోల్‌అవుట్ (rollout) కోసం చెక్‌లిస్ట్

వెర్షన్‌ను ధృవీకరించండి (Verify the version)

  • మీరు Claude Code 2.1.221 లేదా అంతకంటే కొత్త వెర్షన్‌ను ఉపయోగిస్తున్నారని నిర్ధారించుకోండి. టెర్మినల్‌లోని వెర్షన్ స్ట్రింగ్ మాత్రమే నమ్మదగిన పద్ధతి; ప్యాకేజీ లాక్ ఫైల్స్ తప్పుదారి పట్టించవచ్చు.

డిస్పోజబుల్ టోకెన్లను (disposable tokens) ఉపయోగించండి

  • మీ ప్రైమరీ GitHub లేదా క్లౌడ్ క్రెడెన్షియల్స్‌తో ఎప్పుడూ ప్రయోగాలు చేయకండి. హాని లేని “canary” ఎండ్‌పాయింట్‌ను సూచించే ఒక స్వల్పకాలిక (short-lived) టోకెన్‌ను సృష్టించండి మరియు ఏదైనా తప్పు జరిగితే దానిని వెంటనే రద్దు (revoke) చేయండి.

సరైన మాస్కింగ్ మోడ్‌ను ఎంచుకోండి

మోడ్ ఎప్పుడు ఉపయోగించాలి
File Deny హార్డ్ బ్లాక్; ఏదైనా రీడ్ ప్రయత్నం విఫలమవుతుంది.
Whole-File Mask ఫైల్‌లో ఒకే ఒక సీక్రెట్ ఉన్నప్పుడు (ఉదాహరణకు, plain-text API key).
Structured Mask ఫైల్‌లో సీక్రెట్‌లు ఇతర డేటాతో (JSON, YAML, .netrc) కలిసి ఉన్నప్పుడు. extract మోడ్ మరియు సీక్రెట్‌ను group 1 లో క్యాప్చర్ చేసే regexను ఉపయోగించండి. ఇది క్లయింట్ ప్రోగ్రామ్ కోసం చుట్టుపక్కల ఉన్న సింటాక్స్‌ను చెల్లుబాటు అయ్యేలా ఉంచుతుంది.

కఠినమైన ఎర్రర్ రూల్స్‌ను సెట్ చేయండి

  • onExtractNoMatchను errorగా సెట్ చేయండి. ఒకవేళ regex మ్యాచ్ కాకపోతే, sandbox ఆగిపోతుంది. దానిని డిఫాల్ట్ warn వద్ద వదిలేస్తే, అసలు ఫైల్ తెలియకుండానే బయటపడే అవకాశం ఉంది.

TLS terminationని ఎనేబుల్ చేయండి

  • స్వాప్ (swap) చేయడానికి proxy తప్పనిసరిగా TLSని టెర్మినేట్ చేయాలి. TLS termination లేకుండా, proxy రిక్వెస్ట్ పేలోడ్‌ను చూడలేదు మరియు సబ్‌స్టిట్యూషన్ (substitution) జరగదు.

హోస్ట్ స్కోప్‌ను (host scope) తగ్గించండి

  • మీ allowedDomains నుండి స్పష్టమైన హోస్ట్‌నేమ్‌లతో injectHostsను నింపండి. *.example.com వంటి వైల్డ్‌కార్డ్స్ (wildcards) వాడకండి; విస్తృతమైన ప్యాటర్న్‌లు అటాక్ సర్ఫేస్‌ను పెంచుతాయి మరియు మాస్కింగ్ యొక్క ఉద్దేశ్యాన్ని దెబ్బతీస్తాయి.

ఫలితాన్ని ధృవీకరించండి (Verify the outcome)

  • అసలైన టోకెన్ ఎక్కడైనా కనిపిస్తుందేమోనని లాగ్‌లు (logs), ప్రాసెస్ ఆర్గ్యుమెంట్లు మరియు ఎర్రర్ మెసేజ్‌లను స్కాన్ చేయండి. ఆ ఆర్టిఫాక్ట్స్‌లో (artefacts) 'sentinel' మాత్రమే కనిపించాలి.

మీరు గుర్తుంచుకోవలసిన పరిమితులు

మాస్కింగ్ టోకెన్‌ను కేవలం sandboxed కమాండ్ యొక్క ఫైల్-సిస్టమ్ వ్యూ నుండి మాత్రమే రక్షిస్తుంది. ఇది కమాండ్ ఏదైనా నెట్‌వర్క్ కాల్స్ చేయకుండా ఆపదు, అలాగే ప్రివిలేజ్డ్ యాక్సెస్ (privileged access) కలిగి ఉండే Claude యొక్క ఇన్‌బిల్ట్ టూల్స్ నుండి కూడా రక్షణ కల్పించదు.

ముగింపు (Bottom line)

Claude Code 2.1.221 యొక్క క్రెడెన్షియల్-మాస్కింగ్ ఫీచర్, Linux మరియు WSL2 డెవలపర్‌లకు sandboxed ప్రాసెస్ల నుండి సీక్రెట్‌లను దూరంగా ఉంచడానికి ఒక ఆచరణాత్మక మార్గాన్ని అందిస్తుంది.