تم نشر Claude Code v2.1.248 في 22:12:20 UTC يوم 27 أغسطس. وبين نحو أربعين بندًا في سجل التغييرات، يرد هذا النص حرفيًا: "Fixed /ultrareview and locally seeded cloud sessions uploading uncommitted prod.env-style and *.tfvars files, or to editor swap, temp, and backup copies of credential files (e.g. key.pem.tmp, id_rsa.swo); they now stay on your machine."
ما هي هذه الأسماء؟
prod.env غير الملتزم به يعني بيانات اعتماد الإنتاج. أما ملف .tfvars فهو متغيرات Terraform — وغالبًا ما يتضمن مفاتيح الوصول إلى السحابة وأسرار البنية التحتية. وid_rsa.swo هو ملف swap في Vim لمفتاح SSH خاص. هذه ليست بقايا عرضية؛ إنها الملفات المحددة التي يتجنبها المطور عن قصد في التحكم بالإصدارات لأنها أسرار.
البند الأبرز الآخر
ويضيف هذا الإصدار أيضًا --restricted (أو CLAUDE_CODE_RESTRICTED=1)، وهو ما "يزيل الأدوات المدمجة التي تنفذ الأوامر أو الشيفرة وWebFetch (ما لم تكن مذكورة في --tools)، ويبقي أدوات الملفات داخل دليل العمل، ويرفض bypassPermissions، ويتجاهل ملفات الإعدادات الخاصة بالمستخدم والمشروع والمحلية." ومن إضافات 2.1.248 أيضًا: توسيع الرسائل بين الجلسات لتشمل Bedrock وVertex وFoundry، وتخفيض وصف أداة Workflow من نحو 5.7 آلاف رمز إلى ألف رمز، وإصلاح خلل في ذاكرة التخزين المؤقت للمطالبة يحدث "تقريبًا مرة كل ساعة في الجلسات الطويلة" بعد تحديث رمز OAuth.
ما الذي يخطئ فيه التأطير الشائع
المشكلة في التأطير هي غياب التأطير. تم نشر إصلاح لتسريب الأسرار كبند غير مرقّم — بلا إشعار أمني، بلا معرّف GHSA، بلا CVE، بلا تنويه "إجراء مطلوب"، بلا تاريخ كشف معلن، ولا نطاق للإصدارات المتأثرة. ولا يملك المستخدمون المتأثرون وسيلة لمعرفة ما إذا كانت مفاتيحهم قد غادرت الجهاز، أو لمدة كم.
ثانيًا، تكشف تفصيلة .swo و.tmp عن فئة الخلل: فالرافع كان يفلتر أسماء ملفات الاعتماد القياسية، لكنه لم يفلتر النسخ المتولدة من المحرر والموجودة بجانبها. هذا فشل في denylist، وهو مشكلة على مستوى التصميم، لكنه عُرض هنا كإصلاح فردي.
ثالثًا، --restricted هو خيار تشديد، وليس صندوقًا معزولًا. اقرأ الصياغة: إنه يزيل الأدوات ويتجاهل ملفات الإعدادات. هذا تقليل للقدرات داخل العملية، لا حدًّا على مستوى نظام التشغيل — والاسم يدفع القارئ إلى افتراض الاحتواء. كما أنه يتجاهل بصمت ملفات إعدادات المستخدم والمشروع والمحلية، وهو تغيير في السلوك سيفاجئ أي شخص يفعّله متوقعًا إزالة الأدوات فقط.
وأخيرًا، وتيرة الإصدارات تُخفي الخطورة: مع ثلاثة إصدارات خلال 26 ساعة، وبعد أن وُسم 2.1.250 فقط بأنه "Bug fixes and reliability improvements," يصبح الإصلاح المرتبط بالأمن غير مميز عن التغييرات الروتينية.
