پرش به محتوای اصلی
پرش به محتوای مقاله

«فرار از سندباکس»؛ حفره امنیتی Claude Code در مخازن Git

·۲۳ شهریور ۱۴۰۵۳ دقیقه مطالعه۱ بازدید
نمودار: نحوه فرار مخزن مخرب از محیط ایزوله با سوءاستفاده از مدیریت Git Worktree در Claude Code
نمودار: نحوه فرار مخزن مخرب از محیط ایزوله با سوءاستفاده از مدیریت Git Worktree در Claude Code
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

کشف یک زنجیره حمله (Attack Chain) که از طریق ویژگی‌های داخلی Git، مرزهای امنیتی سندباکس در Claude Code را دور می‌زند و اجازه اجرای کد با دسترسی کاربر را می‌دهد.

تصور کنید تنها با باز کردن یک پروژه برنامه‌نویسی در Claude Code، تمام سیستم شما بدون هیچ تأییدیه‌ای به دست یک مهاجم بیفتد. این سناریوی ترسناک در ۱۴ سپتامبر ۲۰۲۶ با شناسایی آسیب‌پذیری CVE-2026-55607 به واقعیت تبدیل شد؛ زنجیره‌ای از خطاها که اجازه می‌داد کدهای کنترل‌شده توسط مهاجم با دسترسی کامل کاربر اجرا شوند.

این اتفاق در حالی رخ می‌دهد که عامل‌های (Agents) — شبیه به دستیارهای هوشمندی که به‌جای فقط حرف زدن، می‌توانند واقعاً روی میز کار شما فایل‌ها را جابه‌جا کنند و کد بزنند — از محیط‌های چت ساده به ابزارهای خودمختاری تبدیل شده‌اند که مدیریت فایل‌ها و کنترل نسخه‌ها را بر عهده دارند. همان‌طور که در تحلیل قبلی ما درباره‌ی رقابت بین Claude Opus 4.8 و GPT-5.5 اشاره کردیم، این حادثه ریسک جدیدی را برملا می‌کند: آسیب‌پذیری‌های «به‌ارث‌رسیده» از ابزارهای قدیمی که این عامل‌ها با آن‌ها کار می‌کنند.

به نقل از توصیه‌نامه امنیتی گیت‌هاب شرکت Anthropic، این حمله از طریق یک زنجیره سه مرحله‌ای عمل می‌کرد:

  • دست‌کاری Worktree: ابزار اجازه می‌داد یک worktree با نام .git ایجاد شود که باعث می‌شد سیستم در مورد محل ذخیره متادیتای مخزن دچار سردرگمی شود.
  • هدایت با Symlink: مهاجمان از لینک‌های نمادین (Symlinks) استفاده کردند تا مسیر worktree را به خارج از محدوده امن یا همان سندباکس (Sandbox) — محیطی ایزوله مثل یک اتاق قرنطینه که مانع نشت ویروس به بقیه خانه می‌شود — هدایت کنند.
  • فعال‌سازی خودکار: مکانیزم fsmonitor در Git هنگام انجام عملیات به‌طور خودکار اجرا می‌شد و بدون اجازه کاربر، کد مهاجم را اجرا می‌کرد.

طبق گزارش پژوهشگر امنیتی metnew در پلتفرم HackerOne، یک مخزن دست‌کاری‌شده می‌توانست فایل‌های تنظیمات شل مانند ~/.zshenv را بازنویسی کند. به محض اینکه کاربر ترمینال جدیدی باز می‌کرد، کد مخرب خارج از هرگونه محیط ایزوله اجرا می‌شد. این روش نفوذ یادآور تکنیک‌های مشابهی است که در حملات GitSpawn برای سوءاستفاده از فایل‌های تنظیمات در ابزارهای AI مشاهده شد. Anthropic این ریسک را در استاندارد CVSS v4.0 با امتیاز ۷.۷، در سطح «بالا» طبقه‌بندی کرد.

این اولین بار نیست که ابزارهای هوش مصنوعی به تنظیمات Git اعتماد کورکورانه می‌کنند. این اتفاق مشابه نقص CVE-2026-45033 در GitHub Copilot CLI بود که در آن دستورات غیرمجاز از طریق تنظیمات core.fsmonitor اجرا می‌شدند.

برای برنامه‌نویسان حرفه‌ای، این یعنی «مرز اعتماد» تغییر کرده است. دیگر نمی‌توان فرض کرد که یک سندباکس شما را محافظت می‌کند، وقتی عامل هوش مصنوعی دستوراتی را از طرف شما در ابزاری به پیچیدگی و پر از پیچ‌وخم Git اجرا می‌کند. ریسک اصلی اینجا استدلال هوش مصنوعی نیست، بلکه رفتارهای خودکار نرم‌افزارهای زیرساختی است.

Anthropic این مشکل را در نسخه ۲.۱.۱۶۳ ابزار Claude Code برطرف کرد. کاربرانی که از کانال به‌روزرسانی خودکار استفاده می‌کنند در امان هستند، اما کسانی که نسخه‌ها را دستی نصب می‌کنند باید فوراً به‌روزرسانی کنند.

گام بعدی شما

  • اگر از Claude Code استفاده می‌کنید، فوراً نسخه خود را به ۲.۱.۱۶۳ یا بالاتر ارتقا دهید.
  • در هنگام باز کردن مخازن Git از منابع ناشناس، حتی با ابزارهای AI، احتیاط کنید.
  • تنظیمات امنیتی سیستم خود را برای محدود کردن دسترسی‌های فایل‌های تنظیمات شل (Shell) بازبینی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این نقص امنیتی اعتبار مدل‌های ایزوله‌سازی (Sandboxing) را در ابزارهای کدنویسی AI به چالش می‌کشد. بر اساس استانداردهای CVSS، این یک هشدار جدی برای توسعه‌دهندگانی است که دسترسی‌های سیستمی گسترده‌ای را به عامل‌های هوش مصنوعی می‌دهند.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به APIهای آنتروپیک، اثر مستقیم این نقص برای اکثر کاربران ایرانی محدود است، اما برای توسعه‌دهندگانی که از نسخه‌های غیررسمی یا VPN استفاده می‌کنند، به‌روزرسانی فوری ابزار ضروری است.

·نگاه ما
تحریریه دات‌هوش

این حادثه نشان می‌دهد که نقطه ضعف عامل‌های هوش مصنوعی لزوماً در لایه مدل زبانی نیست، بلکه در لایه «اجرا» و تعامل با ابزارهای Legacy است. ما با پارادوکس جدیدی روبروییم: هرچه عامل‌ها خودمختارتر شوند و ابزارهای بیشتری را مدیریت کنند، سطح حمله (Attack Surface) برای مهاجمان گسترده‌تر می‌شود. امنیت در عصر Agentic AI دیگر فقط درباره جلوگیری از تزریق پرامپت نیست، بلکه درباره مدیریت دسترسی‌های سیستمی در ابزارهای قدیمی است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.