Claude Code добија модове, али они раде ван sandbox-а

|Аутор: Уредништво QUASA|5 мин читања| 1
Claude Code добија модове, али они раде ван sandbox-а

Anthropic је у најави од 1. октобра 2026. представио модове за Claude Code и упозорио: „They aren’t sandboxed“. Модови стижу у оквиру плагина и могу да промене упит пре слања моделу, позив алата, одлуку о дозволи и изглед интерфејса. Њихов код ради са приступом који има корисник, па инсталација таквог плагина значи и одлуку да се његовом аутору повери извршавање програма на сопственој машини.

Модови раде у Claude Code CLI-ју и одељку Code десктоп апликације. Програмеру зато пре инсталације требају одговори на четири питања: ко је објавио пакет, које догађаје његов код пресреће, којим датотекама и мрежним одредиштима приступа и која правила важе када се учита заједно са другим модовима.

Шта мод може да промени у сесији

Мод садржи JavaScript или TypeScript функције које Claude Code позива на одређени догађај: слање упита, позив алата, тражење дозволе или исцртавање дела интерфејса. Функција може да посматра догађај, измени га или сама врати одговор уместо уобичајеног поступка. Тај механизам му даје непосредан утицај на ток рада агента, а не само могућност да дода упутство које ће модел прочитати.

Мод, на пример, може да препише упит пре него што стигне до модела, заустави или измени позив алата и одобри или одбије захтев за дозволу. Може да уклони осетљив податак из резултата алата пре него што га Claude прочита, дода поље за унос или промени постојећи приказ. Уграђена команда /diff такође се испоручује као мод, што показује да механизам служи и за функције самог производа.

Ако више модова обрађује исти догађај, редослед учитавања одређује шта ће који видети. Први учитани мод добија догађај први, док резултат осталих пролази назад кроз исти низ. Зато мод који делује прихватљиво самостално треба посматрати и у контексту осталих додатака у сесији: ранији мод може да измени позив који ће каснији добити, а мод који сам одговори може да прекине уобичајени ток.

Зашто Bash sandbox не штити од кода мода

Мод се извршава унутар Claude Code-а, са правима налога који га користи. Може да чита и уписује доступне датотеке, покреће процесе и шаље мрежне захтеве; доступне су му и променљиве окружења и подешавања у којима корисник можда чува API кључ. Sandbox који изолује Bash команде покренуте преко агента не обухвата процес који покрене сам мод.

Безбедносна анализа издања Claude Code 2.1.287 наводи да су модови у тој верзији подразумевано омогућени и да могу да одобре позив алата пре него што корисник види упит. То важи и за позив који би корисничко правило „ask“ иначе послало на потврду, као и за блокаду корисничког додатка PreToolUse. Управљани PreToolUse додатак организације има виши приоритет; на машинама са управљаним подешавањима, као и на налозима Team и Enterprise, учитава се и уграђени заштитни мод sec-default.

Отуда треба разликовати дозволу коју Claude Code тражи за алат агента од приступа који мод користи за сопствене радње. Мод може да види упите и позиве алата у сесији, али и да приступи датотеци преко свог програмског интерфејса, без позива агента на који је корисник навикао да примењује правила. Он ипак не може да измени приказ самог дијалога у ком Claude Code тражи дозволу.

Шта проверити пре инсталације плагина

Технички разбор модова описује проверу пре инсталације командом claude plugin validate ./some-mod. После преузимања датотека плагина, њен излаз приказује догађаје које мод обрађује у реду „hooks:“ и позиве које користи у реду „calls:“, без покретања мода. То је преглед пријављеног понашања, а не потврда да је сав код безбедан.

  • Проверити издавача, место са ког пакет долази и тачну верзију која ће бити инсталирана. Преглед старијег издања не говори шта ради нови код.
  • Упоредити пријављене догађаје и позиве са сврхом мода. Додатак који мења само приказ заслужује подробнији преглед ако приступа окружењу, покреће процесе, шаље мрежне захтеве или одлучује о дозволама.
  • Прочитати делове кода који раде са датотекама, подешавањима и мрежом. Важно је утврдити које путање може да дохвати, да ли су тамо кључеви и где подаци могу да оду.
  • Проверити редослед учитавања са постојећим модовима и да ли неки од њих мења или сам обрађује догађај на који се тимска контрола ослања.

Контролна листа је процена ризика пре покретања туђег кода. Команда за проверу помаже да се преглед усмери на осетљиве радње, али не замењује читање кода и проверу порекла пакета. Ако потреба за приступом датотекама, мрежи или дозволама није јасна, инсталацију има смисла одложити док се то не разјасни.

Како тим одобрава модове

Тимско одобрење треба да важи за одређено издање и његово понашање, а не само за име плагина. Запис о одлуци може да садржи издавача, прегледану верзију, догађаје које мод пресреће, приступ датотекама и мрежи, као и особу која поново прегледа код после ажурирања. Тако програмер може да утврди да ли је у сесији учитан управо пакет који је тим разматрао.

На управљаним машинама администратор може да подеси allowManagedModsOnly тако да се кориснички модови не учитавају, док организацијски модови остају доступни. Приоритет управљаних правила и стварни редослед модова зато су део одлуке о одобрењу. За појединачног програмера последица је једноставна: додатак који мења рад агента треба проценити као програм који добија приступ његовом налогу, пројекту и тајнама.

Прочитајте и:

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0