Anthropic با معرفی نقاط انتهایی جدید در Compliance API دید و کنترل عمیقتری روی فعالیتهای محلی Claude Code فراهم کرده که گامی مهم در ایمنسازی Claude Code محسوب میشود؛ با این حال اتصال لاگها به هویت و نیت هنوز چالشی بزرگ باقی مانده است.
چرا Claude Code نیاز به نقاط انتهایی ریسکمحورتر دارد
Claude Code روی ماشین توسعهدهنده اجرا میشود؛ فایل میخواند، فرمانهای شل اجرا میکند و از طریق مدارک موجود روی میزبان به سرویسهای ثالث متصل میشود. در این معماری، مدل زبان بزرگ (LLM) نقش «مغز» را دارد و عملیات اجرایی و دسترسیها روی میزبان صورت میگیرد. این تفکیک کارکردها باعث میشود مدل سنتی «داشبورد مرکزیِ SaaS» برای کنترل کامل کافی نباشد، زیرا بخش عمدهای از کنترل و اجرا در سطح محلی انجام میشود.
هارنس چیست و چه چالشهایی ایجاد میکند
هارنس یک هماهنگکنندهٔ پیچیده است که ورودی کاربر و زمینهٔ نشست را به LLM میفرستد، سپس بر اساس پاسخ، فرمانها را اجرا یا با سرورهای MCP و افزونهها تعامل میکند. از آنجا که LLM خود حالت پیوسته نگه نمیدارد، بیشتر عملیات حساس روی میزبان اجرا میشود و این به معنای موارد زیر است:
- دید سرویسهای ابری محدود یا ناقص است.
- عاملهای محلی غالباً مدارک و مجوزهای صاحب کاربر را به ارث میبرند.
- ابزارهای EDR شواهد عملیاتی فراهم میکنند اما بهتنهایی نمیتوانند نیت یا مالکیت را اثبات کنند؛ برای جزئیات بیشتر به EDR مراجعه کنید.
دید جدید Compliance API چه اطلاعاتی میدهد
نقاط انتهایی که رونویسی نشستهای محلی را به Compliance API منتقل میکنند، امکان مشاهدهٔ دقیقتر فعالیتهای Claude Code را برای تیمهای امنیتی فراهم میسازند. این دادهها به تیمها اجازه میدهد تا:
- جریان فرمانها و تعاملهای محلی را بازپخش و تحلیل کنند،
- ارتباطات با سرویسهای MCP و افزونهها را بررسی کنند،
- براساس شواهد، محدودسازی یا محرومسازی دسترسیها را بهصورت پویا اعمال کنند.
اطلاعات رسمی دربارهٔ محصولات Anthropic در صفحهٔ شرکت موجود است: Anthropic.
سه لایهٔ داده برای حکمرانی مؤثر عاملهای محلی
برای حکمرانی موثر لازم است هر منبع داده را شناخت و نحوهٔ ترکیب آنها را مشخص کرد. سه لایهٔ اصلی عبارتاند از:
لایهٔ 1 — تنظیمات مدیریتی؛ خط مبنای سیاستها
Anthropic از رکوردهای تنظیمات مدیریتشده (managed-settings) بهعنوان مکانیزم اعمال سیاست استفاده میکند. هر نصب Claude Code یک رکورد managed-settings دارد (فایل JSON در macOS و لینوکس، ثبت در رجیستری ویندوز). این تنظیمات امکان اعمال سیاستهای سازمانی، پروژهای یا کاربری را فراهم میکنند و معمولاً شامل مواردی مانند:
- فهرستهای اجازه/رد برای سرورهای MCP،
- الگوهای regex برای فرمانهای bash،
- غیرفعالسازی اجرای فرمانها توسط مهارتها.
این سیاستها بهعنوان خط مبنایی مفید هستند اما ایستا بوده و زمینه و نیت را در نظر نمیگیرند؛ بنابراین برای کنترل دینامیک و مبتنی بر زمینه کافی نیستند.
لایهٔ 2 — تلهمتری نقطهٔ انتهایی؛ شواهد عملیاتی
ابزارهای نقطهٔ انتهایی مانند EDR فرآیندها، باز و بسته شدن فایلها و اجرای فرمانها را ثبت میکنند. این تلهمتری برای تحلیل فورنزیک و تشخیص رفتارهای مخرب ضروری است، اما پیوندزدن این شواهد به هویت و قصد کاربر مشکل اصلی باقی میماند. گزارشها و نظرسنجیها، از جمله منابع Cloud Security Alliance، نشان میدهد عاملهای ناشناخته در محیطها گستردهاند و دید سنتی ناکافی است (Cloud Security Alliance).
لایهٔ 3 — حکمرانی هویتی؛ اتصال لاگ به مالک و نیت
قضاوت دربارهٔ مشروعیت یک عمل مستلزم اتصال لاگها به حسابهای کاربری، توکنها، مجوزها و هدف عملیاتی است. این کار نیازمند مدل هویتی یکپارچه، ثبت تغییرات مجوز و ابزارهای تحلیل رفتار مبتنی بر زمینه است. تنها ترکیب سه لایهٔ فوق امکان تمایز بین «عمل مشروع شبیه بدافزار» و «عمل مخرب» را فراهم میکند.
راهبردهای عملی برای تیمهای امنیتی
گامهای قابل اجرا که سازمانها میتوانند بلافاصله پیادهسازی کنند:
- یکپارچهسازی IAM و لاگها: توکنها و نشستها را به شناسهٔ کاربری و نشستهای IAM وصل کنید تا مالک هر عمل مشخص شود.
- همآهنگی EDR و Compliance API: تلهمتری نقطهٔ انتهایی را با رونویسی نشستها همگرا کنید تا زمینهٔ کامل یک رخداد در دسترس قرار گیرد.
- خطمشیهای پویا و مبتنی بر زمینه: بهجای قواعد استاتیک اجازه/رد، از قوانین مبتنی بر نیت، مکان و زمان استفاده کنید.
- اصل حداقل امتیاز: عاملها را طوری پیکربندی کنید که تنها به منابع ضروری دسترسی داشته باشند و مجوزها بهصورت دورهای بازبینی شوند.
- ردیابی و حسابرسی مداوم: نشستها را ثبت کنید و فرایندهای پاسخ به حادثه را برای کشف رفتارهای نامعمول آماده نگه دارید.
چشمانداز
نقاط انتهایی جدید Compliance API گامی مهم در مسیر بهتر کردن مرئیّت و کنترلی است که تیمهای امنیتی برای ایمنسازی Claude Code نیاز دارند، اما برای ایجاد حکمرانی قابلاعتماد باید کنترلهای محلی، مدلهای هویتی و ابزارهای تحلیلی همزمان توسعه یابند. ادغام دادههای ابری و محلی و تعریف قوانین مبتنی بر زمینه، زیربنای کار امنتر با ابزارهایی همچون Claude Code خواهد بود.





