Anthropic با معرفی نقاط انتهایی جدید در Compliance API دید و کنترل عمیق‌تری روی فعالیت‌های محلی Claude Code فراهم کرده که گامی مهم در ایمن‌سازی Claude Code محسوب می‌شود؛ با این حال اتصال لاگ‌ها به هویت و نیت هنوز چالشی بزرگ باقی مانده است.

چرا Claude Code نیاز به نقاط انتهایی ریسک‌محورتر دارد

Claude Code روی ماشین توسعه‌دهنده اجرا می‌شود؛ فایل می‌خواند، فرمان‌های شل اجرا می‌کند و از طریق مدارک موجود روی میزبان به سرویس‌های ثالث متصل می‌شود. در این معماری، مدل زبان بزرگ (LLM) نقش «مغز» را دارد و عملیات اجرایی و دسترسی‌ها روی میزبان صورت می‌گیرد. این تفکیک کارکردها باعث می‌شود مدل سنتی «داشبورد مرکزیِ SaaS» برای کنترل کامل کافی نباشد، زیرا بخش عمده‌ای از کنترل و اجرا در سطح محلی انجام می‌شود.

هارنس چیست و چه چالش‌هایی ایجاد می‌کند

هارنس یک هماهنگ‌کنندهٔ پیچیده است که ورودی کاربر و زمینهٔ نشست را به LLM می‌فرستد، سپس بر اساس پاسخ، فرمان‌ها را اجرا یا با سرورهای MCP و افزونه‌ها تعامل می‌کند. از آنجا که LLM خود حالت پیوسته نگه نمی‌دارد، بیشتر عملیات حساس روی میزبان اجرا می‌شود و این به معنای موارد زیر است:

  • دید سرویس‌های ابری محدود یا ناقص است.
  • عامل‌های محلی غالباً مدارک و مجوزهای صاحب کاربر را به ارث می‌برند.
  • ابزارهای EDR شواهد عملیاتی فراهم می‌کنند اما به‌تنهایی نمی‌توانند نیت یا مالکیت را اثبات کنند؛ برای جزئیات بیشتر به EDR مراجعه کنید.

دید جدید Compliance API چه اطلاعاتی می‌دهد

نقاط انتهایی که رونویسی نشست‌های محلی را به Compliance API منتقل می‌کنند، امکان مشاهدهٔ دقیق‌تر فعالیت‌های Claude Code را برای تیم‌های امنیتی فراهم می‌سازند. این داده‌ها به تیم‌ها اجازه می‌دهد تا:

  • جریان فرمان‌ها و تعامل‌های محلی را بازپخش و تحلیل کنند،
  • ارتباطات با سرویس‌های MCP و افزونه‌ها را بررسی کنند،
  • براساس شواهد، محدودسازی یا محروم‌سازی دسترسی‌ها را به‌صورت پویا اعمال کنند.

اطلاعات رسمی دربارهٔ محصولات Anthropic در صفحهٔ شرکت موجود است: Anthropic.

سه لایهٔ داده برای حکمرانی مؤثر عامل‌های محلی

برای حکمرانی موثر لازم است هر منبع داده را شناخت و نحوهٔ ترکیب آن‌ها را مشخص کرد. سه لایهٔ اصلی عبارت‌اند از:

لایهٔ 1 — تنظیمات مدیریتی؛ خط مبنای سیاست‌ها

Anthropic از رکوردهای تنظیمات مدیریت‌شده (managed-settings) به‌عنوان مکانیزم اعمال سیاست استفاده می‌کند. هر نصب Claude Code یک رکورد managed-settings دارد (فایل JSON در macOS و لینوکس، ثبت در رجیستری ویندوز). این تنظیمات امکان اعمال سیاست‌های سازمانی، پروژه‌ای یا کاربری را فراهم می‌کنند و معمولاً شامل مواردی مانند:

  • فهرست‌های اجازه/رد برای سرورهای MCP،
  • الگوهای regex برای فرمان‌های bash،
  • غیرفعال‌سازی اجرای فرمان‌ها توسط مهارت‌ها.

این سیاست‌ها به‌عنوان خط مبنایی مفید هستند اما ایستا بوده و زمینه و نیت را در نظر نمی‌گیرند؛ بنابراین برای کنترل دینامیک و مبتنی بر زمینه کافی نیستند.

لایهٔ 2 — تله‌متری نقطهٔ انتهایی؛ شواهد عملیاتی

ابزارهای نقطهٔ انتهایی مانند EDR فرآیندها، باز و بسته شدن فایل‌ها و اجرای فرمان‌ها را ثبت می‌کنند. این تله‌متری برای تحلیل فورنزیک و تشخیص رفتارهای مخرب ضروری است، اما پیوندزدن این شواهد به هویت و قصد کاربر مشکل اصلی باقی می‌ماند. گزارش‌ها و نظرسنجی‌ها، از جمله منابع Cloud Security Alliance، نشان می‌دهد عامل‌های ناشناخته در محیط‌ها گسترده‌اند و دید سنتی ناکافی است (Cloud Security Alliance).

لایهٔ 3 — حکمرانی هویتی؛ اتصال لاگ به مالک و نیت

قضاوت دربارهٔ مشروعیت یک عمل مستلزم اتصال لاگ‌ها به حساب‌های کاربری، توکن‌ها، مجوزها و هدف عملیاتی است. این کار نیازمند مدل هویتی یکپارچه، ثبت تغییرات مجوز و ابزارهای تحلیل رفتار مبتنی بر زمینه است. تنها ترکیب سه لایهٔ فوق امکان تمایز بین «عمل مشروع شبیه بدافزار» و «عمل مخرب» را فراهم می‌کند.

رابط Compliance API و نمونهٔ لاگ‌های نشست محلی Claude Code

راهبردهای عملی برای تیم‌های امنیتی

گام‌های قابل اجرا که سازمان‌ها می‌توانند بلافاصله پیاده‌سازی کنند:

  • یکپارچه‌سازی IAM و لاگ‌ها: توکن‌ها و نشست‌ها را به شناسهٔ کاربری و نشست‌های IAM وصل کنید تا مالک هر عمل مشخص شود.
  • هم‌آهنگی EDR و Compliance API: تله‌متری نقطهٔ انتهایی را با رونویسی نشست‌ها همگرا کنید تا زمینهٔ کامل یک رخداد در دسترس قرار گیرد.
  • خط‌مشی‌های پویا و مبتنی بر زمینه: به‌جای قواعد استاتیک اجازه/رد، از قوانین مبتنی بر نیت، مکان و زمان استفاده کنید.
  • اصل حداقل امتیاز: عامل‌ها را طوری پیکربندی کنید که تنها به منابع ضروری دسترسی داشته باشند و مجوزها به‌صورت دوره‌ای بازبینی شوند.
  • ردیابی و حسابرسی مداوم: نشست‌ها را ثبت کنید و فرایندهای پاسخ به حادثه را برای کشف رفتارهای نامعمول آماده نگه دارید.

چشم‌انداز

نقاط انتهایی جدید Compliance API گامی مهم در مسیر بهتر کردن مرئیّت و کنترلی است که تیم‌های امنیتی برای ایمن‌سازی Claude Code نیاز دارند، اما برای ایجاد حکمرانی قابل‌اعتماد باید کنترل‌های محلی، مدل‌های هویتی و ابزارهای تحلیلی هم‌زمان توسعه یابند. ادغام داده‌های ابری و محلی و تعریف قوانین مبتنی بر زمینه، زیربنای کار امن‌تر با ابزارهایی همچون Claude Code خواهد بود.

منابع مکمل: Anthropic و توضیحات EDR در ویکی‌پدیا (EDR).