WEBA

אנתרופיק פותחת את Claude Code לתוספים ללא בידוד

מערכת המודים החדשה מאפשרת לעצב מחדש את הטרמינל ולשנות את זרימת הפקודות, אך ריצת הקוד ללא בידוד עלולה לעלות לכם בהרשאות המחשב.

507 מילים18 עובדות אומתו

טרמינל הפיתוח תמיד היה שטח פרטי, עד שכולם התחילו לדחוף אליו סוכני AI. אתמול, 2 באוקטובר 2026, דיווח The New Stack על השקת ארכיטקטורת המודים (Mods) עבור Claude Code. הרעיון הבסיסי נשמע מפתה: שכבת תוספים שמתאימה את זרימת העבודה האישית, משכתבת פרומפטים ומשנה את ממשק המסוף. אלא שההתלהבות הראשונית מהתאמה אישית של הטרמינל מסתירה בעיה מבנית שמהנדסי תוכנה חייבים להכיר.

זה מסוכן. מי שעובד יומיום מול הטרמינל מקבל שליטה נרחבת בהתנהגות הסוכן, אבל הכוח הזה מגיע ללא הגנות בסיסיות על הסביבה המקומית שלכם.

מידלוור על הטרמינל שלכם

התוספים החדשים של Claude Code מבוססים על JavaScript ועל TypeScript, ומתפקדים הלכה למעשה כרכיבי תיווך (middleware). לפי הדוקומנטציה של המערכת, המודים מתחברים ישירות לזרימת האירועים הפנימית של הסוכן. ברגע שפקודה יוצאת מהמשתמש, המוד יכול ליירט אותה, לשכתב את הפרומפט, לחסום או לשנות קריאות לכלים (tools), לנהל הרשאות ולעצב מחדש את ממשק המשתמש במסוף או באפליקציית הדסקטופ.

Anthropic מאמינה בארכיטקטורה הזו עד כדי כך שהיא מעבירה תכונות ליבה פנימיות שלה, כמו פקודת diff ותמיכה בקובצי agents.md, להתבסס ישירות על מודים. היכולת לתפוס אירועים לפני שהם מגיעים למודל מאפשרת לצמצם שגיאות ולבנות ממשקי מסוף מותאמים לצורכי הצוות. החיבור הזה אל שכבת AI Engineering מודרנית נראה טבעי, אבל נקודת החיבור הזאת בדיוק היא גם נקודת התורפה.

בלי סנדבוקס ובלי בדיקות

המודים רצים באופן מקומי על המכונה שלכם ללא סביבת בידוד (Sandbox), ומחזיקים בהרשאות מערכת מלאות הזהות לאלו של Claude Code עצמו. קוד TypeScript שמתווך בין המשתמש לטרמינל רץ עם גישה חופשית למערכת הקבצים, לרשת ולמשתני הסביבה המקומיים שלכם. פירוש הדבר הוא שכל תוסף צד שלישי שתורידו מהרשת יכול לגשת למפתחות ה־API ולפרטי ההזדהות השמורים בדיסק בלי לבקש אישור נוסף.

אנתרופיק הוסיפה לחשבונות Enterprise ו־Team מוד ברירת מחדל בשם sec-default, שנועד לחסום עקיפה של שלילת הרשאות על ידי מודים מותאמים אישית. המנגנון הזה מונע ממוד לבטל חסימות שנקבעו ברמת הארגון, אבל הוא לא מבודד את הרצת הקוד ולא מונע פעולות עוינות שהרשאות המשתמש הנוכחי מתירות. כפי שנחשף בניתוח עצמאי של הסכנה, נותרו שאלות פתוחות רבות לגבי אימות חתימות, סינון נוזקות מרכזי והתמודדות עם קונפליקטים כאשר כמה מודים מנסים לשנות את אותו הכלי במקביל. תוספים שרצים זה אחר זה בשרשרת עשויים גם ליצור תקורה (latency) ולנפח את צריכת הטוקנים.

הבדלי ארכיטקטורה והרשאות בין תוספים שונים
מאפייןתוספי IDE ועורכי קודMods ב-Claude Code
סביבת ריצהתהליך עורך הקוד או סביבה ייעודיתתהליך הטרמינל המקומי
בידוד מערכתי (Sandbox)קיים בחלק מהסביבות דרך API מוגבלללא בידוד
גישה למערכת קבצים ורשתמותנית בהרשאות התוסף או בהגבלות עורך הקודגישה מלאה לפי הרשאות המשתמש המריץ
בדיקת נוזקות וחתימותחנות תוספים מרכזית עם מנגנוני סריקהלא פורסם מנגנון אימות רשמי

תמיכה בעברית והזווית המקומית

עבור מפתחים בישראל, היכולת לשלוט בממשק המשתמש במסוף עשויה לפתור כאב ראש ישן. התערבות ברמת התצוגה מאפשרת בניית מודים מקומיים ליישור מימין לשמאל (RTL) והצגה תקינה של מחרוזות עברית בטרמינל, בלי להמתין לעדכונים רשמיים מ־Anthropic.

מהצד השני, קהילת הסייבר וחברות הטכנולוגיה המקומיות יתקשו לאשר שימוש חופשי בתוספים כאלה. כל צוות אבטחה ממוצע בארץ שיבחן את התוספים החדשים יעצור את ההתקנה מיד כשיגלה שהם רצים בהרשאות משתמש מלאות. הרי אין מנהל אבטחת מידע שיאשר הרצת קוד צד שלישי מ־GitHub ישירות על מכונת הפיתוח של המהנדסים ללא בידוד מינימלי.

לא הייתי ממהר להוריד תוספים כאלה ללפטופ של העבודה.

לכתוב לבד ולא להוריד

המסקנה המעשית ברורה למדי למי שעובד עם הכלי בסביבת ייצור: בנו מודים בעצמכם כדי לייעל משימות חוזרות ושינויי פרומפטים, אך הימנעו לחלוטין מהתקנת מודים של צד שלישי מהאינטרנט. עד שיוקם מאגר רשמי עם חתימות מאומתות וסריקת נוזקות אמינה, התקנת קוד חיצוני בטרמינל שלכם שקולה להרצת סקריפט לא ידוע עם הרשאות מנהל.

אל תתפתו להורדות מהירות.

הכוח לעצב את הטרמינל נמצא כעת בידיים שלכם, ומוטב שיישאר רק בידיים שלכם.

מה לעשות עכשיוהשתמשו בארכיטקטורת המודים החדשה רק לכתיבת סקריפטים עצמאיים ומקומיים, והימנעו מהתקנת חבילות צד שלישי שרצות ללא בידוד.

מקורות

הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.

מה שואלים על זה

מה ההבדל בין שינוי פרומפט ידני לבין שימוש במוד?

שינוי ידני מחייב כתיבה מחדש של ההנחיות בכל שיחה, בעוד מוד מתפקד כ־middleware שמיירט את הקלט ומבצע שינויים, תוספות או עיבודים קבועים בצורה אוטומטית לפני הגעת הפקודה למודל.

האם מוד שכתבתי בעצמי יכול לקרוא משתני סביבה וקובצי מערכת?

כן. מודים של Claude Code רצים ללא בידוד בסביבת המשתמש, ולכן יש להם גישה ישירה לקריאה וכתיבה של קבצים, פנייה לרשת וגישה לכל משתנה סביבה שהטרמינל חשוף אליו.

האם מנגנון sec-default בחשבונות Enterprise מונע לחלוטין נזק למכונה המקומית?

לא. המנגנון נועד לוודא שמודים מותאמים אישית לא יעקפו הגדרות שלילת הרשאות שנקבעו ברמת הארגון, אך הוא אינו מבודד את הרצת הקוד של המוד ואינו מונע פעולות זדוניות שמותרות למשתמש המקומי.