· kaynak dev.to (home feed)
Denetim, Claude Code oturum kayıtlarında API anahtarlarının ve riskli komutların düz metin olarak kalıcı olduğunu ortaya koydu
Kendi Claude Code kayıtlarını inceleyen bir geliştirici, AWS erişim anahtarları ve veritabanı kimlik bilgilerinin düz metin halinde açığa çıktığını tespit etti ve yerel agent kayıtları için açık kaynaklı bir tarayıcı yayınladı.

Claude Code kayıtları tasarım gereği gizli bilgileri saklıyor
dev.to'da yayımlanan bir yazıya göre, kendi Claude Code oturum kayıtlarını inceleyen bir geliştirici, kendi makinesinde gerçek kimlik bilgilerinin düz metin halinde açığa çıktığını gördü. Bunun kök nedeni bir hata değil, mimari bir tercihtir: Claude Code gibi agent'lar .env dosyalarını okur, shell komut çıktılarını yakalar ve kullanıcı adına komutlar çalıştırır. Oturumların sonradan devam ettirilebilmesi için Claude Code tüm bu etkinliği olduğu gibi ~/.claude/projects/ altındaki yerel JSONL kayıtlarına yazar. Pratik sonuç şudur: agent'ın gördüğü her şey — bir API anahtarı, bir veritabanı URL'si, env komutunun çıktısı — diskte açık metin olarak yazılır ve az sayıda geliştiricinin hiç açmadığı dosyalarda, süresiz biçimde tutulur.
Denetim ne buldu
Yazıyı yayımlamadan önce yazar, tarayıcısını bir sağlama testi olarak birbiriyle ilgisiz birkaç yerel projeden 59 oturum dosyası üzerinde çalıştırdı. Tarayıcı hemen tek bir projede 71 bulgu ortaya çıkardı — büyük ölçüde gömülü kimlik bilgileri içeren veritabanı bağlantı dizeleri ve araç çıktısı yoluyla kayda geçmiş JWT'ler — ayrıca başka bir projenin kayıtlarında iki gerçek AWS erişim anahtarı ve agent'ın gerçekten çalıştırdığı bir curl | bash komutu tespit edildi. Yazar, bunların varsayımsal sonuçlar olmadığını vurguluyor; söz konusu içerik, sıradan bir geliştirme makinesinde fark edilmeden birikmişti.
Tarayıcı neleri kontrol ediyor
Sorunu görünür kılmak için yazar, npx agent-audit ile çalışan agent-audit adlı küçük bir CLI aracı geliştirdi. Araç, kayıtlarda iki kategori sorunu arar.
Birincisi gizli bilgiler: AWS, GCP, GitHub, GitLab, Slack, Stripe, OpenAI, Anthropic, npm, Twilio ve Discord anahtarları; PEM private key blokları; JWT'ler; gömülü kimlik bilgileri içeren veritabanı bağlantı dizeleri; ve genel api_key= veya password= atamaları.
İkincisi, agent'ın gerçekten çalıştırdığı riskli komutlar: rm -rf / gibi yıkıcı silme işlemleri, curl | bash gibi uzaktan kod çalıştırma desenleri ve base64 ile gizlenmiş payload'lar, fork bombaları, reverse shell'ler, chmod -R 777, doğrudan disk yazma işlemleri, shell geçmişine müdahale, firewall devre dışı bırakma, authorized_keys dosyasına yazma, main dalına force-push, DROP TABLE ifadeleri ve crontab tabanlı kalıcılık.
Her bulgu, görüntülenmeden önce sansürlenir; böylece araç, kullanılabilir bir gizli bilgiyi operatörün kendi terminalinde bile asla yazdırmaz. Proje MIT lisanslıdır, yaklaşık 300 satır koddan oluşur, hiçbir bağımlılığı yoktur, ağ çağrısı yapmaz ve telemetri toplamaz.
Neden önemli
Yazarın çerçevesiyle söylemek gerekirse, agent destekli kodlama, iki yıl önce pek var olmayan ve büyük ölçüde denetlenmeyen bir gizli bilgi yayılımı kategorisi yarattı. Agent'lar artık gerçek kod tabanlarının içinde gerçek işler yapıyor — gizli bilgileri okuyup komutlar çalıştırıyor — ve tasarım gereği tüm bunları oturumların devam ettirilip hata ayıklanabilmesi için yerel olarak kaydediyor. Geleneksel gizli bilgi taraması depolara ve CI pipeline'larına odaklanır; geliştirici makinelerindeki agent kayıtları ise bu çevrenin dışında kalıyor.
Claude Code veya benzeri agent'lar kullanan geliştiriciler için pratik çıkarımlar, kayıt dosyalarına hassas varlıklar olarak davranmaktır: dosya izinlerini kısıtlayın, araç çıktısı yoluyla geçmiş olabilecek kimlik bilgilerini döndürün ve kayıtları düzenli olarak denetleyin. Yazar, Codex CLI ve Cursor kayıtları için desteğin bir sonraki adımda planlandığını belirtiyor; bu da daha geniş soruna işaret ediyor — bağlamını oturum devam ettirme amacıyla kaydeden her agent aynı açığa sahip.
Akılda tutulması gereken uyarılar da var. Bulgular tek bir kendi kendine raporlanmış denetimden geliyor, tespit desen tabanlı olduğundan yanlış pozitif üretebilir ve yazı kısmen aracın kendisi için bir lansman duyurusu niteliğinde. Yine de temel gözlem bağımsız olarak doğrulanması kolay: kayıtlar sizin diskinizde duruyor ve beklediğinizden fazlasını içeriyor olabilir.
- #ai-agents
- #security
- #claude-code
- #developer-tools
- #secrets
İlgili yazılar
- Spotify'ın Portal'ı, Claude Code girdi/çıktısını daha ucuz modellere yönlendirerek token kullanımını %90 azaltıyor
- BrowserSkill, yapay zeka ajanlarınıza zaten oturum açtığınız tarayıcıyı kullanma imkanı veriyor
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor