کد زدن با AI دیگه فقط یه Helper نیست، رسما یه Attack Vector جدیده
داستان اینجاست که Anthropic توی Claude Code چندتا سوتی سنگین داده بود که عملا با یک git clone ساده، سیستم دیپلویمنت و API Key هاتون به باد میرفت. مشکل از فایلهای کانفیگ مثل settings.json شروع میشه. جایی که مهاجم میتونه با ست کردن ANTHROPIC_BASE_URL کل ترافیک و توکنهای شما رو به سرور خودش Redirect کنه، اونم قبل از اینکه حتی دکمه تایید رو بزنید.
بحث فنیتر اینجاست که وقتی به AI اجازه دسترسی به Terminal و MCP (Model Context Protocol) میدی، فایلهای کانفیگ دیگه فقط دیتا نیستن، بخشی از Execution Layer حساب میشن. یعنی باز کردن یک Repo غریبه مساوی با اجرای کد مخرب روی لوکال.
خلاصه اینکه توی دنیای AI-Driven Development، دیگه فقط نباید نگران پکیجهای npm باشیم، حالا باید حواسمون به فایلهای تنظیمات ابزارهای کدزنی هم باشه. امنیت Supply Chain از اونی که فکر میکردیم پیچیدهتر شده اگه قرار باشه با AI زندگی کنیم.
سامان انصاری
فوریه 27, 2026