العودة
Gemini CLI من Google يطلب الآن إذنًا قبل تعديل ملفات البناء
SiTech AI Team3 წთ. საკითხავი

Gemini CLI من Google يطلب الآن إذنًا قبل تعديل ملفات البناء

أطلقت Google الإصدار 0.61.0 من Gemini CLI: صار الوكيل يطلب تأكيدًا صريحًا قبل تعديل ملفات إعداد البناء، وقبل تشغيل أوامر البناء أو الاختبار بعد ذلك، وقبل تنفيذ أوامر shell تأتي وسائطها من محتوى غير موثوق. كما عُزّز الـ sandbox.

يتطلب الإصدار 0.61.0 من Gemini CLI، الذي صدر يوم الأربعاء، تأكيدًا صريحًا قبل أن يعدّل الوكيل ملفات إعداد البناء، أو يشغّل أوامر بناء أو اختبار بعد هذا التعديل، أو ينفّذ أوامر shell تبدو وسائطها قادمة من محتوى خارجي غير موثوق. ويشدّد الإصدار نفسه الـ sandbox الاختياري، فلا تصل بيانات اعتماد المضيف وإعداداته إلى ما يعمل داخله.

ملفات البناء كمتجه للهجوم

تغيير واحد في package.json أو Makefile أو pyproject.toml أو ملف BUILD الخاص بـ Bazel يمكن أن يجلب تبعية أو يشغّل سكربتًا، ويمكن لـ Gemini CLI تنفيذ هذه التعديلات بناءً على نتائج البحث في الويب وأدوات خارجية ثم تشغيل أوامر shell. وإذا احتوت وثائق قُرئت أثناء إصلاح خطأ على تعليمات مخفية لإضافة سكربت postinstall، فقد يشغّل الوكيل الاختبارات وينفّذ الشيفرة الخبيثة دون أن يكتب المطوّر أي أمر.

يستهدف طلب السحب رقم #29250 هذا السيناريو تحديدًا. صارت التعديلات في ملفات البناء المعروفة تتطلب تأكيدًا، ويتابع الـ CLI أي ملفات بناء تغيّرت خلال الجلسة، فيوقف أي أمر لاحق مثل npm run أو make أو cargo حتى الموافقة الصريحة. وتعرض نافذة التأكيد الفروقات الكاملة لملفات البناء بدل اختصارها.

الوسائط غير الموثوقة تحتاج موافقة

يشمل الفحص الثاني وسائط الأوامر: يُعتبر المحتوى القادم من جلب الويب، وردود خوادم MCP، وGoogle Docs، وBuganizer، متتبّع المشكلات الداخلي لدى Google، سياقًا غير موثوق، ويسأل الـ CLI قبل تشغيل أي أمر shell تطابق أعلامه أو وسائطه رموزًا من ذلك المحتوى. وفي الحالتين تختفي خيارات الموافقة الدائمة، فلا يمكن منح «اسمح دائمًا» لهذه الإجراءات.

ترتبط الفحوص بوضع restricted workspace mode، الوضع الآمن الذي يطبّقه الـ CLI على المجلدات التي لم يعلّمها المستخدم كموثوقة، ولا يوضح طلب السحب كيف تتصرف في مجلد موثوق أو تحت الموافقة التلقائية. ومطابقة الرموز لا تتعقّب مصدر كل قيمة: كشف سجل المراجعة تجاوزات سابقة — وسائط بين علامات اقتباس، وبادئات متغيّرات البيئة، وأهداف إعادة التوجيه في shell، ومعالجة مسارات Windows — وقد صُححت جميعها قبل دمج التغيير في 11 سبتمبر.

الـ sandbox يبقي بيانات الاعتماد خارجًا

يشدّد طلب سحب ثانٍ، رقم #29214، الـ sandbox. عندما يعمل عبر Docker أو Podman أو LXC أو macOS Seatbelt، لم يعد مجلد ~/.gemini الخاص بالمضيف يُثبَّت داخله؛ ويمرّر الـ CLI بدلًا من ذلك نسخة منظّفة من إعدادات المستخدم بعد تجريد مفاتيح API والـ hooks وأوامر الأدوات المخصصة. ولا يمكن تشغيل الـ sandbox في مواقع حساسة مثل مجلد المنزل، بينما تمنع قواعد Seatbelt الجديدة الوصول إلى بيانات اعتماد OAuth وقرارات المجلدات الموثوقة وملفات .env.

تصف وثائق Google الـ sandbox بأنه حاجز أمني بين عمليات الذكاء الاصطناعي والنظام المضيف، مع تحذير من أنه يقلل الخطر دون إزالته. والفجوة ملموسة: يثبّت الـ sandbox مجلد المشروع، لذا يبقى ملف package.json المسموم المكتوب داخله في المستودع عندما يشغّل المطوّر أو مهمة CI البناء خارجه.

منذ 18 يونيو يخدم الأداة مفتوحة المصدر بشكل أساسي العملاء المؤسسيين والمطوّرين الذين يملكون مفاتيح API مدفوعة، بعد أن أعلنت Google في مايو أن مستخدمي Pro وUltra والمستوى المجاني سينتقلون إلى Antigravity CLI المغلق المصدر. ولا يزال العمل الأمني يجري علنًا.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.