פרק 09 · CLI
Sandbox, סביבות מבודדות ו-devcontainers
הרצת פקודות בתוך sandbox מקטינה את הסיכון שפעולה של הכלי תפגע במערכת. אפשר לבחור בין sandboxing מובנה, סביבות מבודדות ו-devcontainers, לפי רמת הבידוד הנדרשת.
סרטון פתיחה
צעדים
- מכירים את אפשרויות ה-sandboxing המובנות לפקודות Bash, ומפעילים אותן כשמריצים קוד לא מוכר.
- סביבה מבודדת (כמו container או VM) מתאימה לעבודה עם הרשאות פתוחות יותר, כי נזק נשאר בפנים.
- devcontainers נותנים סביבת פיתוח מוגדרת ומשתכפלת; שילוב עם Claude Code מתואר בדף הייעודי.
- מתאימים את רמת הבידוד לרמת ההרשאות: ככל שההרשאות פתוחות יותר, כך הבידוד צריך להיות חזק יותר.
מלכודת נפוצה: sandbox אינו ערובה מלאה: גישת רשת או משתני סביבה רגישים יכולים לדלוף גם מסביבה מבודדת; בדקו מה הסביבה חושפת.
תרגיל מעשי: הריצו פקודה בטוחה בתוך sandbox ובדקו מה נחסם ומה עובר. תעדו את הגדרות הרשת והמשתנים שהסביבה חושפת.
דמו מצולם · הסרטון יתווסף בשלב המדיה
סיכום
בדיקת הבנה
מה העיקרון המנחה בשילוב הרשאות וסביבות?
סיכום
- sandboxing מקטין נזק מפקודות
- בידוד תואם לרמת ההרשאות
- בודקים מה הסביבה חושפת לרשת