המדריך המלא ל-Claude
→ חזרה לנושא
פרק 09 · CLI

Sandbox, סביבות מבודדות ו-devcontainers

הרצת פקודות בתוך sandbox מקטינה את הסיכון שפעולה של הכלי תפגע במערכת. אפשר לבחור בין sandboxing מובנה, סביבות מבודדות ו-devcontainers, לפי רמת הבידוד הנדרשת.

אומת מול המקור בתאריך 2026-09-30

סרטון פתיחה

גבול ביצוע, לא רק פרומפט

תבדקו sandbox, פיקוח ומה מחוץ לגבול. הפלטים להמחשה.

המקורות שנבדקו ב-30 בספטמבר 2026 מפרידים Bash sandbox, containers ו-VM. מצב הרשאות קובע אישורים; sandbox מגביל קבצים ורשת. אף אחד אינו הוכחת נכונות המשימה.

בודקים מסלול נתמך

פתחו /sandbox וקראו תמיכה, מצב ו-overrides. ל-macOS ול-Linux/WSL2 דרישות מתועדות; Linux עשוי לדרוש bubblewrap ו-socat. השתמשו במקור למערכת שלכם בלי התקנה עיוורת.

ללימוד העדיפו regular permissions עם בידוד פעיל. Auto-allow יכול לאשר כתיבת Bash בתוך הגבול גם כשכלי עריכה היה שואל. Manual אינו בהכרח אישור לכל פקודה מבודדת.

בדיקה מקומית בטוחה

הכינו קובץ קטן:

course-status.txt
יחידה 1: מוכנה
יחידה 2: בבדיקה
מועד פרסום: לא נקבע
קרא course-status.txt בתיקיית התרגול בלבד.
החזר שני מצבים והאם נמסר מועד.
אל תשנה, תחבר host, תתקין או תקרא סודות.
לפני פקודה הסבר למה היא דרושה.

פלט צפוי:

יחידה 1 מוכנה; יחידה 2 בבדיקה.
לא נמסר מועד פרסום.
אין צורך בשינוי או ברשת.

השוו לקובץ ובדקו תיקייה. Sandbox מאפשר כתיבה מסוימת במכוון; כוונת קריאה עדיין נבדקת.

חסימה בלי הרחבה

אם פקודה נחסמת, קראו נתיב או host והאם הם דרושים. בתרגיל אין צורך להוסיף גישה.

הגישה שנחסמה מחוץ לתרגיל.
אל תנסה בלי sandbox ואל תרחיב הרשאות.
ציין מה לא נקרא וסיים רק עם קובץ התרגול.

Retry בלי בידוד הוא גבול אחר. המקור מתאר escape hatch ואפשרות לחסום אותו; בדקו בקשה ולא אישור אוטומטי. אין לכבות בידוד קבצים בשביל קריאה פשוטה.

Container הוא התקנה אחרת

Devcontainer מבודד סביבה אך mounts, סודות, רשת ויכולות עדיין חשובים. Container שמחבר home או רשת רחבה עלול לחשוף מידע. VM הוא מסלול נוסף עם תצורה ועלות משלו.

התרגיל אינו דורש Docker, build image, VM בענן או שירות בתשלום. בעבודה אמיתית בודקים תצורה ועותקים לפני חומר רגיש. בידוד אינו הופך סקריפט לא מוכר לבטוח.

תרגול מדורג

קל: גבולות

הסבירו אישור מול בידוד. הצלחה: מצב, נתיבים ו-hosts נפרדים.

בינוני: בדיקה מוגבלת

קראו קובץ. הצלחה: פלט נכון וללא שינוי או הרחבה.

מאתגר: בקשה חסומה

דחו גישה מיותרת. הצלחה: סיום בלי retry לא מבודד.

תקלות

אין תמיכה: דרישות מקור; אין לטעון בידוד שלא קיים.

קובץ זמני חסום: בדקו יעד מדויק, לא כל הדיסק.

רשת חסומה: בדקו צורך לפני allowlist.

בידוד כבוי: עצרו חומר רגיש ובדקו הגדרות.

Mount פרטי: צמצמו לפני הרצת קוד.

המחשת מנגנון (אנימציה)

דמו מצולם · הסרטון יתווסף בשלב המדיה

סיכום

בדיקת הבנה

מה העיקרון המנחה בשילוב הרשאות וסביבות?

סיכום

מקורות וקריאה נוספת

→ הקודם חזרה לנושא הבא ←