ریپو-جکینگ تو مارکتپلیس پلاگینهای Claude
خلاصهٔ کاملتر
نویسنده میگه از تجربهش، زنجیرهٔ تأمین و مهندسی اجتماعی راحتترین راههای نفوذ به یه سازمانن، و ابزارهای هوش مصنوعی این مشکل رو بدتر کردن؛ چون حالا بهجای آدمها، ایجنتها دارن چیزهای رندوم رو روی سیستم نصب میکنن. برای همین رفت سراغ پیدا کردن باگ زنجیرهٔ تأمین تو پلتفرمهای ایجنتیک.
پلاگینهای اجتماعی Claude Code افزونههاییان که دستور، ایجنت، سرور MCP و هوک رو یهجا بستهبندی میکنن. مارکتپلیسشون در واقع یه ریپوی گیتهابیه که Anthropic نگهش میداره و قلبش یه فایله که لیست پلاگینها و آدرس ریپوی میزبان هرکدوم رو نگه میداره. نصب یه پلاگین یعنی کد از همون ریپوی ریموت گرفته میشه.
نویسنده توضیح میده repo-jacking از پوسیدگی این اشارهها تغذیه میکنه: وقتی یه اکانت گیتهاب اسمش عوض یا حذف میشه، گیتهاب یه ریدایرکت زنده نگه میداره، ولی تا وقتی که یکی اون اسم رو دوباره ثبت نکرده. لحظهای که یه نفر اون نام آزادشده رو بگیره و یه ریپو زیرش بسازه، صاحب اون فضای نام میشه و هرکی هنوز به مسیر قدیمی لینک داره، عملاً به مهاجم لینک داره.
به گفتهٔ نویسنده، وقتی فایل مارکتپلیس رو گشت، چند تا پلاگین پیدا کرد که به مسیرهایی اشاره میکردن که مالکشون تغییر نام داده یا حذف شده بود و اسمشون قابل ثبت بود. یکی رو برای اثبات انتخاب کرد: پلاگینی که به اکانتِ دیگه وجود نداشتهٔ oduffy-delphi وصل بود. نویسنده همون سازمان رو ثبت کرد، ریپو رو با یه کلون از پروژهٔ اصلی بازسازی کرد تا دقیقاً مثل قبل کار کنه و فقط یه خط بنر «PoC» به README اضافه کرد.
از دید کاربر، حمله اصلاً به چشم نمیاد: مارکتپلیس رو اضافه میکنی، پلاگین رو نصب میکنی و وقتی روی گزینهٔ باز کردن صفحهٔ اصلی میزنی، سر از ریپوی تصاحبشده درمیاری؛ اون هم درست همون لحظهای که کاربر تو حالت «دارم این پلاگین رو راه میندازم» و آماده برای دنبال کردن دستورالعمله. این یه بستر فیشینگ تمیزه که زیر اعتبارِ اکوسیستم Anthropic رندر میشه.
اما مسیر نصب خودکار امن موند، چون هر ورودی به یه هش کامیت مشخص پین شده. وقتی Claude Code کد رو میگیره، فقط به owner/repo اعتماد نمیکنه، بلکه به هشِ محتوای دقیق موردانتظار اعتماد میکنه؛ یه ریپوی بازسازیشده میتونه همون اسم و همون فایلها رو داشته باشه، ولی نمیتونه با محتوای دستکاریشده همون کامیت پینشده رو بازتولید کنه، پس بررسی صحت شکست میخوره.
نویسنده معتقده این هشها مثل «شوالیهای در زره درخشان» نیستن و بیشتر یه محافظِ موقتیان؛ چون آنتروپیک برای بهروزرسانی هشها از یه بات استفاده میکنه و بعید نیست بشه فرایند اعتبارسنجی رو گول زد. Anthropic این گزارش رو خارج از محدوده و ذیل مهندسی اجتماعی بست. توصیهٔ نهایی نویسنده اینه که سازمانها هر مارکتپلیس پلاگین رو، حتی وقتی Anthropic تأییدش کرده، مثل کد شخص ثالثِ بیاعتماد ببینن.
نکات کلیدی:
- چند پلاگین اجتماعی Claude به ریپوهایی با اسمِ آزادشده و قابل تصاحب وصل بودن
- پین شدن نصب به هش کامیت، مسیر نصب خودکار رو امن نگه داشت
- گزینهٔ باز کردن صفحهٔ پلاگین یه بستر فیشینگ زیر اعتبار اکوسیستم میساخت
- Anthropic گزارش رو خارج از محدوده و ذیل مهندسی اجتماعی بست
- پیام اصلی: منابع رو به مرجعهای تغییرناپذیر مثل هش کامیت پین کنین




