ホームへ戻る

GitHub Repo

claude-mem 13.25.3、HTTP 経由での Claude CLI 実行ファイルパスの書き換えを禁止

新版ではローカル設定インターフェースの書き込み可能な範囲を狭め、テレメトリーのエラーメッセージのマスキング順序を調整した。ローカルリクエストには既存の信頼モデルが引き続き適用され、引用符付きの認証情報のマスキングに関する懸念も、なお確認が必要だ。

Adam majewski · CC BY-SA 4.0 · Image source
zh-Hant

claude-mem は9月21日に 13.25.3 をリリースし、ローカル設定への書き込みとテレメトリーのエラーメッセージのマスキングに関するルールを厳格化した。コーディングエージェントのセッションをまたぐ記憶を保存するこのツールは、モデルによる要約、履歴データ、Web 設定画面をバックグラウンドの worker に接続する。今回の変更は、このプロセスがどの実行ファイルを起動できるかに直接関わる。リリース告知には npm パッケージの公開は別途行うとも記されており、GitHub のタグだけを根拠に、すべてのインストール経路で更新済みとは判断できない。[リリース告知](https://github.com/thedotmack/claude-mem/releases/tag/v13.25.3)

メンテナーによると、従来は認証を要求しない設定エンドポイントから `CLAUDE_CODE_PATH` に書き込むことができ、worker はその値を Claude CLI の実行ファイルパスとして使用していた。新版ではこのフィールドを HTTP 経由で書き込み可能な項目のリストから除外し、フロントエンドが読み込んだ設定をそのまま送り返しても、書き換えられないようにした。これにより、「設定を変更するだけで起動されるプログラムを変えられる」という経路を断った。[修正の説明](https://github.com/thedotmack/claude-mem/pull/4166)

パスをカスタマイズする必要があるユーザーは、今後は設定ファイルまたは環境変数で指定する必要があり、Web 画面のフィールドは読み取り専用になった。公式の設定ドキュメントにも、worker はデフォルトでループバックアドレスにバインドし、通常のリクエストに対する認証は行わないと明記されている。したがって今回の調整は、既存のローカル信頼モデルの中で機密性の高いフィールドへの書き込みを制限するものであり、複数ユーザー向けサービスの完全な権限分離とみなすことはできない。[設定ドキュメント](https://docs.claude-mem.ai/configuration)

ブラウザーからの書き込みにはオリジンのチェックも追加され、送信元と送信先でローカルポートが異なる設定リクエストを拒否する。Origin ヘッダーのないコマンドラインや hook からの呼び出しは、従来の動作を維持する。また、Gemini と OpenRouter のキーは、Web 画面での設定に必要なため、引き続き書き込み可能だ。このため、導入担当者はバージョンの確認に加え、実際のリッスンアドレスと転送方法がローカル利用という前提に合致しているかも確認する必要がある。[修正内容](https://github.com/thedotmack/claude-mem/pull/4166)

テレメトリーについては、URL からクエリパラメーターとユーザー名・パスワードを先に除去し、その後でパスを短縮するように変更した。処理順序によって機密情報が残る可能性を低減する狙いだ。ただし、自動レビューでは、引用符付きの認証情報の代入文字列がマスキングをすり抜ける可能性も報告されている。現時点で確認できた議論だけでは、この懸念が解消されたとは確認できず、エラーテキストが全面的に安全になったとは言えない。[レビュー記録](https://github.com/thedotmack/claude-mem/pull/4166)

公式ドキュメントでは、エラー追跡を個別に無効化する `CLAUDE_MEM_TELEMETRY_ERRORS=0` と、送信予定の内容を出力するだけでネットワークリクエストを送らないデバッグモードが案内されている。開発チームは、実際の認証情報を含まないテスト用エラーを使ってマスキング結果とインストール済みバージョンを確認したうえで、エラーテレメトリーを有効にするか判断できる。[テレメトリーのドキュメント](https://docs.claude-mem.ai/telemetry)

出典

  1. claude-mem v13.25.3 Release
  2. PR #4166:限制 CLAUDE_CODE_PATH 寫入與遙測遮蔽
  3. Claude-Mem Configuration
  4. Claude-Mem Telemetry
  5. Claude-Mem Introduction