
تنفيذ إضافة Ralph Wiggum التي تعمل بعد تحديث الأمان CVE-2025-54795
تنفيذ عملي لتقنية الحلقة الذاتية (Ralph Wiggum) لـ Claude Code.
الإضافة الرسمية ralph-wiggum في سوق إضافات Anthropic معطلة حالياً بسبب تحديث أمني في Claude Code v1.0.20 (أغسطس 2025).
التصحيح الأمني (CVE-2025-54795) يحظر بشكل صحيح استبدال الأوامر $() وأوامر bash متعددة الأسطر لمنع هجمات حقن الأوامر. ومع ذلك، يحتوي ملف أوامر الإضافة الرسمية على bash متعدد الأسطر مما يؤدي إلى تفعيل هذه الحماية:
Error: Bash command permission check failed for pattern "...":
Command contains newlines that could separate multiple commands
تم تقديم عدة مشاكل:
اعتباراً من 3 يناير 2026، لا تزال هذه المشاكل دون حل.
هذه إعادة تنفيذ نظيفة تعمل مع القيود الأمنية الحالية لـ Claude Code.
الفرق المعماري الرئيسي: الإضافة الرسمية تحاول تنفيذ bash مباشرة من ملف الأوامر. هذه الإضافة بدلاً من ذلك توجه Claude لإنشاء ملف الحالة باستخدام أداة الكتابة الخاصة به، مع إبقاء ملف الأوامر ماركداون نقياً بدون تنفيذ bash. خطاف الإيقاف يعمل كسكريبت شل منفصل خارج نظام الأذونات.
claude --plugin-dir /path/to/ralph
# إنشاء السوق
mkdir -p ~/claude-plugins/.claude-plugin
echo '{"name": "local", "owner": {"name": "You"}}' > ~/claude-plugins/.claude-plugin/marketplace.json
# نقل الإضافة إلى السوق
mv /path/to/ralph ~/claude-plugins/
# في Claude Code:
/plugin marketplace add ~/claude-plugins
/plugin install ralph@local
/ralph:ralph-loop "Your task" --max-iterations 30 --completion-promise "DONE"
| الوسيط | الوصف | الافتراضي |
|---|---|---|
| prompt | المهمة المطلوب إكمالها | (مطلوب) |
| --max-iterations N | حد الأمان | 30 |
| --completion-promise TEXT | إشارة الإكمال | TASK_COMPLETE |
/ralph:ralph-loop "Build a REST API with tests" --completion-promise "API_COMPLETE"
/ralph:ralph-loop "Follow the instructions in CLAUDE.md" --max-iterations 50 --completion-promise "BENCHMARK_COMPLETE"
/ralph:cancel-ralph
.claude/ralph-loop.local.md مع المهمة والإعدادات<promise>COMPLETION_PROMISE</promise>{"decision": "block", "reason": "..."}، ويستمر Claudejq (لتحليل JSON في خطاف الإيقاف)MIT