جعلت Anthropic مؤخرًا الوضع التلقائي في Claude Code هو الوضع الافتراضي لحماية المستخدمين من هجمات حقن الأوامر، لكن الباحث يوهان ريهبرغر أظهر ثغرة أمنية كبيرة في هذه الآلية الدفاعية. حدد هجومًا ينجح بنسبة حوالي 80% عن طريق خداع الوكيل لتنزيل وفك ضغط ملف مضغوط يحتوي على ملف بايثون ضار.
- يعتمد الاستغلال على تنفيذ كود يستورد `base64`، مما يؤدي بشكل غير مقصود إلى تشغيل ملف محلي `struct.py` مستخرج من الأرشيف.
- في عدة حالات، اكتشف Claude Code الاختراق لكن الوضع التلقائي حال دون إنهاء عملية البرمجية الخبيثة أو تنفيذ أوامر التنظيف.
- سمحت مصنف الأمان بإنشاء العملية الضارة ثم منع محاولة الوكيل لإيقافها، مما جعله فعليًا جزءًا من الفشل.
يخلص ريهبرغر إلى أن الطريقة الآمنة الوحيدة لتشغيل وكلاء البرمجة دون إشراف هي داخل بيئة معزولة، مثل حاوية أو آلة افتراضية، مع تقييد الخروج الشبكي وإخفاء البيانات الحساسة.