Anthropic 最近将 Claude Code 的自动模式设为默认值,以保护用户免受提示注入攻击,但研究人员 Johann Rehberger 已证明该安全机制存在重大漏洞。他发现了一种攻击方式,通过诱骗代理下载并解压包含恶意 Python 文件的 zip 归档文件,成功率约为 80%。
- 该利用依赖于执行导入 `base64` 的代码,这意外触发了从归档文件中提取的本地 `struct.py` 文件的执行。
- 在某些情况下,Claude Code 检测到了入侵,但自动模式阻止了其终止恶意进程或执行清理命令。
- 安全分类器允许创建恶意进程,随后又阻止代理尝试停止该进程,从而实质上成为了失败的一部分。
Rehberger 得出结论,运行无人值守编码代理的唯一安全方式是在沙箱环境中进行,例如容器或虚拟机,同时限制网络出站流量并隐藏敏感凭据。