Breaking Claude Code Opus 5 Auto Mode
TL;DR · AI 摘要
Claude Code Auto Mode存在重大安全漏洞,80%成功率的攻击可绕过其防护机制,建议使用沙箱运行代理。
核心要点
- Johann Rehberger发现攻击Auto Mode的成功率为80%,通过诱导下载zip文件执行恶意代码。
- Auto Mode在检测到入侵后,曾阻止清理恶意代码的命令,导致安全机制失效。
- 推荐将无监督代理运行在容器/虚拟机沙箱中,并限制网络出口和敏感文件暴露。
结构提纲
按章节快速跳转。
- §引言
介绍Anthropic对Claude Code Auto Mode的安全性信心及后续发现的漏洞。
- ·攻击方法
Johann Rehberger通过zip文件诱导执行本地恶意代码,成功率80%。
Auto Mode在检测到入侵后反而阻止清理命令,导致安全机制失效。
- ·解决方案
建议使用沙箱环境运行代理,限制网络和敏感文件访问。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Claude Code Auto Mode安全漏洞
- 攻击方法
- zip文件诱导执行
- 安全机制缺陷
- 阻止清理命令
- 解决方案
- 沙箱环境运行
金句 / Highlights
值得收藏与分享的关键句。
Johann Rehberger的攻击方法成功率达80%,通过诱导Claude Code下载zip文件执行恶意代码。
Auto Mode在检测到入侵后阻止清理命令,导致安全机制自身成为失败原因。
推荐将无监督代理运行在容器/虚拟机沙箱中,限制网络出口和敏感文件暴露。
突破 Claude Code Opus 5 自动模式
Simon Willison 的博客
订阅
#smallhead
由以下机构赞助:
Greptile —— 运行您代码的 AI 代码审查工具。捕获仅在运行时出现的错误。
免费试用
2026 年 8 月 27 日 - 链接博客
突破 Claude Code Opus 5 自动模式。Anthropic 对 Claude Code 的自动模式寄予厚望,认为其能有效保护编码代理用户免受提示注入攻击。他们最近将该模式设为默认,并对其效果做出了大胆的宣称。
Johann Rehberger 是当今最可信的提示注入研究者之一。他发现了一种针对自动模式的攻击方法,声称该方法 80% 的情况下有效,通过欺骗 Claude Code 下载并解压 zip 存档,然后执行代码导入 base64 时未察觉这会导入并执行从存档中提取的本地 struct.py 文件。
在某些情况下,自动模式甚至直接阻止了代理防止有害代码继续执行!
在几次运行中,Claude 在发现被入侵后尝试终止恶意软件进程,但自动模式拒绝了清理命令。Claude 检测到入侵,但自动模式阻止了其清理命令。安全机制本身可能成为失败的一部分。分类器允许创建恶意软件进程,但随后又阻止了旨在停止它的命令!
我同意 Johann 的结论:如果存在被敌对攻击吸引的风险,唯一安全运行代理的方式是使用沙箱:
在容器、虚拟机或操作系统沙箱中运行无人值守的编码代理。限制网络出站。监控您的代理。不要将主目录、SSH 密钥、云凭证等暴露给代理运行时。[...]
发布
2026 年 8 月 27 日
晚上 10:50
最新文章
- 概念完整性与代码行数统计 - 2026 年 8 月 19 日
- Qwen 3.8 27B 表现优异,但默认情况下倾向于过度思考 - 2026 年 8 月 16 日
- 现在我们有了 OpenAI 误伤 Hugging Face 的时间线 - 2026 年 8 月 7 日
#primary
这是 Simon Willison 于 2026 年 8 月 27 日发布的链接文章。
沙箱
55
安全
628
AI
2,206
提示注入
162
生成式 AI
1,955
大语言模型
1,922
Anthropic
332
Claude
304
Johann Rehberger
19
Claude Code
125
月度简报
每月赞助 10 美元,获取本月最重要的大语言模型发展的精选电子邮件摘要。
支付我以发送更少的邮件!
赞助并订阅
.metabox
#secondary
#wrapper
- 披露
- 附录
- ©
- 2002
- 2003
- 2004
- 2005
- 2006
- 2007
- 2008
- 2009
- 2010
- 2011
- 2012
- 2013
- 2014
- 2015
- 2016
- 2017
- 2018
- 2019
- 2020
- 2021
- 2022
- 2023
- 2024
- 2025
- 2026