Simon Willison's Weblog

Breaking Claude Code Opus 5 Auto Mode

8.5内容质量

TL;DR · AI 摘要

Claude Code Auto Mode存在重大安全漏洞,80%成功率的攻击可绕过其防护机制,建议使用沙箱运行代理。

核心要点

  • Johann Rehberger发现攻击Auto Mode的成功率为80%,通过诱导下载zip文件执行恶意代码。
  • Auto Mode在检测到入侵后,曾阻止清理恶意代码的命令,导致安全机制失效。
  • 推荐将无监督代理运行在容器/虚拟机沙箱中,并限制网络出口和敏感文件暴露。

结构提纲

按章节快速跳转。

  1. 介绍AnthropicClaude Code Auto Mode的安全性信心及后续发现的漏洞。

  2. Johann Rehberger通过zip文件诱导执行本地恶意代码,成功率80%。

  3. Auto Mode在检测到入侵后反而阻止清理命令,导致安全机制失效。

  4. 建议使用沙箱环境运行代理,限制网络和敏感文件访问。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Claude Code Auto Mode安全漏洞
    • 攻击方法
      • zip文件诱导执行
    • 安全机制缺陷
      • 阻止清理命令
    • 解决方案
      • 沙箱环境运行

金句 / Highlights

值得收藏与分享的关键句。

  • Johann Rehberger的攻击方法成功率达80%,通过诱导Claude Code下载zip文件执行恶意代码。

    第2段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • Auto Mode在检测到入侵后阻止清理命令,导致安全机制自身成为失败原因。

    第3段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • 推荐将无监督代理运行在容器/虚拟机沙箱中,限制网络出口和敏感文件暴露。

    第4段

    ⬇︎ 下载 PNG𝕏 分享到 X
#AI安全#提示注入#Claude Code#沙箱技术
打开原文

突破 Claude Code Opus 5 自动模式

Simon Willison 的博客

订阅

#smallhead

由以下机构赞助:

Greptile —— 运行您代码的 AI 代码审查工具。捕获仅在运行时出现的错误。

免费试用

2026 年 8 月 27 日 - 链接博客

突破 Claude Code Opus 5 自动模式。Anthropic 对 Claude Code 的自动模式寄予厚望,认为其能有效保护编码代理用户免受提示注入攻击。他们最近将该模式设为默认,并对其效果做出了大胆的宣称。

Johann Rehberger 是当今最可信的提示注入研究者之一。他发现了一种针对自动模式的攻击方法,声称该方法 80% 的情况下有效,通过欺骗 Claude Code 下载并解压 zip 存档,然后执行代码导入 base64 时未察觉这会导入并执行从存档中提取的本地 struct.py 文件。

在某些情况下,自动模式甚至直接阻止了代理防止有害代码继续执行!

在几次运行中,Claude 在发现被入侵后尝试终止恶意软件进程,但自动模式拒绝了清理命令。Claude 检测到入侵,但自动模式阻止了其清理命令。安全机制本身可能成为失败的一部分。分类器允许创建恶意软件进程,但随后又阻止了旨在停止它的命令!

我同意 Johann 的结论:如果存在被敌对攻击吸引的风险,唯一安全运行代理的方式是使用沙箱:

在容器、虚拟机或操作系统沙箱中运行无人值守的编码代理。限制网络出站。监控您的代理。不要将主目录、SSH 密钥、云凭证等暴露给代理运行时。[...]

发布

2026 年 8 月 27 日

晚上 10:50

最新文章

  • 概念完整性与代码行数统计 - 2026 年 8 月 19 日
  • Qwen 3.8 27B 表现优异,但默认情况下倾向于过度思考 - 2026 年 8 月 16 日
  • 现在我们有了 OpenAI 误伤 Hugging Face 的时间线 - 2026 年 8 月 7 日

#primary

这是 Simon Willison 于 2026 年 8 月 27 日发布的链接文章。

沙箱

55

安全

628

AI

2,206

提示注入

162

生成式 AI

1,955

大语言模型

1,922

Anthropic

332

Claude

304

Johann Rehberger

19

Claude Code

125

月度简报

每月赞助 10 美元,获取本月最重要的大语言模型发展的精选电子邮件摘要。

支付我以发送更少的邮件!

赞助并订阅

.metabox

#secondary

#wrapper

  • 披露
  • 附录
  • ©
  • 2002
  • 2003
  • 2004
  • 2005
  • 2006
  • 2007
  • 2008
  • 2009
  • 2010
  • 2011
  • 2012
  • 2013
  • 2014
  • 2015
  • 2016
  • 2017
  • 2018
  • 2019
  • 2020
  • 2021
  • 2022
  • 2023
  • 2024
  • 2025
  • 2026