尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘

隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘 最新内容请微.信搜索公.众.号阅读在人工智能迅速发展的今天AI 编程工具如 Anthropic 推出的 AI 命令行编程助手Claude Code正在成为开发者提升效率的“神器”。然而功能越强大背后的安全隐患也越值得警惕。近期网络安全公司Tego AI披露了一个关于 Claude Code 的安全风险开发者只需克隆Clone一个看似普通的开源代码仓库并点击“信任该文件夹”攻击者就能利用隐蔽的“符号链接”Symbolic Link在不触发任何警告的情况下将开发者电脑中的敏感文件静默读取并发送出去。隐藏的项目链接可以让 Claude Code 在后台悄悄地将您的文件发送给攻击者https://www.tego.ai/blog/a-hidden-project-link-can-make-claude-code-silently-send-your-files-to-an-attacker这究竟是怎么回事为什么一句看似寻常的“信任此文件夹”会带来如此巨大的安全风险本文将为您拆解这一事件。一、 事情的起因一周内的第二次安全警告网络安全公司 Tego AI 在短短一周内连续两次发布了针对 Anthropic 旗下 Claude 生态系统的安全研究报告1. 第一起报告揭示了 Slack 中 Claude Tag 整合功能可能会被普通文本触发的安全隐患。2. 第二起报告将焦点对准了专门针对开发者的命令行 AI 辅助工具——Claude Code。核心观点“在 AI 工具中上下文就是发送给模型的所有数据而 AI 模型本质上就是一个网络终点。只要你下载了代码仓库并习惯性点击‘信任’你本地电脑上的敏感文件就会在第一次与 AI 交互时离开你的设备整个过程不需要运行任何恶意代码也不需要模型配合。” ——Tomer NivTego AI 研究主管二、 漏洞是如何发生的“暗度陈仓”的魔法为了让大家更容易理解我们可以用一个日常生活中的比喻来解释这个漏洞假设你买了一本普通的书代码仓库书的首页写了一行提示“请参阅附录 A”配置文件CLAUDE.md中的指令。当你翻到附录 A 时发现那里贴着一张神奇的传送门便签符号链接 Symlink。当你打开书本启动 Claude Code时AI 助手会按照指示去读取附录 A但因为那张传送门便签的存在AI 助手实际上直接穿过了传送门把你在卧室抽屉里的个人日记如电脑中的/etc/passwd或 SSH 密钥文件一并读取并装进了发给远端服务器的信封里。核心攻击步骤拆解1. 精心伪装的代码仓库攻击者在 GitHub 等平台上放出一个看似正常的开源代码项目。2. 隐藏的“符号链接”项目中包含一个名为CLAUDE.md的配置文件内部写有类似import的指令指向一个看似普通的本地文件链接如./link。但在文件系统中这个link实际上是一个符号链接类似快捷方式指向项目外部的敏感文件例如系统密码文件或私钥。3. 静默读取与上传当开发者在命令行启动 Claude Code 时系统的启动内存加载器Startup Memory Loader会自动读取配置文件。由于安全检查只检查了相对路径./link而没有检查它最终指向的真实文件路径导致 AI 工具顺理成章地读取了项目外的敏感文件。4. 毫无察觉的传输这些敏感文件的内容被打包进 Claude Code 发送给 Anthropic 模型的第一条网络请求中瞬间离开了开发者的本地电脑。在此过程中没有任何代码被执行没有任何文件修改提示弹出开发者甚至不会收到常规的“试图读取项目外文件”的警告框。三、 争议焦点“信任此文件夹”到底能承担多大责任对于 Tego AI 的漏洞报告AnthropicClaude 的开发公司在收到报告后将其标记为Informative仅作信息告知/不予修补的已知行为。双方争论的焦点在于对安全边界Security Boundary的定义不同1. Anthropic 的逻辑在 Claude Code 的安全安全模型中“是否信任该文件夹Trust this folder”是最高且唯一的安全防线。一旦用户点击了“信任”就意味着用户已经授权该项目拥有读取、编辑和执行的广泛权限。既然已经授权信任AI 读取文件并发送给模型处理就是合规的操作。2. Tego AI 的质疑Tego AI 并不否认 Anthropic 逻辑的自洽性但提出了一个对企业和开发者至关重要的现实问题权责过重把所有的安全风险全部押在开发者“点击信任”这短短的一秒钟内这声“信任”承载了太大的风险。信息不对称开发者在点击“信任”时根本无法提前预知这个仓库里埋了什么机关。场景失效在真实的企业 CI/CD持续集成/持续部署管道、Docker 容器或标准化开发环境中“信任文件夹”往往是继承父级目录或自动勾选的开发者甚至根本看不到这个弹窗。四、 这给企业与开发者带来了什么启示随着 AI Coding Agent智能编程代理逐步深入企业的核心开发流程安全防线正在经历前所未有的考验。传统安全观念不运行恶意可执行程序 (.exe / .sh) 就是安全的。AI 时代风险只要把数据打包塞进 AI 的 Prompt提示词里数据就已经离港了。给个人的安全建议1. 警惕未知仓库对于来自不信任来源或社交媒体上陌生的开源项目克隆到本地后切勿盲目启动 AI 辅助工具或直接点击信任。2. 检查配置文件在开启 AI 工具前可先检查项目根目录下是否包含可疑的配置文件如CLAUDE.md及异常的符号链接。给企业的安全建议1. 重新界定授权边界不能仅依赖工具自带的“信任按钮”作为唯一的安全屏障应在沙盒或隔离容器如 DevContainers中运行 Agent 类 AI 工具。2. 敏感路径保护在开发环境中严格限制配置文件对敏感路径如~/.ssh、/etc/、环境变量等的访问权限。符号链接攻击虽然是一项有着几十载历史的“老技术”但当它与现代大语言模型和 Agent 智能体相结合时攻击面就从“代码执行”转移到了“上下文数据泄露”。Tego AI 的这份研究报告提醒了所有人在拥抱 AI 带来高效率的同时我们同样需要为 AI Agent 建立更加精准、可控的权限防护网。
返回列表