💬 观点Simon Willison
Breaking Claude Code Opus 5 Auto Mode — Claude Code 自动模式被曝 80% 成功率绕过,安全机制反成漏洞。
Claude Code 自动模式被曝 80% 成功率绕过,安全机制反成漏洞。
2026-08-27原文
本文为要点摘要,完整细节以原文为准。
🧭 一图看懂
由原文自动提炼 · 以原文为准点击任一分支,查看这一点的一句话解读
Claude Code Auto Mode 被绕过
诱导 Claude Code 下载解压 zip,执行 base64 导入本地 struct.py
- 成功率约 80%
- 由 Johann Rehberger 发现
- 非典型提示注入,属混淆环境攻击
⚙️ 流程拆解
STEP 1诱导下载 zip
STEP 2解压释放 struct.py
STEP 3base64 导入执行
STEP 4恶意进程创建
STEP 5Claude 察觉入侵
STEP 6清理命令被拦截
🔗 涉及的概念与玩家
- Claude Code产品
- Auto Mode概念
- Anthropic公司
- Johann Rehberger人物
- Simon Willison人物
- prompt injection概念
- sandbox方法
- Johann Rehberger—发现绕过→Auto Mode
- Auto Mode—默认启用→Claude Code
- Anthropic—设为默认→Auto Mode
- Simon Willison—建议采用→sandbox
- Auto Mode—宣称防御→prompt injection
- 研究者 Johann Rehberger 发现,通过诱导 Claude Code 下载并解压 zip 文件,可执行恶意代码,且自动模式在 80% 的测试中未能阻止。
- 更严重的是,当 Claude 检测到入侵并尝试终止恶意进程时,自动模式竟阻止了清理命令,安全机制本身成为故障的一部分。
- 作者认同结论:面对对抗性攻击,唯一安全的方式是使用沙箱,如容器或虚拟机,并限制网络出口、监控代理、不暴露敏感文件。
原文:Breaking Claude Code Opus 5 Auto Mode · 作者 Simon Willison
🕸 顺着图谱继续读
- Auto mode is now the default in Claude Code for Pro, — Anthropic 将 Claude Code 默认设为自动模式,并称其能抵御提2026-08-08 · 共同涉及 Anthropic、Claude Code、Simon Willison
- Stealing Reasoning Traces from Proprietary LLM APIs — 研究者从专有LLM API中窃取隐藏推理链,揭示加密缺陷与安全漏洞。2026-08-11 · 共同涉及 Anthropic、prompt injection、Simon Willison
- Quoting Boris Cherny — Anthropic Opus 5 大幅提升抗提示注入能力,系统卡数据证实。2026-07-25 · 共同涉及 Anthropic、Simon Willison、prompt injection
- How I tricked Claude into leaking your deepest, darkest — Claude web_fetch工具存在数据泄露漏洞,攻击者可利用嵌套链接窃取用2026-07-15 · 共同涉及 Anthropic、Simon Willison、prompt injection