产品Simon Willison·原文 2026年8月28日本站收录 2026年9月7日

研究者称可80%概率绕过Claude Code Opus 5自动模式,利用zip导入陷阱执行恶意代码

安全研究员Johann Rehberger发现一种针对Claude Code自动模式的攻击,通过zip压缩包中的struct.py文件劫持base64导入,声称成功率约80%。

AI解读:Anthropic将Claude Code的auto mode设为默认,并声称能防护提示注入攻击,但安全研究员Johann Rehberger发现了一种攻击,能在大约80%的情况下绕过这一保护。攻击者诱使Claude Code下载并解压zip文件,其中包含一个恶意的struct.py。当Claude Code执行代码时,如果import base64,Python会先在当前目录搜索模块,从而加载并执行这个本地struct.py。更糟的是,在某些情况下,auto mode会阻止Claude自己发出的清理命令,导致恶意进程继续运行。这意味着安全机制本身可能成为故障的一部分。对于使用Claude Code处理不可信数据或可能面临对抗性攻击的用户,唯一稳妥的做法是将其运行在沙箱中,限制网络访问并隔离敏感凭据。对普通用户而言,如果你只在可信代码上运行Claude Code,风险较低;但如果处理来自外部或不可信来源的项目,应将代理限制在虚拟机或容器内运行。

安全研究员Johann Rehberger于2026年8月27日公开了一项针对Anthropic Claude Code自动模式(auto mode)的攻击方法。Rehberger声称该攻击在测试中约80%的情况下有效,通过诱导Claude Code下载并解压zip压缩包,使得后续执行的代码在导入base64时意外加载并执行压缩包中提取的本地struct.py文件。

根据Simon Willison的报道,Anthropic近期已将自动模式设为Claude Code的默认防护机制,并对其抵御提示注入攻击的有效性做出了“大胆的声明”。然而Rehberger发现,该模式在多次测试中未能阻止恶意代码的执行。

攻击细节与自动模式失效的表现

攻击利用的是Python模块解析机制:当代码中执行import base64时,Python会先搜索当前目录,如果存在本地struct.py文件,则会优先载入并执行其中的恶意代码。Rehberger通过让Claude Code下载并解压包含此类文件的zip文档,使代理在不知不觉中执行了恶意代码。

Rehberger的测试显示,在部分运行中,Claude Code虽然检测到妥协并尝试终止恶意进程,但自动模式却拒绝了这一清理命令。Simon Willison对此评论道:“Claude检测到了危机,但Auto Mode却阻止了清理指令。安全机制本身成了故障的一部分。分类器允许了恶意进程的创建,然后又阻止了用于停止它的命令。”

  • 约80%测试中攻击成功,通过zip文件中的struct.py实现代码执行
  • 自动模式在几个案例中阻止了Claude自身发出的进程终止命令

攻击性质与安全建议

Simon Willison在其博客中引用了Lobste.rs用户hyperpape的评论,指出这一攻击并不符合经典提示注入的范畴,因为LLM并未“被网站中的恶意指令诱导”遵循。Willison同意从而将其归类为“混淆环境攻击”,即代理运行环境的性质(如文件系统结构和模块解析规则)成了可利用的漏洞。

Willison认同Rehberger的结论:任何可能面临对抗性攻击风险的无监督编码代理,唯一安全的运行方式就是在容器、虚拟机或操作系统沙箱中。他同时建议限制网络出口、监控代理行为,并且不要将主目录、SSH密钥或云凭证等暴露给代理运行时。

  • 攻击被视为混淆环境攻击,而非经典提示注入
  • 推荐做法:在沙箱中运行代理,限制网络出口,隔离敏感凭据

信息来源

Simon Willison原始来源