Maison
Claude Code touché par une faille de sécurité ; une correction d’urgence est officiellement déployée

Récemment, la Base nationale des vulnérabilités (NVDB) du ministère chinois de l'Industrie et de l'Information (MIIT) a publié un avis de sécurité critique concernant Claude Code, un assistant de programmation par intelligence artificielle largement adopté. L'avertissement met en lumière une porte dérobée de sécurité non divulguée au sein de l'outil, qui pourrait exposer les données sensibles des utilisateurs.
Les données de surveillance indiquent que les versions logicielles 2.1.91 à 2.1.196 sont vulnérables. Ces versions transmettent automatiquement des informations sensibles, telles que la localisation géographique et les identifiants d'identité, à des serveurs distants sans le consentement explicite de l'utilisateur. La NVDB exhorte les développeurs et les utilisateurs d'entreprises à vérifier immédiatement leur version actuelle. Si la version installée se situe dans la plage concernée, les utilisateurs doivent désinstaller le logiciel ou mettre à niveau vers la dernière version sécurisée. Il est également conseillé aux organisations de restreindre les permissions d'accès externe dans les environnements de développement et d'améliorer la surveillance du trafic afin d'atténuer l'exfiltration non autorisée de données.
Le problème est devenu public fin juin, lorsqu'un développeur effectuant l'ingénierie inverse de la version 2.1.196 de Claude Code a découvert un mécanisme de détection caché intégré depuis la sortie de la version 2.1.91 le 2 avril. Ce mécanisme vérifie continuellement les fuseaux horaires du système et les détails des serveurs proxy pour identifier les utilisateurs en Chine. Il est à noter que cette fonctionnalité n'a jamais été divulguée dans les journaux de mise à jour logicielle précédents.
Pour répondre aux préoccupations du public, Thariq Shihipar, membre de l'équipe Anthropic, a clarifié sur les réseaux sociaux que cette fonctionnalité était une mesure « expérimentale » conçue pour empêre la revente de comptes et se défendre contre les attaques de distillation de modèles. L'entreprise a confirmé qu'une nouvelle version publiée le 2 juillet a supprimé la fonctionnalité de détection.
Cette vulnérabilité a déclenché une réponse significative de l'industrie. Des rapports indiquent qu'Alibaba a émis une interdiction interne, interdisant aux employés d'utiliser Claude Code dans les environnements de bureau à partir du 10 juillet, et a ajouté l'outil à sa liste de logiciels à haut risque. Pour les développeurs qui doivent continuer à utiliser l'outil, la surveillance étroite des mises à jour officielles et l'application de correctifs opportuns restent essentielles pour maintenir la sécurité de l'environnement de développement.
Article connexe
Les actions américaines atteignent un jalon historique alors que les géants de l'IA et de l'aérospatiale se préparent pour leur entrée boursière à la valeur du trillion de dollars.
Elon Musk, Sam Altman et Dario Amodei, trois titans du secteur technologique, s’approchent des introductions en bourse de leurs entreprises respectives. Avec SpaceX, OpenAI et Anthropic – trois géants de l’industrie dont les valorisations approchent
La startup suédoise en intelligence artificielle Lovable Eyes atteint une valorisation de 13,2 milliards de dollars après un tour de table majeur
Alors que les outils de codage alimentés par l’intelligence artificielle gagnent en popularité, la startup suédoise Lovable a levé des fonds lors d’un tour de table majeur. L’entreprise vise à collecter 3 milliards de dollars, ce qui pourrait porter
Google teste l'agent IA Remy pour Gemini à mesure que l'accent se déplace vers le contrôle utilisateur
Selon Business Insider, Google teste Remy, un nouvel agent personnel d’IA pour Gemini. Cet outil vise à exécuter des tâches au nom des utilisateurs, rationalisant ainsi les flux de travail professionnels et les routines quotidiennes.Actuellement, Re
Recommandations de sujets spéciaux liés
commentaires (0)

Récemment, la Base nationale des vulnérabilités (NVDB) du ministère chinois de l'Industrie et de l'Information (MIIT) a publié un avis de sécurité critique concernant Claude Code, un assistant de programmation par intelligence artificielle largement adopté. L'avertissement met en lumière une porte dérobée de sécurité non divulguée au sein de l'outil, qui pourrait exposer les données sensibles des utilisateurs.
Les données de surveillance indiquent que les versions logicielles 2.1.91 à 2.1.196 sont vulnérables. Ces versions transmettent automatiquement des informations sensibles, telles que la localisation géographique et les identifiants d'identité, à des serveurs distants sans le consentement explicite de l'utilisateur. La NVDB exhorte les développeurs et les utilisateurs d'entreprises à vérifier immédiatement leur version actuelle. Si la version installée se situe dans la plage concernée, les utilisateurs doivent désinstaller le logiciel ou mettre à niveau vers la dernière version sécurisée. Il est également conseillé aux organisations de restreindre les permissions d'accès externe dans les environnements de développement et d'améliorer la surveillance du trafic afin d'atténuer l'exfiltration non autorisée de données.
Le problème est devenu public fin juin, lorsqu'un développeur effectuant l'ingénierie inverse de la version 2.1.196 de Claude Code a découvert un mécanisme de détection caché intégré depuis la sortie de la version 2.1.91 le 2 avril. Ce mécanisme vérifie continuellement les fuseaux horaires du système et les détails des serveurs proxy pour identifier les utilisateurs en Chine. Il est à noter que cette fonctionnalité n'a jamais été divulguée dans les journaux de mise à jour logicielle précédents.
Pour répondre aux préoccupations du public, Thariq Shihipar, membre de l'équipe Anthropic, a clarifié sur les réseaux sociaux que cette fonctionnalité était une mesure « expérimentale » conçue pour empêre la revente de comptes et se défendre contre les attaques de distillation de modèles. L'entreprise a confirmé qu'une nouvelle version publiée le 2 juillet a supprimé la fonctionnalité de détection.
Cette vulnérabilité a déclenché une réponse significative de l'industrie. Des rapports indiquent qu'Alibaba a émis une interdiction interne, interdisant aux employés d'utiliser Claude Code dans les environnements de bureau à partir du 10 juillet, et a ajouté l'outil à sa liste de logiciels à haut risque. Pour les développeurs qui doivent continuer à utiliser l'outil, la surveillance étroite des mises à jour officielles et l'application de correctifs opportuns restent essentielles pour maintenir la sécurité de l'environnement de développement.
Les actions américaines atteignent un jalon historique alors que les géants de l'IA et de l'aérospatiale se préparent pour leur entrée boursière à la valeur du trillion de dollars.
Elon Musk, Sam Altman et Dario Amodei, trois titans du secteur technologique, s’approchent des introductions en bourse de leurs entreprises respectives. Avec SpaceX, OpenAI et Anthropic – trois géants de l’industrie dont les valorisations approchent
La startup suédoise en intelligence artificielle Lovable Eyes atteint une valorisation de 13,2 milliards de dollars après un tour de table majeur
Alors que les outils de codage alimentés par l’intelligence artificielle gagnent en popularité, la startup suédoise Lovable a levé des fonds lors d’un tour de table majeur. L’entreprise vise à collecter 3 milliards de dollars, ce qui pourrait porter











