В новом отчете раскрыты уязвимости системы безопасности Claude AI
Недавно компания Adversa, специализирующаяся на кибербезопасности, обнаружила критическую уязвимость в инструменте для разработки ИИ Claude Code, созданном компанией Anthropic. Исследователи выяснили, что при одновременной обработке инструментом ИИ чрезмерного количества подкоманд его встроенные механизмы защиты могут дать сбой.
Суть проблемы заключается в жестко запрограммированном ограничении внутри системы. Внутри системы используется переменная с именем «Maximum Safe Check Sub-Commands», максимальное значение которой ограничено 50.

Простая атака с переполнением может обойти ее защиту
В нормальных условиях Claude Code предназначен для автоматической блокировки операций с высоким риском, таких как сетевые запросы. Однако, как только цепочка инструкций превышает 50 элементов, система переключается с режима «автоматического отказа» на режим «запроса одобрения пользователя».
Злоумышленники могут воспользоваться этим, встраивая длинные цепочки инструкций в библиотеки вредоносного кода, обманывая ИИ и заставляя его выполнять опасные команды. Хотя система отображает предупреждающее сообщение, разработчики, погруженные в длительные рабочие сессии, часто из привычки нажимают «разрешить», что потенциально может привести к нарушению безопасности.
Эксперты по безопасности рекомендуют немедленно установить исправление
Эксперты предупреждают, что эта уязвимость, связанная с «сбоем проверки безопасности», несет существенный риск в автоматизированных конвейерах CI/CD. В неинтерактивных режимах программы могут по умолчанию пропускать запросы на разрешение и напрямую предоставлять ИИ права на выполнение.
Связанная статья
ByteDance’s Seed запускает глобальную кампанию по набору сотрудников в кампусах, предлагая виртуальные акции для привлечения лучших специалистов по крупным языковым моделям
В условиях конкурентной борьбы крупных языковых моделей привлечение высококвалифицированных специалистов остается самым важным стратегическим активом.1 апреля ByteDance объявил о запуске глобальной программы набора на кампусы Seed, являющейся частью
Suno добавляет водяные знаки на песни в ходе судебных разбирательств
Suno, платформа, позволяющая пользователям создавать музыку с помощью искусственного интеллекта, представила новые функции для маркировки треков, созданных на платформе, ограничения на скачивание и обновления стандартов сообщества для борьбы с несанк
Маск признал, что утечка кода Grok привела к раскрытию пользовательских данных, и пообещал стереть всю историческую информацию.
Илон Маск напрямую отреагировал на скандал с конфиденциальностью вокруг Grok Build, начав с простого «Да», чтобы подтвердить достоверность инцидента. Он пообещал, что все данные пользователей, ранее загруженные в SpaceXAI, будут безвозвратно удалены,
Рекомендации по связанным специальным темам
Комментарии (0)
Недавно компания Adversa, специализирующаяся на кибербезопасности, обнаружила критическую уязвимость в инструменте для разработки ИИ Claude Code, созданном компанией Anthropic. Исследователи выяснили, что при одновременной обработке инструментом ИИ чрезмерного количества подкоманд его встроенные механизмы защиты могут дать сбой.
Суть проблемы заключается в жестко запрограммированном ограничении внутри системы. Внутри системы используется переменная с именем «Maximum Safe Check Sub-Commands», максимальное значение которой ограничено 50.

Простая атака с переполнением может обойти ее защиту
В нормальных условиях Claude Code предназначен для автоматической блокировки операций с высоким риском, таких как сетевые запросы. Однако, как только цепочка инструкций превышает 50 элементов, система переключается с режима «автоматического отказа» на режим «запроса одобрения пользователя».
Злоумышленники могут воспользоваться этим, встраивая длинные цепочки инструкций в библиотеки вредоносного кода, обманывая ИИ и заставляя его выполнять опасные команды. Хотя система отображает предупреждающее сообщение, разработчики, погруженные в длительные рабочие сессии, часто из привычки нажимают «разрешить», что потенциально может привести к нарушению безопасности.
Эксперты по безопасности рекомендуют немедленно установить исправление
Эксперты предупреждают, что эта уязвимость, связанная с «сбоем проверки безопасности», несет существенный риск в автоматизированных конвейерах CI/CD. В неинтерактивных режимах программы могут по умолчанию пропускать запросы на разрешение и напрямую предоставлять ИИ права на выполнение.
ByteDance’s Seed запускает глобальную кампанию по набору сотрудников в кампусах, предлагая виртуальные акции для привлечения лучших специалистов по крупным языковым моделям
В условиях конкурентной борьбы крупных языковых моделей привлечение высококвалифицированных специалистов остается самым важным стратегическим активом.1 апреля ByteDance объявил о запуске глобальной программы набора на кампусы Seed, являющейся частью
Suno добавляет водяные знаки на песни в ходе судебных разбирательств
Suno, платформа, позволяющая пользователям создавать музыку с помощью искусственного интеллекта, представила новые функции для маркировки треков, созданных на платформе, ограничения на скачивание и обновления стандартов сообщества для борьбы с несанк
Маск признал, что утечка кода Grok привела к раскрытию пользовательских данных, и пообещал стереть всю историческую информацию.
Илон Маск напрямую отреагировал на скандал с конфиденциальностью вокруг Grok Build, начав с простого «Да», чтобы подтвердить достоверность инцидента. Он пообещал, что все данные пользователей, ранее загруженные в SpaceXAI, будут безвозвратно удалены,





Дом






