新報告揭露 Claude AI 的安全漏洞
近日,網路安全公司 Adversa 揭露了由 Anthropic 開發的 AI 開發工具 Claude Code 存在一項關鍵安全漏洞。研究人員發現,當該 AI 工具同時處理過多子指令時,其內建的安全防護機制可能會失效。
問題的核心在於系統內建的硬編碼限制。該系統內部使用名為「最大安全檢查子指令數」(Maximum Safe Check Sub-Commands)的變數,其上限設定為 50。

一場簡單的溢位攻擊便能繞過其防禦機制
在正常情況下,Claude Code 設計上會自動阻擋網路請求等高風險操作。然而,一旦指令鏈超過 50 項,系統便會從「自動拒絕」切換為「請求使用者批准」。
攻擊者可藉此漏洞,在惡意程式碼庫中嵌入冗長的指令鏈,誘使 AI 執行危險指令。雖然系統會顯示警告提示,但長時間投入工作的開發人員往往出於習慣點擊「允許」,這可能導致安全漏洞。
資安專家建議立即安裝修補程式
專家警告,此項「安全檢查失效」漏洞在自動化 CI/CD 管道中存在重大風險。在非互動模式下,程式可能會預設跳過權限提示,並直接授予 AI 執行權限。
相關文章
位元組跳動旗下 Seed 啟動全球校園招聘,以虛擬股份爭奪頂尖大模型人才
在大型語言模型的競爭格局中,爭奪頂尖人才仍然是最關鍵的戰略資產。4月1日,位元組跳動宣佈啟動Seed全球校園招聘計劃,作為其大模型人才培養專案的一部分。該活動面向2027屆畢業生及現有實習生,旨在全球範圍內發掘並鎖定AI領域的精英研發與工程人才。規模擴張:全球甄選100名“AI種子”在技術快速進步的背景下,位元組跳動有限公司今年大幅增加了對基礎AI人才的投入:招聘範圍: 該計劃旨在從全球範圍內招聘約100名專注於大模型的傑出候選人,物件為2027屆畢業生。發展路徑: Seed計劃將核心
Suno 在法律訴訟中為歌曲新增水印
Suno,這個允許使用者生成由人工智慧創作的音樂的平臺,近日推出了新功能,包括為平臺製作的曲目新增標籤、限制下載,並更新社羣標準以遏制未經授權的複製品。這些更新是在Suno面臨多家唱片公司和藝術家組織提起的多起訴訟之際推出的。在部落格文章中,聯合創始人兼執行長Mikey Shulman概述了核心原則,強調該平臺旨在促進原創創作,同時擴大更廣泛受眾對人工智慧音樂工具的訪問許可權。一個主要的爭議點在於,使用者將人工智慧生成的歌曲上傳到其他流媒體服務並透過操縱系統獲取收入。Suno表示,現在將採用音訊
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼
相關專題推薦
評論 (0)
0/500
近日,網路安全公司 Adversa 揭露了由 Anthropic 開發的 AI 開發工具 Claude Code 存在一項關鍵安全漏洞。研究人員發現,當該 AI 工具同時處理過多子指令時,其內建的安全防護機制可能會失效。
問題的核心在於系統內建的硬編碼限制。該系統內部使用名為「最大安全檢查子指令數」(Maximum Safe Check Sub-Commands)的變數,其上限設定為 50。

一場簡單的溢位攻擊便能繞過其防禦機制
在正常情況下,Claude Code 設計上會自動阻擋網路請求等高風險操作。然而,一旦指令鏈超過 50 項,系統便會從「自動拒絕」切換為「請求使用者批准」。
攻擊者可藉此漏洞,在惡意程式碼庫中嵌入冗長的指令鏈,誘使 AI 執行危險指令。雖然系統會顯示警告提示,但長時間投入工作的開發人員往往出於習慣點擊「允許」,這可能導致安全漏洞。
資安專家建議立即安裝修補程式
專家警告,此項「安全檢查失效」漏洞在自動化 CI/CD 管道中存在重大風險。在非互動模式下,程式可能會預設跳過權限提示,並直接授予 AI 執行權限。
位元組跳動旗下 Seed 啟動全球校園招聘,以虛擬股份爭奪頂尖大模型人才
在大型語言模型的競爭格局中,爭奪頂尖人才仍然是最關鍵的戰略資產。4月1日,位元組跳動宣佈啟動Seed全球校園招聘計劃,作為其大模型人才培養專案的一部分。該活動面向2027屆畢業生及現有實習生,旨在全球範圍內發掘並鎖定AI領域的精英研發與工程人才。規模擴張:全球甄選100名“AI種子”在技術快速進步的背景下,位元組跳動有限公司今年大幅增加了對基礎AI人才的投入:招聘範圍: 該計劃旨在從全球範圍內招聘約100名專注於大模型的傑出候選人,物件為2027屆畢業生。發展路徑: Seed計劃將核心
Suno 在法律訴訟中為歌曲新增水印
Suno,這個允許使用者生成由人工智慧創作的音樂的平臺,近日推出了新功能,包括為平臺製作的曲目新增標籤、限制下載,並更新社羣標準以遏制未經授權的複製品。這些更新是在Suno面臨多家唱片公司和藝術家組織提起的多起訴訟之際推出的。在部落格文章中,聯合創始人兼執行長Mikey Shulman概述了核心原則,強調該平臺旨在促進原創創作,同時擴大更廣泛受眾對人工智慧音樂工具的訪問許可權。一個主要的爭議點在於,使用者將人工智慧生成的歌曲上傳到其他流媒體服務並透過操縱系統獲取收入。Suno表示,現在將採用音訊
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼





首頁






