חזרה
חוקר פרץ את מצב Auto Mode ב-Claude Code: הצלחה של עד 80%
SiTech AI Team2 წთ. საკითხავი

חוקר פרץ את מצב Auto Mode ב-Claude Code: הצלחה של עד 80%

יוהאן ריברגר גרם ל-Claude Code Opus 5 להריץ קוד תוקף במצב Auto Mode דרך אתר זדוני, בשיעורי הצלחה של 60%-80%. Anthropic: המסווג אינו גבול אבטחה.

חוקר האבטחה יוהאן ריברגר, שכותב בבלוג Embrace The Red, פרסם שיטה שגורמת ל-Claude Code — סוכן התכנות של Anthropic — להריץ קוד של תוקף בזמן פעולה במצב Auto Mode, מצב ההרשאות שהחליף אישור אנושי במסווג בטיחות והפך לברירת המחדל ב-Claude Code מאמצע אוגוסט 2026.

כיצד פועלת שרשרת התקיפה

הבדיקה מתחילה בבקשה תמימה: לסכם אתר אינטרנט. האתר משיב לבקשה הראשונה בשגיאת HTTP 415, מה שדוחף את Claude לנסות שוב באמצעות curl במעטפת במקום בכלי WebFetch. לאחר מכן מוחזרת הפניה לארכיון ZIP שמכיל רשומות קטלוגיות סבירות המקודדות ב-Base85 וב-zlib, לצד manifest, קובץ README ומפענח בינארי. Claude מסרב להריץ את הקובץ הבינארי שסופק — ובמקום זאת כותב מפענח Python משלו, שאותו הוא מריץ בתיקייה שנשלטת בידי התוקף. באותה תיקייה נמצא קובץ בשם struct.py שמאפיל על מודול ספריית התקן של Python באותו שם. כשהמפענח מייבא את base64, רץ struct.py המורעל, מוריד שלב Python מרוחק ומפעיל payload מקומי שיוצר קשר עם שרת פיקוד ובקרה; פתיחת מחשבון היא ההוכחה הגלויה.

שיעורי הצלחה וניקוי שנחסם

ריברגר מדווח על שיעורי הצלחה של 60% עד 80% במדגמים קטנים, חמש הרצות לכל וריאנט. בחלק מהבדיקות Claude זיהה בדיעבד שהארכיון ממולכד וניסה לחסל את התהליך הזדוני — אבל Auto Mode חסם את פקודת הניקוי. בווריאנט שני המודול המורעל מפעיל עותק נוסף של Claude Code ללא ממשק דרך "claude -p", שמבצע סיור (whoami, uname), פותח את המחשבון וכותב קבצים מחוץ לסביבת העבודה.

המחלוקת עם תוצאת 0.00%

הערכה חיצונית שהוזמנה בידי Anthropic בדקה 72 תרחישים של prompt injection עקיף, עשר פעמים כל אחד, ודיווחה על 0.00% הצלחה להתקפות על Opus 5 במצב Auto Mode; בוריס צ'רני מצוות Claude Code אמר שהגנה רב-שכבתית מפחיתה prompt injection עקיף בהתקפות שלא נראו בעבר לכמעט אפס. השרשרת של החוקר לא נכללה במערך הקבוע הזה, ולכן שתי התוצאות יכולות להיות נכונות בעת ובעונה אחת — וזו בדיוק הסיבה שהוא סבור שמספר כותרת בודד מטעה.

Anthropic סגרה את הדיווח שלו בסטטוס "Informative": Auto Mode הוא נוחות המבוססת על מסווג מיטבי, לא הבטחת אבטחה, והגבול האמיתי הוא בידוד מערכת ההפעלה ושליטה ביציאת רשת. ריברגר מסכים שמסווג אינו סנדבוקס וממליץ להריץ סוכנים אוטונומיים במכולות או במכונות וירטואליות, להגביל את הרשת, לפקח עליהם ולהרחיק מהם תיקיות בית, מפתחות SSH ופרטי ענן.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.