
მკვლევარმა Claude Code-ის Auto Mode გატეხა: როგორ მუშაობს შეტევა
იოჰან რებერგერმა ბოროტი ვებგვერდის მეშვეობით Claude Code Opus 5-ში კოდის შესრულებას 60–80%-იანი წარმატებით მიაღწია. Anthropic-ის თქმით, Auto Mode უსაფრთხოების გარანტია არ არის.
უსაფრთხოების მკვლევარმა იოჰან რებერგერმა (Johann Rehberger, Embrace The Red) გამოაქვეყნა ტექნიკა, რომლითაც Anthropic-ის კოდირების აგენტი Claude Code აიძულა თავდამსხმელის კოდი შეესრულებინა Auto Mode-ში — რეჟიმში, რომელმაც ადამიანის დადასტურება უსაფრთხოების კლასიფიკატორით ჩაანაცვლა და 2026 წლის აგვისტოს შუა რიცხვებიდან Claude Code-ის ნაგულისხმევი რეჟიმი გახდა.
როგორ მუშაობს შეტევა
ტესტი ჩვეულებრივი მოთხოვნით იწყება: „შეაჯამე“ ვებგვერდი. გვერდი პირველ მოთხოვნას HTTP 415 შეცდომით პასუხობს, რაც Claude-ს ტექსტის წაკითხვის ხელსაწყოს ნაცვლად shell-ში curl-ის გამოყენებისკენ უბიძგებს. პასუხად მოდის გადამისამართება ZIP არქივზე, რომელშიც Base85-ითა და zlib-ით დაშიფრული, დამაჯერებელი საკატალოგო ჩანაწერები, manifest, README და ნატიური დეკოდერის ბინარული ფაილია. Claude უარს ამბობს მოწოდებული ბინარის გაშვებაზე — და სამაგიეროდ საკუთარ Python დეკოდერს წერს, რომელსაც თავდამსხმელის მიერ კონტროლირებულ საქაღალდეში ასრულებს. იმავე საქაღალდეში დევს ფაილი struct.py, რომელიც Python-ის სტანდარტული ბიბლიოთეკის ამავე სახელის მოდულს ჩრდილავს. როცა დეკოდერი base64 მოდულს იმპორტირებს, ინფიცირებული struct.py სრულდება, დისტანციურ Python ეტაპს ჩამოტვირთავს და ნატიურ payload-ს უშვებს, რომელიც C2 სერვერს უკავშირდება; ვიზუალურ დადასტურებად კალკულატორი იხსნება.
წარმატების მაჩვენებელი და დაბლოკილი გაწმენდა
რებერგერი აცხადებს 60–80%-იან წარმატებას მცირე ნიმუშებზე, თითო ვარიანტზე ხუთი გაშვებით. ზოგიერთ ტესტში Claude მოგვიანებით აცნობიერებს, რომ არქივი ხაფანგია, და ცდილობს მავნე პროცესის შეწყვეტას — თუმცა Auto Mode გაწმენდის ბრძანებას ბლოკავს. მეორე ვარიანტში ინფიცირებული მოდული „claude -p“ ბრძანებით კიდევ ერთ, უთავო Claude Code-ის ინსტანციას უშვებს, რომელიც დაზვერვას აწარმოებს, კალკულატორს ხსნის და სამუშაო სივრცის გარეთ ფაილებს წერს.
კამათი 0.00%-იან შედეგთან
Anthropic-ის დაკვეთით ჩატარებულმა მესამე მხარის შეფასებამ 72 არაპირდაპირი prompt injection სცენარი თითო ათჯერ შეამოწმა და Opus 5-ისთვის Auto Mode-ში 0.00% წარმატება დააფიქსირა; Claude Code-ის ბორის ჩერნიმ განაცხადა, რომ ფენოვანი დაცვა არაპირდაპირ prompt injection-ს უცნობ შეტევებზე თითქმის ნულამდე ამცირებს. მკვლევარის ჯაჭვი ამ ფიქსირებულ ნაკრებში არ შედიოდა, ამიტომ ორივე შედეგი ერთდროულად შეიძლება იყოს ჭეშმარიტი — და სწორედ ამიტომ, მისი აზრით, ერთი სათაური რიცხვი მაცდურია.
Anthropic-მა მისი მოხსენება „Informative“ სტატუსით დახურა: Auto Mode კომფორტის ფუნქციაა, რომელსაც მაქსიმალურად კარგი კლასიფიკატორი ეყრდნობა და არა უსაფრთხოების გარანტია; ნამდვილი ზღვარი OS-ის იზოლაცია და ქსელური წვდომის კონტროლია. რებერგერიც თანხმდება, რომ კლასიფიკატორი sandbox არ არის, და რეკომენდაციას იძლევა: მოუთვალთვალებელი აგენტები კონტეინერში ან ვირტუალურ მანქანაში გაუშვით, ქსელური წვდომა შეზღუდეთ, აკონტროლეთ ისინი და სახლის დირექტორია, SSH გასაღებები და ღრუბლოვანი მონაცემები მათთვის მიუწვდომელი დატოვეთ.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.