#AI
Claude Code 默认 auto mode 遭提示注入绕过
Anthropic 今年 8 月把 Claude Code 的 **Auto Mode 设为默认**,并以它作为提示注入攻击的主要防护层,还公开宣称其有效性。Johann Rehberger(Embrace The Red)是最活跃的提示注入研究者之一,他找到了一个声称成功率约 **80%** 的绕过方法。
攻击流程是诱导 Claude Code 下载并解压一个 ZIP 存档,再让它执行导入 base64 的代码,而实际导入的是存档中提取的本地 struct.py——Python 模块屏蔽让恶意代码借标准库名被加载。更严重的是,在少数运行中 Claude 已察觉被入侵并想终止恶意进程,却被 Auto Mode 拦下了这条清理命令:防护机制本身成了失败的一环。
💡 为什么值得看Anthropic 安全默认值被实测绕过,攻击成功率最高八成,冲击其核心叙事。
查证
来源档案
Simon Willison 的 Link Blog
个人博客转述,Simon Willison 是知名开源开发者与 AI 工具观察者,本篇是他对 Johann Rehberger 原文的转述与点评
作为二手转述可信度较高(Willison 引用并链接了 Rehberger 的一手博客与视频),但成功率数字为 Rehberger 单方实测声明,Anthropic 尚未回应,属单源、待官方确认
延伸阅读
Simon 转述了 Rehberger 的一手博客链接,想了解完整攻击链(WebFetch 415 后转 curl、模块屏蔽)与沙箱防护清单的读者应看原文