探所 Curio 再探再报 了解探所 →
#AI

Claude Code Auto Mode 提示注入被攻破

Anthropic 为 Claude Code 的 Auto Mode 投入了大量信任,声称它能替编码 agent 用户抵御提示注入攻击,并已将其设为默认。

但一线提示注入研究者 Johann Rehberger 找到了一个据称成功率在 60%-80% 的攻击:诱导 Claude Code 下载并解压一个 zip 压缩包,再让它执行导入 base64 的代码,却没注意到这会顺带导入并执行压缩包里解出的本地 struct.py 文档。

💡 为什么值得看Anthropic 反复宣传 Auto Mode 能抵御提示注入,但一线研究者用恶意 zip 让其自动执行了恶意代码。

查证

来源档案

Simon Willison 博客

资深开发者 / 提示注入方向的个人博客,本次转载并评论一手研究者 Johann Rehberger(Embrace The Red)的实测

rehberger 是当前活跃的一线提示注入研究者,Willison 是可信的中介把关者;但成功率为研究者小样本自报,属单方说法,攻击细节与具体环境待进一步验证

延伸阅读

一手攻击还原 · simonwillison.net 约 10 分钟
Willison 链到 Embrace The Red 原文,能看到完整的攻击链路与截图,理解 Python 模块屏蔽漏洞怎幺被利用
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store