#AI
Claude Code Auto Mode 提示注入被攻破
Anthropic 为 Claude Code 的 Auto Mode 投入了大量信任,声称它能替编码 agent 用户抵御提示注入攻击,并已将其设为默认。
但一线提示注入研究者 Johann Rehberger 找到了一个据称成功率在 60%-80% 的攻击:诱导 Claude Code 下载并解压一个 zip 压缩包,再让它执行导入 base64 的代码,却没注意到这会顺带导入并执行压缩包里解出的本地 struct.py 文档。
💡 为什么值得看Anthropic 反复宣传 Auto Mode 能抵御提示注入,但一线研究者用恶意 zip 让其自动执行了恶意代码。
查证
来源档案
Simon Willison 博客
资深开发者 / 提示注入方向的个人博客,本次转载并评论一手研究者 Johann Rehberger(Embrace The Red)的实测
rehberger 是当前活跃的一线提示注入研究者,Willison 是可信的中介把关者;但成功率为研究者小样本自报,属单方说法,攻击细节与具体环境待进一步验证
延伸阅读
Willison 链到 Embrace The Red 原文,能看到完整的攻击链路与截图,理解 Python 模块屏蔽漏洞怎幺被利用