<h2>資安公司揭露AI開發工具漏洞</h2>
<p>以色列資安公司Adversa近日在Anthropic開發的AI工具「Claude Code」中發現嚴重漏洞。研究人員證實,攻擊者只需輸入超過50個子指令,就能突破系統安全限制,執行被禁止的危險操作。這項發現引發業界對AI安全性的高度關注。</p>
<h2>漏洞運作機制解析</h2>
<p>根據Adversa團隊的調查報告,Claude Code原本設有安全檢查機制,禁止執行如curl等可能造成資安風險的指令。然而,系統對指令長度設有50個子指令的上限,當超過此限制時,AI會改為向使用者請求權限而非直接拒絕。</p>
<p>研究人員在概念驗證測試中,串接50個無效的「true」指令和一個被禁止的curl指令,成功讓系統跳過安全檢查,僅顯示授權視窗。<strong>這種設計缺陷可能導致開發者在自動允許模式下,無意中核准惡意指令執行。</strong></p>
<h2>潛在風險與修補方案</h2>
<p>特別令人憂慮的是,若企業在CI/CD自動化流程中使用Claude Code,此漏洞將直接暴露系統風險。Adversa指出,從外洩原始碼可見Anthropic內部已開發「tree-sitter」解析器可解決此問題,卻未部署至公開版本。</p>
<p>資安專家強調,修補方法其實相當簡單,只需將超出指令長度的預設行為從「詢問」改為「拒絕」即可。截至報導時間,Anthropic尚未對此事做出正式回應。</p>
<h2>常見問題 FAQ</h2>
<h3>這個漏洞會影響哪些使用者?</h3>
<p>主要影響使用Claude Code進行開發的工程師,特別是開啟自動允許模式或在CI/CD流程中運行的企業用戶。</p>
<h3>目前是否有解決方案?</h3>
<p>資安公司建議開發者手動修改程式碼,將超出指令長度的預設行為改為拒絕,而非詢問權限。</p>
<h3>這個漏洞的嚴重程度為何?</h3>
<p>此漏洞被評為高風險,可能導致惡意程式碼繞過安全檢查直接執行,建議使用者提高警覺。</p>
<script type="application/ld+json">{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"這個漏洞會影響哪些使用者?","acceptedAnswer":{"@type":"Answer","text":"主要影響使用Claude Code進行開發的工程師,特別是開啟自動允許模式或在CI/CD流程中運行的企業用戶。"}},{"@type":"Question","name":"目前是否有解決方案?","acceptedAnswer":{"@type":"Answer","text":"資安公司建議開發者手動修改程式碼,將超出指令長度的預設行為改為拒絕,而非詢問權限。"}},{"@type":"Question","name":"這個漏洞的嚴重程度為何?","acceptedAnswer":{"@type":"Answer","text":"此漏洞被評為高風險,可能導致惡意程式碼繞過安全檢查直接執行,建議使用者提高警覺。"}}]}</script>
<p style="