乐于分享
好东西不私藏

隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘

隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘

在人工智能迅速发展的今天,AI 编程工具(如 Anthropic 推出的 AI 命令行编程助手 Claude Code)正在成为开发者提升效率的“神器”。然而,功能越强大,背后的安全隐患也越值得警惕。

近期,网络安全公司Tego AI披露了一个关于 Claude Code 的安全风险:开发者只需克隆(Clone)一个看似普通的开源代码仓库,并点击“信任该文件夹”,攻击者就能利用隐蔽的“符号链接”(Symbolic Link),在不触发任何警告的情况下,将开发者电脑中的敏感文件静默读取并发送出去。

隐藏的项目链接可以让 Claude Code 在后台悄悄地将您的文件发送给攻击者

https://www.tego.ai/blog/a-hidden-project-link-can-make-claude-code-silently-send-your-files-to-an-attacker

这究竟是怎么回事?为什么一句看似寻常的“信任此文件夹”,会带来如此巨大的安全风险?本文将为您拆解这一事件。

一、 事情的起因:一周内的第二次安全警告

网络安全公司 Tego AI 在短短一周内,连续两次发布了针对 Anthropic 旗下 Claude 生态系统的安全研究报告:

1. 第一起报告:揭示了 Slack 中 Claude Tag 整合功能可能会被普通文本触发的安全隐患。

2. 第二起报告:将焦点对准了专门针对开发者的命令行 AI 辅助工具——Claude Code

核心观点

“在 AI 工具中,上下文就是发送给模型的所有数据,而 AI 模型本质上就是一个网络终点。只要你下载了代码仓库并习惯性点击‘信任’,你本地电脑上的敏感文件就会在第一次与 AI 交互时离开你的设备,整个过程不需要运行任何恶意代码,也不需要模型配合。”  —— Tomer Niv(Tego AI 研究主管)

二、 漏洞是如何发生的?“暗度陈仓”的魔法

为了让大家更容易理解,我们可以用一个日常生活中的比喻来解释这个漏洞:

假设你买了一本普通的书(代码仓库),书的首页写了一行提示:“请参阅附录 A”(配置文件 CLAUDE.md 中的指令)。当你翻到附录 A 时,发现那里贴着一张神奇的传送门便签(符号链接 Symlink)。

当你打开书本(启动 Claude Code)时,AI 助手会按照指示去读取附录 A,但因为那张传送门便签的存在,AI 助手实际上直接穿过了传送门,把你在卧室抽屉里的个人日记(如电脑中的 /etc/passwd 或 SSH 密钥文件)一并读取,并装进了发给远端服务器的信封里。

核心攻击步骤拆解:

1. 精心伪装的代码仓库:攻击者在 GitHub 等平台上放出一个看似正常的开源代码项目。

2. 隐藏的“符号链接”:项目中包含一个名为 CLAUDE.md 的配置文件,内部写有类似 @import 的指令,指向一个看似普通的本地文件链接(如 ./link)。但在文件系统中,这个 link 实际上是一个符号链接(类似快捷方式),指向项目外部的敏感文件(例如系统密码文件或私钥)。

3. 静默读取与上传:当开发者在命令行启动 Claude Code 时,系统的启动内存加载器(Startup Memory Loader)会自动读取配置文件。由于安全检查只检查了相对路径(./link),而没有检查它最终指向的真实文件路径,导致 AI 工具顺理成章地读取了项目外的敏感文件。

4. 毫无察觉的传输:这些敏感文件的内容被打包进 Claude Code 发送给 Anthropic 模型的第一条网络请求中,瞬间离开了开发者的本地电脑。

在此过程中:

  • 没有任何代码被执行;

  • 没有任何文件修改提示弹出;

  • 开发者甚至不会收到常规的“试图读取项目外文件”的警告框。

三、 争议焦点:“信任此文件夹”到底能承担多大责任?

对于 Tego AI 的漏洞报告,Anthropic(Claude 的开发公司)在收到报告后,将其标记为 Informative(仅作信息告知/不予修补的已知行为)

双方争论的焦点,在于对安全边界(Security Boundary)的定义不同:

1. Anthropic 的逻辑:

在 Claude Code 的安全安全模型中,“是否信任该文件夹(Trust this folder)” 是最高且唯一的安全防线。一旦用户点击了“信任”,就意味着用户已经授权该项目拥有读取、编辑和执行的广泛权限。既然已经授权信任,AI 读取文件并发送给模型处理就是合规的操作。

2. Tego AI 的质疑:

Tego AI 并不否认 Anthropic 逻辑的自洽性,但提出了一个对企业和开发者至关重要的现实问题:

  • 权责过重:把所有的安全风险全部押在开发者“点击信任”这短短的一秒钟内,这声“信任”承载了太大的风险。

  • 信息不对称:开发者在点击“信任”时,根本无法提前预知这个仓库里埋了什么机关。

  • 场景失效:在真实的企业 CI/CD(持续集成/持续部署)管道、Docker 容器或标准化开发环境中,“信任文件夹”往往是继承父级目录或自动勾选的,开发者甚至根本看不到这个弹窗。

四、 这给企业与开发者带来了什么启示?

随着 AI Coding Agent(智能编程代理)逐步深入企业的核心开发流程,安全防线正在经历前所未有的考验。

传统安全观念:不运行恶意可执行程序 (.exe / .sh) 就是安全的。

AI 时代风险:只要把数据打包塞进 AI 的 Prompt(提示词)里,数据就已经离港了。

给个人的安全建议:

1. 警惕未知仓库:对于来自不信任来源或社交媒体上陌生的开源项目,克隆到本地后切勿盲目启动 AI 辅助工具或直接点击信任。

2. 检查配置文件:在开启 AI 工具前,可先检查项目根目录下是否包含可疑的配置文件(如 CLAUDE.md)及异常的符号链接。

给企业的安全建议:

1. 重新界定授权边界:不能仅依赖工具自带的“信任按钮”作为唯一的安全屏障,应在沙盒或隔离容器(如 DevContainers)中运行 Agent 类 AI 工具。

2. 敏感路径保护:在开发环境中严格限制配置文件对敏感路径(如 ~/.ssh/etc/、环境变量等)的访问权限。

符号链接攻击虽然是一项有着几十载历史的“老技术”,但当它与现代大语言模型和 Agent 智能体相结合时,攻击面就从“代码执行”转移到了“上下文数据泄露”。

Tego AI 的这份研究报告提醒了所有人:在拥抱 AI 带来高效率的同时,我们同样需要为 AI Agent 建立更加精准、可控的权限防护网。