В новом отчете раскрыты уязвимости системы безопасности Claude AI
Недавно компания Adversa, специализирующаяся на кибербезопасности, обнаружила критическую уязвимость в инструменте для разработки ИИ Claude Code, созданном компанией Anthropic. Исследователи выяснили, что при одновременной обработке инструментом ИИ чрезмерного количества подкоманд его встроенные механизмы защиты могут дать сбой.
Суть проблемы заключается в жестко запрограммированном ограничении внутри системы. Внутри системы используется переменная с именем «Maximum Safe Check Sub-Commands», максимальное значение которой ограничено 50.

Простая атака с переполнением может обойти ее защиту
В нормальных условиях Claude Code предназначен для автоматической блокировки операций с высоким риском, таких как сетевые запросы. Однако, как только цепочка инструкций превышает 50 элементов, система переключается с режима «автоматического отказа» на режим «запроса одобрения пользователя».
Злоумышленники могут воспользоваться этим, встраивая длинные цепочки инструкций в библиотеки вредоносного кода, обманывая ИИ и заставляя его выполнять опасные команды. Хотя система отображает предупреждающее сообщение, разработчики, погруженные в длительные рабочие сессии, часто из привычки нажимают «разрешить», что потенциально может привести к нарушению безопасности.
Эксперты по безопасности рекомендуют немедленно установить исправление
Эксперты предупреждают, что эта уязвимость, связанная с «сбоем проверки безопасности», несет существенный риск в автоматизированных конвейерах CI/CD. В неинтерактивных режимах программы могут по умолчанию пропускать запросы на разрешение и напрямую предоставлять ИИ права на выполнение.
Связанная статья
Выпущена версия Claude Opus 4.7, в которой надежность ценится выше интеллекта
В этом году компания Anthropic сохраняет высокие темпы развития, выпуская новые функции почти каждый день. Долгожданная версия Claude Opus 4.7 только что была официально выпущена, и что интересно, в с
Компания Haier представила самый легкий в мире спортивный робот-экзоскелет с искусственным интеллектом, вес которого составляет всего 1,75 кг
Группа Haier представила самый легкий в мире спортивный робот-экзоскелет с искусственным интеллектом — Haier Exoskeleton Robot W3. Этот запуск устанавливает новый отраслевой рекорд по легкости и знаме
Сегодня стартует первый сериал Yaoke Media, созданный с помощью технологий AIGC, — «Тайна бронзы в Циньлине» с главными героями, нарисованными искусственным интеллектом
Сегодня состоялся официальный запуск короткометражного фэнтезийного детективного сериала «Тайная история бронзы Циньлин» от Yaoke Media. В главных ролях — первые два подписанных компанией ИИ-актера, Ц
Рекомендации по связанным специальным темам
Комментарии (0)
Недавно компания Adversa, специализирующаяся на кибербезопасности, обнаружила критическую уязвимость в инструменте для разработки ИИ Claude Code, созданном компанией Anthropic. Исследователи выяснили, что при одновременной обработке инструментом ИИ чрезмерного количества подкоманд его встроенные механизмы защиты могут дать сбой.
Суть проблемы заключается в жестко запрограммированном ограничении внутри системы. Внутри системы используется переменная с именем «Maximum Safe Check Sub-Commands», максимальное значение которой ограничено 50.

Простая атака с переполнением может обойти ее защиту
В нормальных условиях Claude Code предназначен для автоматической блокировки операций с высоким риском, таких как сетевые запросы. Однако, как только цепочка инструкций превышает 50 элементов, система переключается с режима «автоматического отказа» на режим «запроса одобрения пользователя».
Злоумышленники могут воспользоваться этим, встраивая длинные цепочки инструкций в библиотеки вредоносного кода, обманывая ИИ и заставляя его выполнять опасные команды. Хотя система отображает предупреждающее сообщение, разработчики, погруженные в длительные рабочие сессии, часто из привычки нажимают «разрешить», что потенциально может привести к нарушению безопасности.
Эксперты по безопасности рекомендуют немедленно установить исправление
Эксперты предупреждают, что эта уязвимость, связанная с «сбоем проверки безопасности», несет существенный риск в автоматизированных конвейерах CI/CD. В неинтерактивных режимах программы могут по умолчанию пропускать запросы на разрешение и напрямую предоставлять ИИ права на выполнение.
Выпущена версия Claude Opus 4.7, в которой надежность ценится выше интеллекта
В этом году компания Anthropic сохраняет высокие темпы развития, выпуская новые функции почти каждый день. Долгожданная версия Claude Opus 4.7 только что была официально выпущена, и что интересно, в с
Компания Haier представила самый легкий в мире спортивный робот-экзоскелет с искусственным интеллектом, вес которого составляет всего 1,75 кг
Группа Haier представила самый легкий в мире спортивный робот-экзоскелет с искусственным интеллектом — Haier Exoskeleton Robot W3. Этот запуск устанавливает новый отраслевой рекорд по легкости и знаме
Сегодня стартует первый сериал Yaoke Media, созданный с помощью технологий AIGC, — «Тайна бронзы в Циньлине» с главными героями, нарисованными искусственным интеллектом
Сегодня состоялся официальный запуск короткометражного фэнтезийного детективного сериала «Тайная история бронзы Циньлин» от Yaoke Media. В главных ролях — первые два подписанных компанией ИИ-актера, Ц





Дом






