文章总结: 网络安全公司TegoAI披露AI编程助手ClaudeCode存在安全风险,攻击者可通过包含符号链接的恶意代码仓库,在开发者点击信任后静默读取并外传敏感文件。漏洞利用配置文件CLAUDE.md中的@import指令指向符号链接,实现跨目录文件读取。Anthropic将此标记为已知行为,认为信任文件夹即授权。建议开发者警惕未知仓库并检查配置文件,企业应在隔离容器中运行AI工具并限制敏感路径访问。 综合评分: 86 文章分类: 漏洞分析,AI安全,红队,安全意识,供应链安全
隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘
原创
网络研究观 网络研究观
网络研究观
2026年7月26日 10:10 福建
在小说阅读器读本章
去阅读
在人工智能迅速发展的今天,AI 编程工具(如 Anthropic 推出的 AI 命令行编程助手 Claude Code)正在成为开发者提升效率的“神器”。然而,功能越强大,背后的安全隐患也越值得警惕。
#
近期,网络安全公司Tego AI披露了一个关于 Claude Code 的安全风险:开发者只需克隆(Clone)一个看似普通的开源代码仓库,并点击“信任该文件夹”,攻击者就能利用隐蔽的“符号链接”(Symbolic Link),在不触发任何警告的情况下,将开发者电脑中的敏感文件静默读取并发送出去。
隐藏的项目链接可以让 Claude Code 在后台悄悄地将您的文件发送给攻击者
https://www.tego.ai/blog/a-hidden-project-link-can-make-claude-code-silently-send-your-files-to-an-attacker
这究竟是怎么回事?为什么一句看似寻常的“信任此文件夹”,会带来如此巨大的安全风险?本文将为您拆解这一事件。
一、 事情的起因:一周内的第二次安全警告
#
网络安全公司 Tego AI 在短短一周内,连续两次发布了针对 Anthropic 旗下 Claude 生态系统的安全研究报告:
1. 第一起报告:揭示了 Slack 中 Claude Tag 整合功能可能会被普通文本触发的安全隐患。
2. 第二起报告:将焦点对准了专门针对开发者的命令行 AI 辅助工具——Claude Code。
核心观点:
“在 AI 工具中,上下文就是发送给模型的所有数据,而 AI 模型本质上就是一个网络终点。只要你下载了代码仓库并习惯性点击‘信任’,你本地电脑上的敏感文件就会在第一次与 AI 交互时离开你的设备,整个过程不需要运行任何恶意代码,也不需要模型配合。” —— Tomer Niv(Tego AI 研究主管)
二、 漏洞是如何发生的?“暗度陈仓”的魔法
#
为了让大家更容易理解,我们可以用一个日常生活中的比喻来解释这个漏洞:
假设你买了一本普通的书(代码仓库),书的首页写了一行提示:“请参阅附录 A”(配置文件 CLAUDE.md 中的指令)。当你翻到附录 A 时,发现那里贴着一张神奇的传送门便签(符号链接 Symlink)。
当你打开书本(启动 Claude Code)时,AI 助手会按照指示去读取附录 A,但因为那张传送门便签的存在,AI 助手实际上直接穿过了传送门,把你在卧室抽屉里的个人日记(如电脑中的 /etc/passwd 或 SSH 密钥文件)一并读取,并装进了发给远端服务器的信封里。
核心攻击步骤拆解:
#
1. 精心伪装的代码仓库:攻击者在 GitHub 等平台上放出一个看似正常的开源代码项目。
2. 隐藏的“符号链接”:项目中包含一个名为 CLAUDE.md 的配置文件,内部写有类似 @import 的指令,指向一个看似普通的本地文件链接(如 ./link)。但在文件系统中,这个 link 实际上是一个符号链接(类似快捷方式),指向项目外部的敏感文件(例如系统密码文件或私钥)。
3. 静默读取与上传:当开发者在命令行启动 Claude Code 时,系统的启动内存加载器(Startup Memory Loader)会自动读取配置文件。由于安全检查只检查了相对路径(./link),而没有检查它最终指向的真实文件路径,导致 AI 工具顺理成章地读取了项目外的敏感文件。
4. 毫无察觉的传输:这些敏感文件的内容被打包进 Claude Code 发送给 Anthropic 模型的第一条网络请求中,瞬间离开了开发者的本地电脑。
在此过程中:
- 没有任何代码被执行;
- 没有任何文件修改提示弹出;
- 开发者甚至不会收到常规的“试图读取项目外文件”的警告框。
三、 争议焦点:“信任此文件夹”到底能承担多大责任?
#
对于 Tego AI 的漏洞报告,Anthropic(Claude 的开发公司)在收到报告后,将其标记为 Informative(仅作信息告知/不予修补的已知行为)。
双方争论的焦点,在于对安全边界(Security Boundary)的定义不同:
1. Anthropic 的逻辑:
#
在 Claude Code 的安全安全模型中,“是否信任该文件夹(Trust this folder)” 是最高且唯一的安全防线。一旦用户点击了“信任”,就意味着用户已经授权该项目拥有读取、编辑和执行的广泛权限。既然已经授权信任,AI 读取文件并发送给模型处理就是合规的操作。
2. Tego AI 的质疑:
#
Tego AI 并不否认 Anthropic 逻辑的自洽性,但提出了一个对企业和开发者至关重要的现实问题:
- 权责过重:把所有的安全风险全部押在开发者“点击信任”这短短的一秒钟内,这声“信任”承载了太大的风险。
- 信息不对称:开发者在点击“信任”时,根本无法提前预知这个仓库里埋了什么机关。
- 场景失效:在真实的企业 CI/CD(持续集成/持续部署)管道、Docker 容器或标准化开发环境中,“信任文件夹”往往是继承父级目录或自动勾选的,开发者甚至根本看不到这个弹窗。
四、 这给企业与开发者带来了什么启示?
#
随着 AI Coding Agent(智能编程代理)逐步深入企业的核心开发流程,安全防线正在经历前所未有的考验。
传统安全观念:不运行恶意可执行程序 (.exe / .sh) 就是安全的。
AI 时代风险:只要把数据打包塞进 AI 的 Prompt(提示词)里,数据就已经离港了。
给个人的安全建议:
#
1. 警惕未知仓库:对于来自不信任来源或社交媒体上陌生的开源项目,克隆到本地后切勿盲目启动 AI 辅助工具或直接点击信任。
2. 检查配置文件:在开启 AI 工具前,可先检查项目根目录下是否包含可疑的配置文件(如 CLAUDE.md)及异常的符号链接。
给企业的安全建议:
#
1. 重新界定授权边界:不能仅依赖工具自带的“信任按钮”作为唯一的安全屏障,应在沙盒或隔离容器(如 DevContainers)中运行 Agent 类 AI 工具。
2. 敏感路径保护:在开发环境中严格限制配置文件对敏感路径(如 ~/.ssh、/etc/、环境变量等)的访问权限。
符号链接攻击虽然是一项有着几十载历史的“老技术”,但当它与现代大语言模型和 Agent 智能体相结合时,攻击面就从“代码执行”转移到了“上下文数据泄露”。
Tego AI 的这份研究报告提醒了所有人:在拥抱 AI 带来高效率的同时,我们同样需要为 AI Agent 建立更加精准、可控的权限防护网。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络研究观 网络研究观 网络研究观《隐形“快捷方式”偷走你的隐私文件:AI 编程助手 Claude Code 漏洞大揭秘》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论