Claude Code曝高危安全风险:恶意配置文件或可静默执行命令

来源:Odaily 星球日报 · 2026-07-18
OpenAIAnthropic

AI 摘要

一句话摘要: Claude Code等AI编程工具存在投毒攻击风险,恶意配置可静默执行命令窃取凭证。 关键事实: 攻击者可通过恶意项目配置文件在用户不知情时执行任意命令,相关漏洞已存在一年,攻击可窃取API密钥、云凭证或控制本地设备。 涉及主体: 慢雾创始人余弦, Claude Code, Grok Build CLI, OpenAI, AWS, 阿里云, 腾讯云 可能影响: 威胁AI编程工具供应链安全,可能导致开发者账户资产损失及企业内网被渗透,需推动CLI工具安全机制统一。 是否值得继续跟踪: 是,漏洞长期存在且影响主流AI开发工具,后续修复进展及攻击案例需持续关注。 噪音/炒作风险: 中,技术细节真实但演示环境为测试触发,实际攻击门槛和传播范围尚待验证,存在夸大可能。

阅读原文 →

← 更多文章