2026年4月,以色列安全厂商Adversa披露AI巨头Anthropic旗下代码开发工具Claude Code存在严重安全漏洞:因代码硬编码“最大安全检查子命令数”上限为50,攻击者只需构造超过该数量的超长指令链即可绕过内置安全拦截规则,诱导开发者执行高风险操作,当前该漏洞已引发AI开发工具安全领域的广泛关注。
在日常开发场景中,不少开发者已经养成了复制AI生成代码、直接点击运行确认的习惯,而这一惯性恰恰可能被本次曝光的漏洞利用。Adversa研究人员在测试中验证,仅需在恶意代码片段中嵌套插入51条无意义的子命令,就能让Claude Code直接跳过对后续高风险指令的自动拦截。
作为Anthropic面向开发者群体推出的核心产品,Claude Code被视为GitHub Copilot的核心竞品,凭借长上下文处理能力获得了大量企业用户青睐,2025年全球市场份额已突破18%,其中近六成企业用户将其接入了自动化集成(CI/CD)交付链路。随着AI编程助手的渗透率持续提升,这类工具的安全缺陷影响范围早已从个人开发者延伸到企业级业务系统。
本次曝光的漏洞原理并不复杂:Claude Code代码中硬编码了名为「最大安全检查子命令数」的变量,阈值固定为50。在指令条数低于50时,系统会逐行扫描所有指令内容,自动拦截未授权网络请求、恶意代码植入等高风险操作;一旦指令条数超过该阈值,系统为了缩短响应时长,会直接将安全防护等级从「自动拦截」降级为「用户确认」。
攻击者可以借此构造超长指令链,将真正的恶意指令藏在数十条无意义命令的末尾,普通开发者很难从几十条指令中识别出隐藏的风险,往往会习惯性点击确认按钮直接执行。而在无人工干预的CI/CD自动化流程中,系统甚至会直接跳过确认步骤执行恶意指令,可能导致企业核心数据泄露、业务系统被入侵等严重后果。
针对本次漏洞,安全专家建议Anthropic尽快推送补丁更新,取消硬编码的安全检查阈值,改用动态全量扫描机制,无论指令长度多少都要完成全量安全校验。企业用户暂时不要将Claude Code接入无人工值守的自动化交付流程,使用过程中遇到操作确认提示时,需仔细核对所有执行指令的内容。
本次事件也暴露出当前AI原生应用普遍存在的安全隐患:不少厂商为了优化用户体验、提升响应速度,主动为安全防护设置隐形上限,这类「性能换安全」的设计逻辑反而为攻击者留下了可乘之机。未来AI产品的安全审计,需要重点关注这类隐藏的防护阈值设计缺陷,避免类似漏洞重复出现。

(图像由AI生成)

1 小时前
2026年4月,全球AI二级交易市场出现明显分化:曾经一券难求的OpenAI现有6亿美元待售股权无人接盘,其直接竞争对手、主打Claude系列大模型的Anthropic却获得资本市场热捧,买方市场已积压约20亿美元资金等待入场。这一估值倒挂现象,折射出通用人工智能赛道的投资逻辑正在发生深层转向。

1 小时前
2026年4月,AI头部企业Anthropic在处理旗下代码生成工具Claude Code的源码泄露事件时,因自动监测下架工具规则设置失误,导致GitHub平台上数千个与侵权无关的合法代码仓库被错误删除,大量无辜开发者权益受损,该事件引发开源社区对企业版权清理操作合规性的广泛质疑。

1 小时前
2026年4月2日,Anthropic旗下AI编码工具Claude Code正式推出全新终端渲染方案NO_FLICKER模式,用户仅需配置一行环境变量即可启用。该模式采用实验性新渲染器,彻底解决传统终端在长对话、多代理运行场景下的闪烁、内容跳变问题,同时新增全场景鼠标交互支持,实测资源占用稳定性提升超40%,大幅降低开发者操作损耗。

1 小时前
2026年4月,因Bun构建工具配置失误,AI企业Anthropic旗下编程智能体Claude Code的1900个TypeScript文件、共计51.2万行源代码意外泄露。本次事件首次对外公开了顶级生产级AI Agent的五层核心架构,同时也暴露了Anthropic在产品迭代、信息管控层面的内部逻辑,为全行业提供了罕见的技术参考样本。

2 小时前
2026年4月1日,全球头部AI实验室Anthropic在发布代码辅助工具Claude Code时意外泄露核心源代码,相关代码被AI爱好者快速扩散用于剖析其底层大语言模型调用逻辑。Anthropic随后依据数字版权法向GitHub提交下架申请,因操作偏差最终导致8100个代码库被误封,Claude Code负责人Boris Cherny已公开致歉。

2 小时前
近日,老牌浏览器厂商Opera发布重磅版本更新,正式接入OpenAI旗下ChatGPT、Anthropic旗下Claude两大主流大语言模型,将产品升级为可自主执行网页操作的智能浏览代理。更新后用户仅需输入自然语言指令,即可由AI自动完成多网页信息检索、表单填写、内容整理等操作,测算显示可减少用户约60%的重复浏览操作时长。

6 小时前
2026年4月,AI大模型研发商Anthropic在清理平台上泄露的自家源代码过程中出现操作失误,提交的下架申请误伤数千个无关GitHub开源仓库。Anthropic高管随后公开承认事故为人为操作导致,已第一时间撤销绝大多数不当下架通知,目前GitHub已逐步恢复所有被误下架仓库的正常访问权限。

16 小时前
2026年4月,AI创企Anthropic旗下闭源编程工具Claude Code意外泄露引发行业震荡,项目负责人鲍里斯·切尔尼公开承认团队手动操作部署流程失误导致事故,第三方基于泄露代码推出的平替版本上线后短时间内便斩获GitHub 10万星,Anthropic随后紧急启动下架封杀措施,此次事件也引发行业对闭源AI项目安全管控的广泛讨论。