Claude Code被曝安全隐患:Skills默认静默执行命令可注入文件
dbreunig · x · 2026-08-05
开发者发现 Claude Code 的 Skills 功能存在安全隐患:该功能默认允许运行命令以注入内容,且全程静默执行,无需用户额外批准。
尽管官方设有一定的防护栏,但测试者成功利用此机制无警告地注入了 .env 文件。为此,其开发的上下文安全检查工具 drskill 已更新以封堵此类漏洞,该工具专门用于排查 Agent 加载的 Skills 和 MCP 服务器中的配置异常与隐藏指令。
「编程与Agent」频道最新
- 用「守护者」智能体防止 AI 研究跑偏 — JoshPurtell · 2026-08-05
- Neuracore 展示机械臂理线能力,推出端到端机器人训练平台 — stepjamUK · 2026-08-05
- MCP 并非单纯 API 替代:智能体带来的新型安全契约 — drhyrum · 2026-08-05
- 主流 AI 编码模型存在致命缺陷,亟需强力第三玩家 — robleclerc · 2026-08-05
- 开源工具 docmancer:为编程 Agent 散落的记忆打造本地 RAG — galacticguardian90 · 2026-08-05
- 用 TweetDeck 视图多开窗口管理 AI Agent 工作流 — Wattenberger · 2026-08-05