Claude Code被曝安全隐患:Skills默认静默执行命令可注入文件

dbreunig · x · 2026-08-05

开发者发现 Claude Code 的 Skills 功能存在安全隐患:该功能默认允许运行命令以注入内容,且全程静默执行,无需用户额外批准。

尽管官方设有一定的防护栏,但测试者成功利用此机制无警告地注入了 .env 文件。为此,其开发的上下文安全检查工具 drskill 已更新以封堵此类漏洞,该工具专门用于排查 Agent 加载的 Skills 和 MCP 服务器中的配置异常与隐藏指令。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →