AI

Редакция Overclock.bg ·

Claude изтри 700 GB, докато тестваше защита срещу това

Claude изтри 700 GB, докато тестваше защита срещу това

Разработчик е загубил цялата си домашна директория — около 700 GB — докато е тествал точно онзи скрипт, който е трябвало да попречи на Claude Code да направи това. Случаят излезе тази седмица и беше описан от Tom’s Hardware, според което автоматичната смяна на модела насред сесията може да е част от обяснението.

Иронията е трудна за подминаване: защитата се проверява в реални условия, а проверката се проваля по най-скъпия възможен начин.

Как изобщо се стига дотук

Сценарият е познат на всеки, който е пускал агент с права върху файловата система. Моделът генерира команда за почистване, в нея попада път, който изглежда локален, но шелът го разширява до нещо съвсем друго — класическият пример е ~/ накрая на иначе безобиден ред:

rm -rf tests/ patches/ plan/ ~/

Валидацията гледа текста на командата. Шелът разширява тилдата чак след това. Резултатът е, че „почистване на работната папка“ се превръща в изтриване на всичко под домашната директория — Desktop, Documents, ключове, конфигурации.

Точно затова хората пишат PreToolUse hook-ове: малки скриптове, които прихващат всяко Bash извикване преди изпълнение и връщат грешка при опасен шаблон. Такъв скрипт е бил и обектът на теста тук.

Auto mode е по подразбиране от 14 август

Anthropic направи auto mode стандартен режим на разрешенията в Claude Code на 14 август 2026 г. за плановете Pro, Max и Team (Enterprise остава по избор). Вместо да ви пита за всяко действие, отделен класификатор преглежда какво се кани да направи Claude и блокира необратимото, разрушителното или насоченото извън вашата среда.

Числата в обявата на Anthropic са убедителни: при 1053 платени тестери auto mode е спрял 89% от опасните команди, докато ръчният преглед от човек е хващал едва 13,6%. Изводът, който компанията прави, е разумен — умореният човек, който натиска „Yes“ за петдесети път, не е добра защита.

Проблемът е какво остава в останалите 11%.

Смяната на модела насред сесията

Claude Code сменя модела автоматично в няколко случая. При изчерпан лимит за Opus в абонаментите Pro и Max сесията не спира — изписва се кратко съобщение от рода на „Opus limit reached, now using Sonnet“ и работата продължава с по-малкия модел, дори когато изрично сте избрали Opus. Отделно съществува и предпазен fallback: при определени заявки с по-висок риск Opus 5 се връща към Opus 4.8.

И в двата случая ефектът е един и същ — моделът, който взима решенията, вече не е този, с който сте започнали, а известието за това е един ред в терминала. Именно тази динамика Tom’s Hardware посочва като възможен фактор в конкретния случай.

Auto mode се чупи и по друг начин

Ден по-рано изследователят по сигурност Йохан Ребергер публикува атака, която пробива auto mode при Opus 5 с успеваемост 60–80%. Веригата минава през сваляне на ZIP архив, в който файл struct.py подменя стандартния модул на Python — когато собственият декодер на Claude импортира base64, се изпълнява чужд код.

Схема на атаката срещу auto mode на Claude Code Снимка: Johann Rehberger / Embrace The Red

За сравнение, поръчаната от Anthropic независима оценка на Trajectory Labs изпробва 72 сценария по десет пъти и отчита 0,00% успех. Саймън Уилисън обърна внимание на най-неприятния детайл: в част от опитите Claude сам е забелязал компрометирането и е поискал да спре зловредния процес, но auto mode е отказал командата за почистване. Защитата е блокирала лечението.

Какво да направите

Внимание

Auto mode не е пясъчник. Ако агентът има достъп до домашната ви папка, SSH ключовете и облачните креденшъли, единственият надежден периметър е операционната система, а не класификатор.

Практическият минимум е контейнер или виртуална машина, ограничен изходящ трафик, отделен потребител с права само върху работното дърво и резервно копие, което не е на същата машина. Git worktree помага за обратимост на кода, но не пази Desktop-а ви.

Заключение

Историята не е за един сгрешен ред. Агентите вече отварят браузър и кликат вместо вас — Anthropic вгради собствен браузър в Claude Cowork, а с Model Hardware Standard ги свърза и с лабораторна апаратура. Колкото по-широк става обхватът, толкова по-малко смисъл има защитата да живее вътре в самия модел, който може да бъде подменен насред сесията без вашето знание. 700 GB са скъпо напомняне за това.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още