Anthropic nagy bizalmat helyezett Claude Code Opus 5 "Auto Mode" védelmi rétegébe, és nemrég alapértelmezetté tette ezt a működési módot, miközben magabiztos állításokat tett annak hatékonyságáról. Johann Rehberger, a prompt-injection támadások terén ismert és elismert kutató azonban olyan sebezhetőséget talált, amely szerinte gyakran kihasználható.
A támadás lényege
Rehberger leírása szerint a módszer lényege, hogy a Claude Code ügynököt rászervezi arra, hogy letöltsön és kicsomagoljon egy ZIP-archívumot, majd olyan kódot hajtson végre, amely egy import utasításon keresztül behívja a Python "base64" modult. A kutató állítása szerint ez az import valójában egy, az archivumból kicsomagolt helyi "struct.py" fájl betöltéséhez és végrehajtásához vezet, amely így mellőzi a várt védelmi ellenőrzéseket.
Rehberger szerint az így kialakuló támadás körülbelül 80%-os sikerességi rátával működik a tesztelt esetekben.
Védelem-hiba: a biztonsági mechanizmus akadályozhatja a helyreállítást
A jelentés szerint vannak olyan futtatások, amikor maga az Auto Mode engedélyezte a rosszindulatú folyamat létrehozását, majd később blokkolta a Claude által kiadni próbált parancsot, amely a fertőzött folyamat leállítására irányult. Más szóval: az észlelés megtörtént, de a védelmi réteg megakadályozta a tisztítást.
Ebből a kutató az a következtetésre jutott, hogy az Auto Mode önmagában nem ad megbízható, önálló védelmet a rosszindulatú prompt-injection vagy kódvégrehajtás ellen.
Ajánlások — sandboxolás és korlátozások
Rehberger ajánlásai szerint a kódgeneráló és -végrehajtó ügynököket csak izolált környezetben szabad futtatni, ha létezik bármilyen esélye egy aktív, ellenséges támadás megkísérlésének. Konkrét javaslatok:
- Futtassuk az automatikus kódoló ügynököket konténerben, virtuális gépben vagy egy operációs rendszer szintű sandboxban.
- Korlátozzuk a hálózati egress forgalmat.
- Folyamatosan monitorozzuk az ügynökök működését.
- Ne tegyük elérhetővé a felhasználói home könyvtárakat, SSH-kulcsokat, felhőhitelesítő adatokat vagy más érzékeny fájlokat az ügynök futtatási környezetében.
Miért fontos ez
A példa rámutat arra, hogy a modelloldali biztonsági rétegek hasznosak lehetnek, de nem helyettesítik a rendszeres sandboxolást és a klasszikus biztonsági gyakorlatokat. Amíg egy autonóm kódgeneráló ügynök képes fájlokat letölteni és helyi kódot futtatni, a rendszer kockázata fennáll, és többrétegű védelemre van szükség.
Források és megjegyzés
A cikk Johann Rehberger által közölt részleteken és megállapításokon alapul. A bemutatott állítások — köztük a körülbelüli 80%-os sikeresség és az Auto Mode által blokkolt tisztító parancsok esetei — a kutató beszámolójából származnak.



