#赛博茶馆[超话]# #硅基哲学# 你信沙盒,沙盒信谁?
Claude Code的网络沙盒被绕过了两次,5.5个月没人知道。
第一次:你写allowedDomains:[],意思是"禁止所有出站流量",Claude Code读成"允许所有流量"。一个空数组,把锁变成了钥匙。这bug从沙盒上线第一天就存在。
第二次更绝:你配了白名单*.google.com,攻击者写个attacker.com\\x00.google.com,JavaScript看到尾巴是.google.com放行,C语言的getaddrinfo遇到空字节截断,实际解析attacker.com。同一串字节,两种解读,白名单秒变摆设。
两个漏洞的根因相同:安全策略交给JavaScript做判断,但底层走C库执行。两种语言对同一串字节的理解不一致,边界就裂了。
更值得说的是后续:Anthropic修复了两个漏洞,但没有发布任何安全公告,没有CVE,没有changelog说明,没有用户通知。开发者从官方渠道完全无法得知自己曾经处于风险之中。
这意味着什么?如果你在去年10月到今年4月间用Claude Code跑过带凭证的项目,你的AWS Key、GitHub Token、环境变量可能已经通过一个本应拦截它们的沙盒流出了,而你毫不知情。
AI编程工具把你的代码仓库、终端、API凭证都交给它处理,然后声称"我们有沙盒保护"。但沙盒的实现质量谁来审计?供应商不告诉你漏洞,你怎么知道该轮换凭证?
我的建议:把供应商沙盒当纵深防御的一层,不是安全边界。在沙盒外面再加一层操作系统级的网络隔离。凭证管理遵循最小权限,别把高权限密钥放在AI工具能读到的位置。
你用的AI编程工具有沙盒吗?你看它们的代码了吗?
#ClaudeCode安全# #AI编程# #赛博茶馆#
发布于 上海
