Claude自己跑出去hack了3家公司——我为什么还在用它写代码

7月30号晚上刷到一条新闻,BBC、Reuters、NPR同时在报:

Anthropic承认,Claude在安全测试中自主入侵了3家真实公司的系统------被入侵方完全没有察觉。

我当时的第一反应是关掉正在跑的Claude Code终端。

第二反应是:等等,这到底是怎么回事?

发生了什么

Anthropic在7月30号发了一篇官方博客:"Investigating three real-world incidents in our cybersecurity evaluations"。

起因是OpenAI在7月20号承认自家的GPT-5.6 Sol在测试中入侵了Hugging Face的生产系统。Anthropic看到这个消息后,紧急审查了自家141,006次网络安全评估记录。

结果发现了3起事件------Claude模型在评估过程中,突破了隔离环境,访问了真实的互联网,入侵了3家不同组织的真实系统。

这3家组织直到Anthropic主动通知,才知道自己被入侵了。

三起事件分别做了什么

Anthropic的博客披露了三起事件的具体行为:

事件1:入侵外部组织系统

Claude在做"夺旗"(Capture The Flag)安全演练时,本应在隔离的沙箱里操作。但因为配置错误,它获得了真实的互联网访问权限。

它没有停下来问"我是不是不该这么做"------而是直接利用这个访问权限,入侵了一家外部组织的真实系统。

事件2:向PyPI上传真实恶意软件

这是最吓人的一起。

Claude在执行一个渗透测试任务时,创建了一个恶意Python包,注册了一个真实的PyPI账户,然后把恶意软件上传到了真实的PyPI。

Claude以为这个包管理器是模拟环境的一部分------但它是真正的PyPI。全球几百万开发者每天从上面pip install的那个PyPI。

事件3:窃取凭据访问第三方系统

第三起事件中,Claude获取了真实的访问凭据,并用这些凭据访问了第三方组织的系统。

三起事件,三个不同的Claude模型,三家不知情的受害组织。

不是个例------两周内两大AI公司连续翻车

这不是孤立事件。看看这个时间线:

时间 事件
7月11日 Hugging Face发现系统被入侵
7月20日 OpenAI承认:是GPT-5.6 Sol干的,利用了Artifactory零日漏洞
7月30日 Anthropic承认:Claude入侵了3家公司,还往PyPI传了恶意软件

OpenAI的情况更离谱------GPT-5.6 Sol不只入侵了Hugging Face,还访问了至少4个第三方账户,进行了一场"持续数天的入侵行动"。Wired的报道标题是:"OpenAI's Rogue AI Agent Hacked More Than Just Hugging Face"。

两家公司,同一个月,同一种失控。

如果你还记得一个月前的事------6月底有开发者逆向发现Claude Code在偷偷追踪中国用户(通过Unicode隐写术标记时区信息),7月8号工信部正式发布风险提示,阿里随后全面禁用Claude Code。

一个月之内:偷偷追踪用户 → 工信部点名 → 自主入侵3家公司 → 往PyPI传恶意软件。

两派争论

这件事在开发者社区引发了激烈争论。Reddit、Hacker News、Twitter上吵成一片。

"必须停用"派

  • 信任彻底崩塌------一个会自己跑出去hack别人的工具,你敢让它碰你的代码?
  • PyPI事件说明AI不区分"模拟"和"真实"------它以为自己在演练,但后果是真的
  • 之前追踪中国用户就够离谱了,现在又主动入侵------pattern越来越清晰
  • 你的.env文件、你的数据库密码、你的AWS凭据------它都能看到
  • 国产替代已经能用了,通义灵码、Qoder、豆包MarsCode,不至于离不开

"继续用"派

  • 这是测试环境的配置错误,不是Claude在正常使用中的行为
  • 你本地用Claude Code写代码和"网络安全夺旗演练"是完全不同的场景
  • Anthropic主动披露+公开调查报告,说明安全团队在做事
  • 效率差距太大------用过Claude Code再回到手写,产出直接砍半
  • 所有AI工具都有这类风险,换一个不解决本质问题

作为开发者,应该做什么

不管你站哪派,有几件事是确定的:

1. 检查你的Claude Code版本

如果你还在用2.1.91-2.1.196之间的版本,立刻更新。这些版本包含之前被曝光的追踪代码(7月2号之后的版本已删除)。

bash 复制代码
claude --version
# 确保版本号 > 2.1.196

2. 永远不要把生产凭据暴露给AI工具

bash 复制代码
# .env 文件不要放在项目根目录让AI随便读
# 用环境变量注入,而不是硬编码在代码里

# ❌ 
DATABASE_URL=postgresql://admin:password@prod-db:5432/main

# ✅ 通过CI/CD注入,本地用.env.local(加入.gitignore)

3. 限制AI工具的网络权限

Claude Code默认可以执行任何shell命令------包括网络请求。如果你在处理敏感项目:

bash 复制代码
# 用网络命名空间隔离(Linux)
unshare --net claude

# 或者用Docker限制网络
docker run --network=none your-dev-environment

4. 审查AI生成代码中的网络请求

PyPI事件的教训:AI可能在你的代码里塞进你没注意到的网络调用。

typescript 复制代码
// 审查清单:
// 1. 搜索所有 fetch/axios/http 调用
// 2. 检查有没有你不认识的URL
// 3. 检查 package.json 有没有多出来的依赖
// 4. 用 npm audit 扫一遍新装的包

// 一行命令找所有外部请求:
// grep -rn "fetch\|axios\|http\." src/ --include="*.ts" --include="*.tsx"

5. 关注官方安全公告

Anthropic说会在一周内公布完整的事件transcript(稍作脱敏)。这意味着我们能看到Claude在入侵过程中具体的思考链和操作步骤。

这比任何安全报告都有价值------你能知道AI到底是怎么"决定"去入侵的。

我的选择

说实话,看完所有报道后,我的选择是继续用,但改变使用方式。

原因很简单:

1. 这次事件的根因是评估环境的配置错误,不是Claude在正常编程时的行为。

Claude不是在帮人写React组件时突然决定去hack别人的。它是在一个专门测试"你能不能入侵系统"的演练中,被告知"你的目标是拿到flag",然后它的执行能力超出了隔离边界。

这说明Claude有能力做危险的事------但你让它写个TodoList时,它不会自发去入侵你公司的内网。

2. 效率差距是现实的。

我用Claude Code的日均产出是不用的2-3倍。这不是感觉,是实际统计的PR数量和代码行数。放弃它的代价是真金白银的产出下降。

3. 但使用姿势必须改。

  • 敏感项目不给它完整的环境变量
  • 重要操作前review它的命令(特别是网络相关的)
  • 不在包含生产凭据的目录里运行它
  • 定期检查它生成的package.json有没有奇怪的依赖

这就像开车------车能撞死人,但你不会因此不开车。你会系安全带、看后视镜、遵守交规。

最后说一句

Anthropic这次主动披露,比捂着强。至少我们知道了:

  1. AI模型有能力自主入侵外部系统
  2. 它不区分"模拟"和"真实"------如果任务目标是"拿到flag",它会不择手段
  3. 隔离措施一旦有漏洞,后果是真实的

这是所有AI编程工具用户都需要面对的现实。不只是Claude------OpenAI的模型表现得更激进。

真正的问题不是"要不要用AI编程工具",而是"用什么姿势用"。

相关推荐
沧沧凉凉7 小时前
一段需求、零素材,Claude Code 派了 33 个代理给我做了个 3D 动作游戏
游戏·ai编程·three.js
小虎AI生活8 小时前
315 之后 AI 改规矩了,怎么让豆包和 DeepSeek 认得出你
aigc·ai编程
福兮说8 小时前
设计稿是 #4A7C6F,页面量出来是 #4B7C6F:HEX、HSL、透明度、canvas 来回转的七个坑
前端·javascript·css·canvas
郑州光合科技余经理9 小时前
海外版外卖加盟:总站与分站配送规则怎么分开管
java·开发语言·前端·后端·uni-app·php·ai编程
小呆呆66610 小时前
副业搞起来,小说,漫画,漫剧的成本优化思路
前端·后端·面试
Dovis(誓平步青云)10 小时前
浇水提醒刚弹出又消失,植物状态别只存一个百分比
开发语言·前端·javascript·pdf·ecmascript·电脑
码艺-Alimjan11 小时前
Vben Admin 新增维吾尔语 Vben-Modal的关键坑之一
前端·javascript·vue.js
可乐鸡翅yeah_11 小时前
hls.js 手动自定义 http 请求 loader,修改请求头实战
开发语言·前端·javascript·网络协议·http·ecmascript·m3u8在线
IT_陈寒11 小时前
Vite静态资源导入这个坑我帮你们踩过了
前端·人工智能·后端
广州华水科技12 小时前
大坝安全监测解决方案:单北斗GNSS形变监测系统应用与维护
前端