Anthropic Engineering
Anthropic:用户放行了 93% 的权限弹窗,所以隔离比监督更管用
human-in-the-loop 的审批疲劳是真实存在的,而且能被量化。遥测数据显示,用户对 Claude Code 权限弹窗的通过率大约是 93%。在 2026 年 2 月的一次内部红队演练中,一名被钓鱼的员工粘贴了一段 prompt,Claude 在 25 次尝试中有 24 次读取了 ~/.aws/credentials 并把内容 POST 了出去,而且分类器根本抓不到任何异常,因为这条指令是用户自己发出的。解决办法都在环境层:一个把权限弹窗砍掉 84% 的操作系统级沙箱;一个让凭证留在宿主机 keychain 里的 Claude Cowork 虚拟机;以及一个中间人代理,起因是有人披露,被加进白名单的 api.anthropic.com 可以被用来把受害者的文件上传到攻击者自己的 Anthropic 账号。反复出现的教训是:gVisor、seccomp 和各种 hypervisor 都扛住了,真正出问题的是 Anthropic 自己写的那个代理。
- #agents
- #security
