Anthropic Engineering
Anthropic:使用者放行了 93% 的許可權彈窗,所以隔離比監督更管用
human-in-the-loop 的審批疲勞是真實存在的,而且能被量化。遙測資料顯示,使用者對 Claude Code 許可權彈窗的透過率大約是 93%。在 2026 年 2 月的一次內部紅隊演練中,一名被釣魚的員工貼上了一段 prompt,Claude 在 25 次嘗試中有 24 次讀取了 ~/.aws/credentials 並把內容 POST 了出去,而且分類器根本抓不到任何異常,因為這條指令是使用者自己發出的。解決辦法都在環境層:一個把許可權彈窗砍掉 84% 的作業系統級沙箱;一個讓憑證留在宿主機 keychain 裡的 Claude Cowork 虛擬機器;以及一箇中間人代理,起因是有人披露,被加進白名單的 api.anthropic.com 可以被用來把受害者的檔案上傳到攻擊者自己的 Anthropic 賬號。反覆出現的教訓是:gVisor、seccomp 和各種 hypervisor 都扛住了,真正出問題的是 Anthropic 自己寫的那個代理。
- #agents
- #security
