小心!研究指出 Claude 可能因毒化技能檔案而被誘導安裝惡意軟體
資安警告:探討 AI 程式碼代理如何透過帶有惡意程式碼的 skill 檔案遭受釣魚或惡意攻擊的防範討論
• 近期有安全警告指出,使用 Claude Code 或其他 AI 程式碼代理 的開發者面臨新型態的安全風險。 • 攻擊者可以透過被污染的技能檔案(poisoned skill files),誘騙 AI 執行惡意指令。 • 這項漏洞讓 AI 在不知情的情況下協助安裝惡意軟體,對使用者系統構成嚴重威脅。 • 面對這類隱蔽攻擊,目前除了手動掃描 Claude 發送的每一個指令與連結外,缺乏更便利的防禦機制。 • > 這是一個針對所有 AI 程式碼代理使用者的嚴重警告,我們必須找出更有效的安全防護方式。 • 開發社群正在尋求妥善的解決方案,以確保在享受 AI 輔助寫程式便利性的同時,不會引狼入室。
來源:r/ClaudeAI
閱讀原文 ↗