信任提示與 AI 代理遠端程式碼執行之間的緊張關係
漏洞:一鍵遠端程式碼執行 (RCE)
根據報導,Claude Code 的信任提示機制中發現了一個安全缺陷,該缺陷可透過一鍵 RCE 觸發。此漏洞本質上允許攻擊者在使用者對特定資料夾授予信任的情況下,在使用者的機器上執行任意程式碼。透過操控其餘環境,攻擊者可以繞過原本用以保護使用者的相同信任提示。
信任提示的悖論
此議題的核心在於「信任提示」——一項旨在防止 AI 代理存取敏感資料或執行危險指令的安全措施。然而,此漏洞突顯了邏輯上的缺陷:若使用者點選「確定」以信任資料夾,實際上等同於將王國的鑰匙交給代理(以及可能影響代理輸出的任何惡意人士)。
社群討論:使用者錯誤 vs. 系統性失敗
對此漏洞的反應分為兩派:一派認為系統是 AI 供應商安全架構的失敗,另一派則認為是使用者的錯誤。
支持使用者負責的論點
有些人認為信任提示已提供足夠的警示。若使用者信任了包含惡意內容的資料夾,或在信任被誤置的環境中,失敗的原因不是工具本身,而是使用者的判斷。
系統會詢問您是否信任 claude 正在執行的資料夾。如果這種信任被誤置,這不是 Anthropic 的錯。
支持開發者負責的論點
另一些人則主張,這些工具的使用者並非安全專家,AI 供應商應實施防護措施,即使使用者犯錯也能避免災難性失敗。認為將全部責任推給使用者是公司常用的手法,以逃避對不安全預設的問責。
結論
隨著 AI 代理從簡單的聊天介面轉變為本地開發環境的積極參與者,「信任提示」正變成不足以保障安全的模型。產業必須朝向更細緻的權限、沙盒機制,以及更健全的安全框架前進,而非僅依賴使用者對目錄的二元信任或不信任選擇。