qvib.pro
EN

Claude Code: уязвимость в ИИ-ассистенте раскрывала данные

· Безопасность

Claude Code: уязвимость в ИИ-ассистенте раскрывала данные

Национальная база данных уязвимостей Китая (NVDB) выпустила критическое предупреждение о безопасности, касающееся Claude Code, популярного ИИ-ассистента для программирования. Была обнаружена скрытая уязвимость, которая могла привести к несанкционированной передаче конфиденциальных данных пользователей, таких как географическое местоположение и идентификаторы личности, на удалённые серверы. Уязвимость затронула версии программного обеспечения с 2.1.91 по 2.1.196. Anthropic, разработчик Claude Code, оперативно отреагировала, выпустив экстренное исправление, которое удалило проблемную функцию.

Что произошло

В конце июня разработчик, реверс-инжиниривший версию 2.1.196 Claude Code, обнаружил скрытый механизм, внедрённый начиная с версии 2.1.91 (выпущенной 2 апреля 2025 года). Этот механизм постоянно проверял часовые пояса системы и детали прокси-серверов для выявления пользователей в Китае и автоматически передавал конфиденциальную информацию на удалённые серверы без явного согласия. NVDB рекомендовала немедленно проверить версии и обновиться. Тарик Шихипар из Anthropic пояснил, что это была «экспериментальная» мера для предотвращения перепродажи аккаунтов и защиты от атак дистилляции моделей. Новая версия, выпущенная 2 июля 2025 года, удалила эту функцию.

Почему это важно

Этот инцидент подчёркивает критическую важность прозрачности и безопасности в разработке ИИ-инструментов, особенно тех, которые обрабатывают конфиденциальные данные и используются в корпоративных средах. Скрытое внедрение функций, собирающих пользовательские данные без явного уведомления, подрывает доверие и создаёт серьёзные риски для конфиденциальности и соответствия нормативным требованиям. Реакция Alibaba, запретившей использование Claude Code в офисных условиях, демонстрирует, насколько серьёзно компании относятся к таким угрозам. Это также напоминает о необходимости тщательного аудита сторонних инструментов и постоянного мониторинга сетевого трафика в средах разработки.

Что это значит на практике

Для разработчиков и компаний, использующих ИИ-ассистентов для кодирования, этот случай с Claude Code является важным напоминанием:

  • Регулярно обновляйте инструменты: Всегда используйте самые актуальные и безопасные версии программного обеспечения. Следите за официальными объявлениями и патчами безопасности.
  • Аудит сторонних инструментов: Проводите тщательный аудит любых сторонних ИИ-инструментов и библиотек, особенно тех, которые имеют доступ к вашей кодовой базе или системным данным.
  • Мониторинг сетевого трафика: В корпоративных средах настройте мониторинг сетевого трафика для выявления несанкционированной передачи данных внешним серверам.
  • Ограничение прав доступа: Ограничивайте внешние права доступа для ИИ-инструментов в средах разработки, предоставляя им только те разрешения, которые абсолютно необходимы для их работы.
  • Информированность о политиках конфиденциальности: Внимательно изучайте политики конфиденциальности и условия использования ИИ-сервисов, чтобы понимать, как обрабатываются ваши данные.

Источники

Ещё по теме «Безопасность»

Разобраться глубже