Anthropic Claude程式碼外洩揭隱藏AI資安風險 企業資安長急思應對

Date:

商傳媒|林昭衡/綜合外電報導

AI開發商Anthropic旗下AI編碼工具Claude Code的原始碼,於2026年3月31日因發布打包錯誤而意外外洩。此次事件不僅揭露了其內部運作,更凸顯企業在使用AI編碼工具時潛藏的資安風險,包括資料外洩、憑證曝險與智慧財產權爭議,促使企業資安長們重新審視AI部署策略。

Anthropic當日不慎將一份59.8 MB的JavaScript原始碼映射檔,隨其Claude Code npm套件2.1.88版本一同發布。這份用於除錯的檔案被打包進一個公開的ZIP壓縮檔。資安研究員Chaofan Shou於美東時間凌晨4時23分發現該檔案,並隨即在X平台發布下載連結。短短30分鐘內,包含51.2萬行、1906個檔案的程式碼庫便被GitHub上多個儲存庫鏡像備份。儘管Anthropic隨後撤回套件並啟動DMCA(數位千禧年著作權法)下架程序,去中心化的程式碼鏡像仍遍布網路。Anthropic事後聲明,這是一次「由人為錯誤造成的發布打包問題,而非資安漏洞」。

這次外洩暴露了AI編碼工具在企業環境中作為「特權基礎設施」的潛在風險。外洩的Claude Code原始碼詳細揭示了該工具如何處理遙測、API呼叫、會話資料與工具執行邏輯。該程式碼會對提示中可能出現的「挫折訊號」進行遙測掃描,包含至少六個終止開關、每小時設定輪詢,以及44個尚未發布功能的特徵旗標。每當開發者向Claude Code發送提示,包括程式碼上下文、檔案內容、錯誤訊息及儲存庫詳情,都會離開使用者環境並傳輸至Anthropic伺服器。這為惡意攻擊者提供了詳細的資料流向圖。

更甚者,此事件與同日稍早發生的另一起重大資安事件重疊。3月31日格林威治標準時間00:21至03:29之間,惡意版本的axios npm套件(1.14.1及0.30.4版)在npm註冊庫上線,其中包含遠端存取木馬(RAT)。若開發者在該三小時內透過npm安裝或更新Claude Code,恐已同時安裝此RAT。一旦開發者的機器遭RAT感染,潛在風險包括原始碼儲存庫、雲端憑證、API金鑰、SSH金鑰及其他開發者相關資料外洩。

資安專家指出,AI編碼工具具有廣泛的檔案系統存取權限,能執行殼層命令、產生子代理並進行出站API呼叫。Check Point Research先前曾記錄,使用Claude Code開啟不受信任的專案可能觸發遠端程式碼執行與API金鑰竊取。

此次洩露也引發對AI程式碼著作權的疑慮。洩露的Claude Code原始碼中,一個名為undercover.ts的檔案實作了「臥底模式」,可在非內部儲存庫使用Claude Code時,從公開的Git提交和拉取請求中刪除AI作者的痕跡。該模式在外部版本中預設啟用且無法關閉,其程式碼註解寫著「不要暴露你的身分」。然而,根據美國現行著作權法,程式碼需具備「有意義的人類作者身分」才能受著作權保護,這種「臥底模式」恐與企業對程式碼著作權歸屬的要求相牴觸。值得一提的是,Anthropic在Claude Code外洩前五天,也曾因內容管理系統配置錯誤,意外洩露近3,000份內部檔案,包括未發布模型資訊。

針對這些風險,企業資料安全產品負責人Priyanka Neelakrishnan建議企業資安長(CISO)應立即採取行動:執行axios RAT檢查、強制使用Claude Code的原生安裝程式,並輪換API金鑰。中期則應盤點所有AI編碼工具、審查資料處理協議,並將AI代理程式權限納入特權存取管理(PAM)審查。從策略層面來看,則需將AI供應商軟體供應鏈實踐納入問卷調查、與法務部門建立AI程式碼出處政策,並評估AI工具的可稽核性。這些措施對於各行各業在擁抱AI創新之際,建立健全的資安防禦體系都非常重要。

f43eaf37 5013 41b8 a69f 6e159a62b801

Share post:

spot_imgspot_img

熱門

相關新聞
Related

美國SEC延遲代幣化資產交易豁免計畫 監管前景添變數

商傳媒|方承業/綜合外電報導美國證券交易委員會(SEC)近期決定延後公布一項廣泛豁免計畫,該計畫原欲允許美國加密貨幣公司交易代幣化資產。此舉恐將使市場期盼已久的監管清晰度再次蒙上陰影。這項被稱為「創新豁免」(innovation exemption)的計畫,原訂近期內發布,旨在為代幣化證券交易提供明確路徑。然而,美國證券交易委員會最終選擇延遲發布,具體原因並未公開說明。此一決定對尋求在美國市場拓展代幣化業務的企業而言,無疑增加了監管的不確定性。分析人士指出,美國在全球金融市場扮演重要角色,其監管動向常為其他國家或地區的數位資產監管框架提供借鑒。美國證券交易委員會的這項延遲舉措,可能讓全球數位資產市場的發展面臨更多變數,同時也可能影響包含台灣在內,正在積極探索和建立自身加密貨幣與代幣化資產監管體系的國家,使其在規劃相關法規時面臨類似的挑戰與不確定性。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

南韓世宗新設投資公司 年薪上看1.3億韓元挑戰人才磁吸

商傳媒|吳承岳/台北報導南韓世宗特別自治市將成立一家負責管理 2,000 億美元對美戰略投資的全新實體——Korea-US Strategic Investment Corporation,提供年薪高達 1.3 億韓元的職位,被視為當地的高薪「神級職場」。這家新設的投資公司預計下個月正式啟動,並將招募 16...

慶應大學教授示警:伊朗情勢引通膨,減消費稅反添薪柴

商傳媒|吳承岳/台北報導慶應義塾大學經濟學部教授土居丈朗近日指出,在全球通膨壓力持續、伊朗地緣政治緊張情勢未歇之際,日本政府若透過減徵消費稅來刺激國內需求,不僅無助於抑制物價上漲,反而可能加劇通膨。土居丈朗教授強調,伊朗衝突的長期化,可能對全球經濟造成顯著衝擊。由於日本與東南亞國家的供應鏈緊密連結,一旦東南亞地區的石油供應受阻,將直接影響日本的物資供應。他提到,日本企業受困於長達三十年的通縮環境,導致其「價格轉嫁能力」普遍較弱,難以有效將上漲的原料成本轉嫁給消費者,進而影響企業獲利,甚至造成貿易條件惡化。面對當前的物價上漲,土居教授認為,政府的財政政策應著重於抑制需求,而非不必要地刺激需求。他以日本前首相田中角榮為例,田中角榮在第一次石油危機時,曾果斷放棄其「日本列島改造論」,轉而實施抑制需求的政策。土居教授建議,與其片面減免食品消費稅,不如考慮推動「育兒給付稅額抵減」作為更具效益的解決方案。對於財政健全與貨幣政策,土居丈朗教授也表達擔憂。他指出,政府針對十七個領域提出的「危機管理投資」策略,初期可能需發行公債支應,若缺乏明確的償還計畫,可能在現有通膨壓力下,進一步推升利率。他強調,一旦市場對日本財政產生不信任感,將需要付出十倍的努力才能挽回。此外,為遏止日圓持續貶值,日本銀行(BOJ)必須擁有充分的彈性來適時調整利率。儘管有傳聞首相高市不樂見升息,日本銀行仍需向市場明確表達其獨立性,以便在關鍵時刻果斷採取行動。土居教授提到,儘管財政年度 2026 一般會計年度的初級平衡(PB)預計將轉為正數,但如果無法穩定實現初級平衡盈餘,通膨所帶來的名目 GDP 增長恐掩蓋潛在的財政問題,而非真正的財政改善。他呼籲日本各界應進行更誠實、透明的經濟政策討論,而非礙於對首相高市的「過度忖度」而迴避關鍵議題。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

「大空頭」巴里示警:晶片股狂飆恐重演 2000 年網路泡沫

商傳媒|吳承岳/台北報導曾因準確預測 2008 年金融危機而聞名的美國投資家邁克爾·巴里(MICHAEL Burry)近日示警,指稱科技業已進入危險的「拋物線式」成長階段,這與 2000 年網路泡沫破裂前夕的模式如出一轍。他認為,當前晶片股的狂飆突進,如同市場已「走火入魔」。根據《The Business Times》報導,自三月底以來,費城證券交易所半導體指數(Philadelphia Stock...