Anthropic AI 程式碼意外外洩 揭嚴重命令注入漏洞警示 AI 供應鏈資安挑戰

Date:

商傳媒|葉安庭/綜合外電報導

人工智慧新創公司 Anthropic 旗下終端型 AI 編碼助理 Claude Code 的完整原始碼,近期因配置錯誤意外在 npm 註冊表上曝光。這起被社群媒體形容為「2026 年最大 AI 洩漏」的事件,不僅揭露了約 50 萬行內部程式碼與系統運作細節,更在隨後的資安分析中被發現存在數個高風險命令注入漏洞,對 AI 模型供應鏈安全構成嚴峻挑戰。

根據《MSN》報導,這批外洩的程式碼庫約 57 MB,包含超過 50 萬行程式碼及逾 1,900 個檔案。內容涵蓋 Claude Code 的實現細節、內部運作、多代理工作流程、系統提示與工具整合等關鍵資訊,但 Anthropic 強調不包含模型權重或用戶數據。Anthropic 在回應《消費者新聞與商業頻道 (CNBC)》時表示,這次事件是其內容管理系統配置上的人為錯誤所致,而非網路攻擊。一名用戶在社群媒體上引述 Anthropic 此前在安全方面「鎖好每道門」的聲明,並諷刺這起事件如同「將你的平面圖上傳到 Google Maps」。

然而,《Let’s Data Science》隨後的分析指出,洩漏的程式碼為 59.8 MB 的 JavaScript 原始碼映射,其中發現三個被列為 CVE-2026-35022 的嚴重命令注入漏洞,CVSS 評分高達 9.8。這些漏洞允許惡意行為者在無需用戶互動的情況下執行任意命令,或透過惡意設定竊取開發者環境中的 API 金鑰。資安研究團隊 ThreatLabz at Zscaler 已記錄到惡意人士利用誘餌儲存庫散播 Vidar 和 Ghostsocks 等惡意軟體的案例。

這次洩漏事件不僅讓競爭對手和研究人員得以深入了解先進 AI 編碼代理的內部架構與安全設計,更成為惡意行為者發動供應鏈攻擊的潛在機會。由於外洩程式碼在 GitHub公司上被廣泛存檔與分叉,惡意修改的版本可能被誤認為合法社群專案而散播。研究人員預計,將會出現協同性的武器化嘗試,透過誘餌儲存庫和 npm 拼寫錯誤網域劫持(typosquats)等方式發動攻擊。

Anthropic 的「安全優先」定位因這次監督失誤而受到質疑。值得注意的是,這並非 Anthropic 首次面臨此類問題;2025 年初也曾發生源碼映射檔案短暫公開的事件,數天前更有約 3,000 個內部檔案意外曝光。社群媒體用戶阿魯·西里什(user on X)形容這是「Anthropic 超級安全 AI 公司意外將其整個 Claude Code 原始碼打包進一個公開的 npm 套件中」。

此事件對全球 AI 產業發出了嚴峻的警示,特別是對於 AI 模型開發與應用日益蓬勃的台灣。隨著 AI 技術的廣泛採用,確保 AI 模型及其相關開發工具的軟體供應鏈安全變得至關重要。台灣 AI 開發者與企業應借鑑此案例,審慎評估其 AI 模型的資安風險,並加強對外部引入程式碼與開發環境的監控與防護,避免類似的程式碼注入漏洞成為攻擊者滲透的途徑,進而危害資料安全與系統穩定。

8c04ce26 1da5 4cb1 87ce 8ece3d8a28c8

Share post:

spot_imgspot_img

熱門

相關新聞
Related

美國SEC延遲代幣化資產交易豁免計畫 監管前景添變數

商傳媒|方承業/綜合外電報導美國證券交易委員會(SEC)近期決定延後公布一項廣泛豁免計畫,該計畫原欲允許美國加密貨幣公司交易代幣化資產。此舉恐將使市場期盼已久的監管清晰度再次蒙上陰影。這項被稱為「創新豁免」(innovation exemption)的計畫,原訂近期內發布,旨在為代幣化證券交易提供明確路徑。然而,美國證券交易委員會最終選擇延遲發布,具體原因並未公開說明。此一決定對尋求在美國市場拓展代幣化業務的企業而言,無疑增加了監管的不確定性。分析人士指出,美國在全球金融市場扮演重要角色,其監管動向常為其他國家或地區的數位資產監管框架提供借鑒。美國證券交易委員會的這項延遲舉措,可能讓全球數位資產市場的發展面臨更多變數,同時也可能影響包含台灣在內,正在積極探索和建立自身加密貨幣與代幣化資產監管體系的國家,使其在規劃相關法規時面臨類似的挑戰與不確定性。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

南韓世宗新設投資公司 年薪上看1.3億韓元挑戰人才磁吸

商傳媒|吳承岳/台北報導南韓世宗特別自治市將成立一家負責管理 2,000 億美元對美戰略投資的全新實體——Korea-US Strategic Investment Corporation,提供年薪高達 1.3 億韓元的職位,被視為當地的高薪「神級職場」。這家新設的投資公司預計下個月正式啟動,並將招募 16...

慶應大學教授示警:伊朗情勢引通膨,減消費稅反添薪柴

商傳媒|吳承岳/台北報導慶應義塾大學經濟學部教授土居丈朗近日指出,在全球通膨壓力持續、伊朗地緣政治緊張情勢未歇之際,日本政府若透過減徵消費稅來刺激國內需求,不僅無助於抑制物價上漲,反而可能加劇通膨。土居丈朗教授強調,伊朗衝突的長期化,可能對全球經濟造成顯著衝擊。由於日本與東南亞國家的供應鏈緊密連結,一旦東南亞地區的石油供應受阻,將直接影響日本的物資供應。他提到,日本企業受困於長達三十年的通縮環境,導致其「價格轉嫁能力」普遍較弱,難以有效將上漲的原料成本轉嫁給消費者,進而影響企業獲利,甚至造成貿易條件惡化。面對當前的物價上漲,土居教授認為,政府的財政政策應著重於抑制需求,而非不必要地刺激需求。他以日本前首相田中角榮為例,田中角榮在第一次石油危機時,曾果斷放棄其「日本列島改造論」,轉而實施抑制需求的政策。土居教授建議,與其片面減免食品消費稅,不如考慮推動「育兒給付稅額抵減」作為更具效益的解決方案。對於財政健全與貨幣政策,土居丈朗教授也表達擔憂。他指出,政府針對十七個領域提出的「危機管理投資」策略,初期可能需發行公債支應,若缺乏明確的償還計畫,可能在現有通膨壓力下,進一步推升利率。他強調,一旦市場對日本財政產生不信任感,將需要付出十倍的努力才能挽回。此外,為遏止日圓持續貶值,日本銀行(BOJ)必須擁有充分的彈性來適時調整利率。儘管有傳聞首相高市不樂見升息,日本銀行仍需向市場明確表達其獨立性,以便在關鍵時刻果斷採取行動。土居教授提到,儘管財政年度 2026 一般會計年度的初級平衡(PB)預計將轉為正數,但如果無法穩定實現初級平衡盈餘,通膨所帶來的名目 GDP 增長恐掩蓋潛在的財政問題,而非真正的財政改善。他呼籲日本各界應進行更誠實、透明的經濟政策討論,而非礙於對首相高市的「過度忖度」而迴避關鍵議題。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

「大空頭」巴里示警:晶片股狂飆恐重演 2000 年網路泡沫

商傳媒|吳承岳/台北報導曾因準確預測 2008 年金融危機而聞名的美國投資家邁克爾·巴里(MICHAEL Burry)近日示警,指稱科技業已進入危險的「拋物線式」成長階段,這與 2000 年網路泡沫破裂前夕的模式如出一轍。他認為,當前晶片股的狂飆突進,如同市場已「走火入魔」。根據《The Business Times》報導,自三月底以來,費城證券交易所半導體指數(Philadelphia Stock...