Anthropic Claude程式碼外洩揭隱藏AI資安風險 企業資安長急思應對

Date:

商傳媒|林昭衡/綜合外電報導

AI開發商Anthropic旗下AI編碼工具Claude Code的原始碼,於2026年3月31日因發布打包錯誤而意外外洩。此次事件不僅揭露了其內部運作,更凸顯企業在使用AI編碼工具時潛藏的資安風險,包括資料外洩、憑證曝險與智慧財產權爭議,促使企業資安長們重新審視AI部署策略。

Anthropic當日不慎將一份59.8 MB的JavaScript原始碼映射檔,隨其Claude Code npm套件2.1.88版本一同發布。這份用於除錯的檔案被打包進一個公開的ZIP壓縮檔。資安研究員Chaofan Shou於美東時間凌晨4時23分發現該檔案,並隨即在X平台發布下載連結。短短30分鐘內,包含51.2萬行、1906個檔案的程式碼庫便被GitHub上多個儲存庫鏡像備份。儘管Anthropic隨後撤回套件並啟動DMCA(數位千禧年著作權法)下架程序,去中心化的程式碼鏡像仍遍布網路。Anthropic事後聲明,這是一次「由人為錯誤造成的發布打包問題,而非資安漏洞」。

這次外洩暴露了AI編碼工具在企業環境中作為「特權基礎設施」的潛在風險。外洩的Claude Code原始碼詳細揭示了該工具如何處理遙測、API呼叫、會話資料與工具執行邏輯。該程式碼會對提示中可能出現的「挫折訊號」進行遙測掃描,包含至少六個終止開關、每小時設定輪詢,以及44個尚未發布功能的特徵旗標。每當開發者向Claude Code發送提示,包括程式碼上下文、檔案內容、錯誤訊息及儲存庫詳情,都會離開使用者環境並傳輸至Anthropic伺服器。這為惡意攻擊者提供了詳細的資料流向圖。

更甚者,此事件與同日稍早發生的另一起重大資安事件重疊。3月31日格林威治標準時間00:21至03:29之間,惡意版本的axios npm套件(1.14.1及0.30.4版)在npm註冊庫上線,其中包含遠端存取木馬(RAT)。若開發者在該三小時內透過npm安裝或更新Claude Code,恐已同時安裝此RAT。一旦開發者的機器遭RAT感染,潛在風險包括原始碼儲存庫、雲端憑證、API金鑰、SSH金鑰及其他開發者相關資料外洩。

資安專家指出,AI編碼工具具有廣泛的檔案系統存取權限,能執行殼層命令、產生子代理並進行出站API呼叫。Check Point Research先前曾記錄,使用Claude Code開啟不受信任的專案可能觸發遠端程式碼執行與API金鑰竊取。

此次洩露也引發對AI程式碼著作權的疑慮。洩露的Claude Code原始碼中,一個名為undercover.ts的檔案實作了「臥底模式」,可在非內部儲存庫使用Claude Code時,從公開的Git提交和拉取請求中刪除AI作者的痕跡。該模式在外部版本中預設啟用且無法關閉,其程式碼註解寫著「不要暴露你的身分」。然而,根據美國現行著作權法,程式碼需具備「有意義的人類作者身分」才能受著作權保護,這種「臥底模式」恐與企業對程式碼著作權歸屬的要求相牴觸。值得一提的是,Anthropic在Claude Code外洩前五天,也曾因內容管理系統配置錯誤,意外洩露近3,000份內部檔案,包括未發布模型資訊。

針對這些風險,企業資料安全產品負責人Priyanka Neelakrishnan建議企業資安長(CISO)應立即採取行動:執行axios RAT檢查、強制使用Claude Code的原生安裝程式,並輪換API金鑰。中期則應盤點所有AI編碼工具、審查資料處理協議,並將AI代理程式權限納入特權存取管理(PAM)審查。從策略層面來看,則需將AI供應商軟體供應鏈實踐納入問卷調查、與法務部門建立AI程式碼出處政策,並評估AI工具的可稽核性。這些措施對於各行各業在擁抱AI創新之際,建立健全的資安防禦體系都非常重要。

f43eaf37 5013 41b8 a69f 6e159a62b801

Share post:

spot_imgspot_img

熱門

相關新聞
Related

澤倫斯基警告歐洲:烏克蘭須融入安全體系,否則恐成「俄羅斯世界」一部分

商傳媒|葉安庭/綜合外電報導烏克蘭總統澤倫斯基(Volodymyr Zelenskyy)於昨(13)日「烏克蘭國防工業工作者日」發表全國演說,發出嚴正警告。他強調,烏克蘭若未能全面融入歐洲安全體系,歐洲部分地區將面臨淪為「俄羅斯世界」一部分的風險。澤倫斯基總統在演說中指出,烏克蘭正與合作夥伴建立新型武器合作關係,有別於過去單純出售軍事能力的模式。這種新的合作著重於提供長期且互利的夥伴關係。烏克蘭在國防科技領域成果豐碩,例如截擊無人機已在中東地區投入使用,並與部分波斯灣國家簽署了為期十年的安全協議。本週,烏克蘭還將與歐洲夥伴舉行會談,商討建立聯合防空系統。澤倫斯基強調,烏克蘭的國防工業自俄羅斯全面入侵以來迅速發展,在攻擊型無人機、電子戰及無人系統等領域取得領先。據《The Kyiv Independent》報導,烏克蘭第三突擊旅在2025年7月首次完全使用無人機及地面機器人平台成功俘獲俄軍。在過去三個月內,烏克蘭無人機已執行逾2萬2千次前線任務,透過取代士兵執行危險任務來挽救生命。2025年秋季,澤倫斯基曾報告前線使用的大多數武器均為烏克蘭國內生產,並於2025年初宣布基輔將開始出口國防科技,並在夥伴國家開設武器生產線。在全球地緣政治緊張升高的背景下,中東地區的霍爾木茲海峽正面臨嚴峻挑戰。據《The Sunday Guardian》報導,美國總統川普(Donald Trump)已宣布美軍將對伊朗港口實施海上封鎖,可能影響全球20%的石油與液化天然氣流量。此消息一出,國際油價於週一(12)應聲飆漲約6%,布蘭特原油期貨價格站上每桶100美元,達到100.96美元,西德州中級原油則升至102.26美元,引發能源供應中斷的擔憂。伊朗革命衛隊已警告,任何逼近海峽的軍事船隻將被視為違反停火協議,並將受到嚴厲處置。值得注意的是,澤倫斯基的團隊指出,烏克蘭在黑海運用海軍無人機的成功經驗,對於確保霍爾木茲海峽的安全具有參考價值,凸顯其防禦能力在全球範圍內的潛在應用。德國軍火巨頭Rheinmetall也正與烏克蘭公司Destinus合作生產飛彈,Destinus執行長米哈伊爾·科科里奇(Mikhail Kokorich)表示,歐洲正邁入擴大飛彈生產的新階段。然而,值得警惕的是,比利時、德國、瑞士、法國及美國等國的製造商仍持續在俄羅斯阿拉布加經濟特區營運,該地生產的「見證者」(Shahed)無人機具有打擊歐盟境內目標的能力。標籤: 合作媒體商傳媒

川普政府力阻下仍逆勢成長 美國再生能源 2025 年發電量創新高

商傳媒|責任編輯/綜合外電報導儘管美國總統川普(Donald Trump)政府積極推動化石燃料,但美國再生能源產業在 2025 年仍展現強勁韌性,發電量創下新紀錄,佔全國總發電量的 26%。這項數據顯示,再生能源發展的趨勢已超越單一政府的政策干預。根據《Earth.Org》報導,去(2025)年美國公用事業公司透過再生能源產生了破紀錄的電力,其佔公用事業級發電容量的 33.2%。值得注意的是,包括德州、佛羅里達州和俄亥俄州等傳統上偏紅的州,貢獻了去年新增太陽能發電容量的 73%。美國能源情報署(EIA)預計今(2026)年新增發電容量中,太陽能、風能和電池儲能將佔 93%。報告指出,再生能源已成為美國最具成本效益的發電方式,即使沒有補貼也具競爭力。相較於天然氣發電廠需數年才能完成建設,太陽能電廠等再生能源基礎設施的部署可在一年內完成。然而,自 2025...

貝佐斯力挺電動車新創 Slate Auto 募得 6.5 億美元劍指平價皮卡

商傳媒|方承業/綜合外電報導亞馬遜(Amazon)創辦人貝佐斯(Jeff Bezos)支持的電動車新創 Slate Auto,近日宣布成功募得 6.5 億美元的 C 輪資金,以加速其電動車業務的擴張計畫。這筆資金由 TWG...

比特幣重上7.4萬美元區間 大盤回穩投資人信心增

商傳媒|吳承岳/台北報導本週一,加密貨幣市場迎來廣泛反彈,比特幣(Bitcoin)價格成功回升至7.4萬美元以上,以太幣(Ethereum)也漲破2,348美元,兩者領漲大盤,帶動投資人風險偏好回溫。儘管地緣政治不確定性仍在,但其對風險資產的影響似乎有所減弱,支撐了市場的穩定。比特幣本週表現亮眼,週初交易期間上漲逾3.5%,整週累積漲幅達8.45%,一度觸及7.3萬美元,並於本週一盤中進一步挑戰7.5萬美元阻力位。《Coinpaper》報導,比特幣已從週末的跌勢中反彈,顯示其動能恢復。整體加密市場總市值也因此上漲4%至2.46兆美元,交易量激增逾60%達480億美元。市場數據顯示,投資人信心逐漸回穩。加密貨幣恐懼與貪婪指數(Crypto Fear and Greed Index)維持在50左右的「中性」區間,並未惡化。未平倉合約(Open Interest)顯著增加至240億美元,接近月度高點,反映在當前地緣政治不確定性下,短線多頭部位需求活躍。此外,狗狗幣(Dogecoin)、XRP、幣安幣(Binance Coin)、Solana及Cardano等主要代幣也出現3%至5%不等的漲幅。技術分析方面,比特幣的相對強弱指數(RSI)和MACD指標均位於中性水平之上,顯示買盤動能增強。《FOREX.com》分析,比特幣若能持續突破74,380美元的關鍵阻力位,有望結束盤整局面和中期跌勢,開啟新的短期上漲趨勢。目前7萬美元關卡持續為市場提供支撐,而60,800美元則是主要下行支撐位。然而,中期而言,加密貨幣市場過去十週的收盤價仍低於前期水平,顯示中性偏空的走勢仍存在,其中Solana跌幅達28.13%為表現最弱的資產。儘管機構投資者對加密貨幣市場持樂觀態度,但預測市場仍相對謹慎。例如,TD Cowen對加密貨幣財庫公司Strive、SharpLink和Nakamoto給予正面評價,並預期比特幣年底可能達到14萬美元,以太幣則可能達到3,650美元。然而,預測平台Polymarket的數據顯示,比特幣在2026年底前創下歷史新高(ATH)的機率僅為14%,遠低於TD Cowen的預期,反映市場對此一目標仍存在分歧看法。標籤:...