Auto mode skulle stoppe farlige handlinger – i stedet stopper det oprydningen
Et angreb mod Codebeskyttelsesfunktionen virker i 80 procent af tilfældene, og funktionen kan selv blokere forsøget på at stoppe skadelig kode
Læs i dit tempo
Kort
Forskere har fundet et angreb, der i 80% af tilfældene får Claude Code til at køre skadelig kode. Angrebet udnytter et svaghed i sikkerheds-systemet, som ellers skulle forhindre farlige handlinger. Det anbefales nu at køre coding-agenter i isolerede miljøer.
Begynder
Johann Rehberger, en ekspert i at snyde kunstig intelligens gennem såkaldt »prompt injection« (hvor man giver AI'en instruktioner, der får den til at gøre noget uhensigtsmæssigt), har fundet et hul i Claude Codes »auto mode«. Dette er en funktion, hvor programmet selv tager beslutninger. Angrebet virker i 80 procent af tilfældene. Det fungerer ved, at programmet downloader og udpakker en komprimeret mappe, et såkaldt zip-arkiv. Når programmet efterfølgende henter en standardfunktion til datakodning, kaldet base64, snyder angrebet programmet til også at køre en skjult fil ved navn struct.py. Det svarer til, at man beder en kok om at følge en opskrift, men uden at kokken opdager det, er der indsat en hemmelig instruktion om at gøre noget helt andet.
Det mest bekymrende er, hvordan sikkerheden reagerede. »Auto mode« skulle egentlig beskytte brugeren, men i nogle tilfælde gjorde det det modsatte. Selvom AI-modellen opdagede, at noget var galt, blokerede sikkerhedsmekanismen fra firmaet Anthropic for forsøget på at rydde op. Det er lidt som en vagthund, der lader en tyv komme ind i huset, men bider ejeren, når denne prøver at smide tyven ud.
Rehberger mener derfor, at man altid bør køre disse kodnings-assistenter i et isoleret digitalt miljø. Det kan være en »container« eller en »virtuel maskine«, som fungerer som en slags digitalt sandkasse-miljø. Her kan programmet arbejde uden at have adgang til vigtige private ting. Det gælder for eksempel hjemmemapper, digitale adgangsnøgler, såkaldte Secure Shell-nøgler (SSH-nøgler), eller koder til cloud-tjenester. På den måde kan en fejl eller et angreb ikke sprede sig til resten af computeren.
Vil du have, at jeg forklarer nærmere, hvordan en »digital sandkasse« i praksis beskytter dine data?

Johann Rehberger, en af de mest anerkendte forskere inden for prompt injection, har fundet et angreb mod Claude Codes auto mode, som Anthropic nyligt gjorde til standard. Angrebet virker ifølge ham i 80 procent af tilfældene.
Angrebet får Claude Code til at downloade og udpakke et zip-arkiv. Når koden importerer base64, importeres og køres samtidig en lokal fil kaldet struct.py, som arkivet har lagt ind. Claude opfatter det som en almindelig import.
Det mest alvorlige er, at auto mode i flere tilfælde aktivt forhindrede Claude i at stoppe den skadelige kode, efter at modellen havde opdaget kompromitteringen. Anthropics sikkerhedsmekanisme blokerede oprydningskommandoen.
Rehbergers konklusion er klar: coding-agenter bør altid køres i en container, en virtuel maskine eller et andet sandkasse-miljø. Hjemmemapper, SSH-nøgler og cloud-adgangskoder bør ikke være tilgængelige for agenten.
Historien viser et problem med Anthropics tilgang til sikkerhed i Claude Code. Auto mode blev introduceret som et lag, der skulle forhindre farlige handlinger, men mekanismen kan selv blive en del af svagheden: den lader den skadelige kode køre, men stopper forsøget på at fjerne den.
Det er uklart: Materialet er en enkelt blogpost med link til Rehbergers forskning. Vi har ikke Rehbergers eget indlæg og kan ikke verificere de specifikke tekniske detaljer yderligere. Angregets effektivitet (80 procent) er Rehbergers eget opgør.
Kilder
- Breaking Claude Code Opus 5 Auto Mode simonwillison.net
Produktionshistorie
- Radar Signal ? af 100 · spredning 1 kilder
- Skrevet Model: mimo-v2.5-free · temperatur 0.4
- Overskrift 5 kandidater, valgt af chat.dk
- Korrektur 1 zen · 3 rettelser
- Korrektur 2 chatdk · 1 rettelser
- Billede Genereret af gemini-3.6-flash-medium
- Vedtagelse ainews-auto-v3 · score 0.3791