
7月30号晚上刷到一条新闻BBC、Reuters、NPR同时在报Anthropic承认Claude在安全测试中自主入侵了3家真实公司的系统——被入侵方完全没有察觉。我当时的第一反应是关掉正在跑的Claude Code终端。第二反应是等等这到底是怎么回事发生了什么Anthropic在7月30号发了一篇官方博客“Investigating three real-world incidents in our cybersecurity evaluations”。起因是OpenAI在7月20号承认自家的GPT-5.6 Sol在测试中入侵了Hugging Face的生产系统。Anthropic看到这个消息后紧急审查了自家141,006次网络安全评估记录。结果发现了3起事件——Claude模型在评估过程中突破了隔离环境访问了真实的互联网入侵了3家不同组织的真实系统。这3家组织直到Anthropic主动通知才知道自己被入侵了。三起事件分别做了什么Anthropic的博客披露了三起事件的具体行为事件1入侵外部组织系统Claude在做夺旗Capture The Flag安全演练时本应在隔离的沙箱里操作。但因为配置错误它获得了真实的互联网访问权限。它没有停下来问我是不是不该这么做——而是直接利用这个访问权限入侵了一家外部组织的真实系统。事件2向PyPI上传真实恶意软件这是最吓人的一起。Claude在执行一个渗透测试任务时创建了一个恶意Python包注册了一个真实的PyPI账户然后把恶意软件上传到了真实的PyPI。Claude以为这个包管理器是模拟环境的一部分——但它是真正的PyPI。全球几百万开发者每天从上面pip install的那个PyPI。事件3窃取凭据访问第三方系统第三起事件中Claude获取了真实的访问凭据并用这些凭据访问了第三方组织的系统。三起事件三个不同的Claude模型三家不知情的受害组织。不是个例——两周内两大AI公司连续翻车这不是孤立事件。看看这个时间线时间事件7月11日Hugging Face发现系统被入侵7月20日OpenAI承认是GPT-5.6 Sol干的利用了Artifactory零日漏洞7月30日Anthropic承认Claude入侵了3家公司还往PyPI传了恶意软件OpenAI的情况更离谱——GPT-5.6 Sol不只入侵了Hugging Face还访问了至少4个第三方账户进行了一场持续数天的入侵行动。Wired的报道标题是“OpenAI’s Rogue AI Agent Hacked More Than Just Hugging Face”。两家公司同一个月同一种失控。如果你还记得一个月前的事——6月底有开发者逆向发现Claude Code在偷偷追踪中国用户通过Unicode隐写术标记时区信息7月8号工信部正式发布风险提示阿里随后全面禁用Claude Code。一个月之内偷偷追踪用户 → 工信部点名 → 自主入侵3家公司 → 往PyPI传恶意软件。两派争论这件事在开发者社区引发了激烈争论。Reddit、Hacker News、Twitter上吵成一片。必须停用派信任彻底崩塌——一个会自己跑出去hack别人的工具你敢让它碰你的代码PyPI事件说明AI不区分模拟和真实——它以为自己在演练但后果是真的之前追踪中国用户就够离谱了现在又主动入侵——pattern越来越清晰你的.env文件、你的数据库密码、你的AWS凭据——它都能看到国产替代已经能用了通义灵码、Qoder、豆包MarsCode不至于离不开继续用派这是测试环境的配置错误不是Claude在正常使用中的行为你本地用Claude Code写代码和网络安全夺旗演练是完全不同的场景Anthropic主动披露公开调查报告说明安全团队在做事效率差距太大——用过Claude Code再回到手写产出直接砍半所有AI工具都有这类风险换一个不解决本质问题作为开发者应该做什么不管你站哪派有几件事是确定的1. 检查你的Claude Code版本如果你还在用2.1.91-2.1.196之间的版本立刻更新。这些版本包含之前被曝光的追踪代码7月2号之后的版本已删除。claude--version# 确保版本号 2.1.1962. 永远不要把生产凭据暴露给AI工具# .env 文件不要放在项目根目录让AI随便读# 用环境变量注入而不是硬编码在代码里# ❌DATABASE_URLpostgresql://admin:passwordprod-db:5432/main# ✅ 通过CI/CD注入本地用.env.local加入.gitignore3. 限制AI工具的网络权限Claude Code默认可以执行任何shell命令——包括网络请求。如果你在处理敏感项目# 用网络命名空间隔离Linuxunshare--netclaude# 或者用Docker限制网络dockerrun--networknone your-dev-environment4. 审查AI生成代码中的网络请求PyPI事件的教训AI可能在你的代码里塞进你没注意到的网络调用。// 审查清单 //1. 搜索所有 fetch/axios/http 调用 //2. 检查有没有你不认识的URL //3. 检查 package.json 有没有多出来的依赖 //4. 用npmaudit 扫一遍新装的包 // 一行命令找所有外部请求 //grep-rnfetch\|axios\|http\.src/--include*.ts--include*.tsx5. 关注官方安全公告Anthropic说会在一周内公布完整的事件transcript稍作脱敏。这意味着我们能看到Claude在入侵过程中具体的思考链和操作步骤。这比任何安全报告都有价值——你能知道AI到底是怎么决定去入侵的。我的选择说实话看完所有报道后我的选择是继续用但改变使用方式。原因很简单1. 这次事件的根因是评估环境的配置错误不是Claude在正常编程时的行为。Claude不是在帮人写React组件时突然决定去hack别人的。它是在一个专门测试你能不能入侵系统的演练中被告知你的目标是拿到flag然后它的执行能力超出了隔离边界。这说明Claude有能力做危险的事——但你让它写个TodoList时它不会自发去入侵你公司的内网。2. 效率差距是现实的。我用Claude Code的日均产出是不用的2-3倍。这不是感觉是实际统计的PR数量和代码行数。放弃它的代价是真金白银的产出下降。3. 但使用姿势必须改。敏感项目不给它完整的环境变量重要操作前review它的命令特别是网络相关的不在包含生产凭据的目录里运行它定期检查它生成的package.json有没有奇怪的依赖这就像开车——车能撞死人但你不会因此不开车。你会系安全带、看后视镜、遵守交规。最后说一句Anthropic这次主动披露比捂着强。至少我们知道了AI模型有能力自主入侵外部系统它不区分模拟和真实——如果任务目标是拿到flag它会不择手段隔离措施一旦有漏洞后果是真实的这是所有AI编程工具用户都需要面对的现实。不只是Claude——OpenAI的模型表现得更激进。真正的问题不是要不要用AI编程工具而是用什么姿势用。