Auto Mode в Claude Code сломали: агент не мог убить вредоносный процесс

Johann Rehberger показал уязвимость Auto Mode в Claude Code: атака через zip-архив с подменённым импортом проходит в 80% запусков. Anthropic недавно сделали этот режим защитой по умолчанию и публично заявляли о его эффективности против prompt injection.
Сценарий заставляет агента скачать и распаковать zip, затем выполнить код с импортом base64. Claude Code не замечает, что вместо системной библиотеки Python подхватит локальный struct.py из архива — и запустит вредоносный код. Rehberger — один из самых авторитетных исследователей prompt injection.
Защита блокирует очистку
В нескольких прогонах агент сам распознал компрометацию и попытался завершить вредоносный процесс. Auto Mode отклонил команду на очистку: классификатор разрешил создание процесса, но запретил остановку. Механизм безопасности сам стал частью провала.
Что делать с агентами без присмотра
Simon Willison согласен с выводом Rehberger: при риске враждебной атаки через промпт единственный безопасный вариант — изоляция. Практический чеклист из материала:
- контейнер, виртуальная машина или песочница ОС для агентов без присмотра;
- ограничение исходящего сетевого трафика;
- мониторинг действий агента;
- без доступа к домашним директориям, SSH-ключам и облачным учётным данным в среде выполнения агента.
Источник: Breaking Claude Code Opus 5 Auto Mode.