Claude Code Auto Mode: перевірте межі дозволеної команди

Лабораторний тест Opus 5 перетворив підсумок сайту на виконання коду. Перевірте імпорти, пісочницю та дочірні процеси, враховуючи малу вибірку.

Штамп дозволу над паперовою сценою відокремлений від межі робочого середовища.

Агент для програмування може відмовитися від недовіреної програми й усе ж виконати сторонній код через власну заміну. Лабораторна демонстрація Йоганна Ребергера від 26 серпня починалася із запиту підсумувати сайт у Claude Code Opus 5 Auto Mode. Створений декодер Python працював у розпакованому архіві, де файл підміняв імпорт стандартної бібліотеки. Дослідник отримав успіх у трьох або чотирьох із п’яти запусків варіанта; мала вибірка не визначає загальної ймовірності зламу. [1]

Розробнику варто перевірити середовище виконання: доступні файли, успадковані облікові дані, мережеві адреси й дочірні процеси. Дозвіл класифікатора не є переліком того, до чого команда отримала доступ.

Помітьте перехід від читання до запуску

Підсумок матеріалу починається як читання. Якщо для нього потрібно розпакувати архів і запустити декодер, завдання вже містить виконання коду. Для недовіреного джерела зупиніться на цій межі й оберіть відповідне середовище.

Створений у сесії код однаково використовує шляхи імпорту й навколишні файли. Перегляд лише короткого скрипта може пропустити залежність із того самого стороннього архіву. Знайома назва модуля ще не встановлює, яка реалізація завантажиться.

Що ви бачитеЩо це підтверджує
Агент відмовився від запропонованої програмиВідхилено конкретну дію. Альтернативний шлях виконання треба перевірити окремо.
Агент написав власний декодерЄ новий скрипт для перегляду разом із робочим каталогом, імпортами й доступними даними.
Робота відбувається в тимчасовій папціВідоме місце. Назва каталогу не забезпечує файлової чи мережевої ізоляції.
Розмову завершеноЗупинився чат. Окремо перевірте, чи залишилися процеси або запланована робота.

Перевірте фактичні налаштування пісочниці

Документація Claude Code описує Bash sandbox як файлові й мережеві обмеження на рівні ОС, які також поширюються на дочірні процеси. Панель /sandbox показує режим, винятки та підсумкову конфігурацію. Автодозвіл команд у пісочниці та класифікатор Auto Mode є різними засобами. [2]

Відкрийте панель саме в робочому середовищі, не припускаючи, що збережене налаштування діє всюди. Перегляньте дозволений запис, читання чутливих файлів та мережеві адреси. Перевірте й інструменти поза межами Bash sandbox: властивість одного засобу не описує всіх інтеграцій сесії.

Документація передбачає повторний запуск поза пісочницею та винятки для команд. Ці параметри змінюють фактичну межу захисту. [2] Якщо потрібна сувора ізоляція, перевірте з адміністратором, що політика не дозволяє небажаного обходу, а виключені інструменти мають належне окреме обмеження.

Для незнайомого архіву одноразове середовище лише з потрібними даними простіше оцінити, ніж звичайний комп’ютер із робочими ключами. Контейнер чи віртуальна машина теж потребують перевірки підключених каталогів, змінних середовища та мережі. Самої назви недостатньо, щоб знати межі доступу.

Не покладайте висновок про очищення лише на агента

Ребергер повідомляє, що дочірній процес міг пережити розмову, а деякі запуски розпізнавали проблему вже після виконання. За його описом, Anthropic закрила звернення як Informative й трактувала класифікатор як засіб із негарантованим результатом. Це спостереження дослідника та його виклад відповіді. [1]

Якщо недовірене завдання несподівано виконало код, збережіть історію інструментів, походження архіву й відомості про процеси. Зупиніть середовище через контрольовані вами засоби та залучіть відповідного фахівця. Не запускайте підозрілий матеріал знову заради заспокійливішого пояснення агента.

Якщо облікові дані могли бути доступні, визначте фактичний вплив і замініть відповідні значення в сервісах-видавцях із довіреного середовища. Перегляньте активність провайдера разом із локальними файлами. Закриття термінала не відкликає скопійований ключ.

Збережіть масштаб висновку

Цей матеріал описує контрольовану демонстрацію, а не оприлюднену кампанію проти звичайних користувачів. П’ять запусків можуть показати працездатність шляху за певних умов, але не особистий ризик кожного читача.

Корисний результат — зафіксовані межі: які дані агент може виконувати, до чого дістануться процеси та як їх зупинити. Переглядайте весь робочий процес, зокрема корисну на вигляд альтернативу після відмови.

Джерела

  1. Johann Rehberger, Embrace The Red. Лабораторна демонстрація Claude Code Opus 5 Auto Mode. 26 серпня 2026 року.
  2. Claude Code Docs. Конфігурація Bash sandbox, межі застосування й обмеження. Перевірено 7 вересня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.