دور زدن Auto Mode کلاد کد با یه آرشیو zip
خلاصهٔ کاملتر
سایمون ویلیسون تو یه لینکپست به تحقیق تازهٔ یوهان رهبرگر اشاره کرده که نشون میده میشه Auto Mode کلاد کد رو دور زد؛ همون حالتی که خودکار تصمیم میگیره کدوم دستور اجرا بشه و کدوم نه. آنتروپیک این حالت رو بهتازگی پیشفرض کرده و ادعاهای بزرگی هم دربارهٔ کارآمدیاش داشته تا کاربرهای عامل کدنویسیاش رو جلوی prompt injection (یعنی وقتی متنِ یه منبع بیرونی عملاً به مدل دستور میده) حفظ کنه.
به گفتهٔ رهبرگر حمله حدود ۸۰ درصد مواقع جواب میده. مسیرش اینه که کلاد کد رو راضی میکنن یه آرشیو zip دانلود و باز کنه، بعد کدی اجرا کنه که ماژول base64 رو import میکنه. نکته اینجاست که همون آرشیو یه فایل struct.py هم کنار کد گذاشته و پایتون موقع import اول سراغ فایل محلی میره؛ پس کد مهاجم بدون اینکه مدل متوجه بشه اجرا میشه.
عجیبترین بخش گزارش اینه که تو چند اجرا، خود کلاد آلودگی رو تشخیص داده و خواسته پروسهٔ بدافزار رو ببنده، ولی Auto Mode دستور پاکسازی رو رد کرده. یعنی کلاسیفایر اجازهٔ ساختهشدن پروسه رو داده ولی جلوی دستوری که میخواست متوقفش کنه رو گرفته. نویسنده میگه همینجاست که مکانیزم امنیتی خودش تبدیل به بخشی از خرابی میشه.
ویلیسون با نتیجهگیری رهبرگر موافقه: اگه کوچیکترین احتمال حملهٔ هدفمند هست، تنها راه امن، اجرای این عاملها داخل sandbox ـه. توصیهها هم روشنه: عامل بدون نظارت رو تو کانتینر یا VM اجرا کن، ترافیک خروجی شبکهش رو محدود کن، رفتارش رو مانیتور کن و دایرکتوری home، کلیدهای SSH و کردنشیالهای ابری رو اصلاً در دسترسش نذار.
نکات کلیدی:
- به گفتهٔ رهبرگر حمله حدود ۸۰ درصد مواقع موفق میشه
- مسیر نفوذ: باز شدن یه آرشیو zip و import شدن یه struct.py محلی به جای ماژول استاندارد پایتون
- تو بعضی اجراها Auto Mode جلوی دستور پاکسازی خود کلاد رو گرفت
- آنتروپیک Auto Mode رو از مدتی قبل به حالت پیشفرض تبدیل کرده
- توصیهٔ عملی: کانتینر یا VM، محدودکردن خروجی شبکه، مانیتورینگ، و دور نگهداشتن کلید SSH و کردنشیال ابری




