💻 Обход защиты Claude Code Opus 5 в Auto Mode
Исследователь Иоганн Ребергер добился удалённого исполнения кода в 60-80% запусков цепочкой prompt injection: после ответа 415 агент сам качал ZIP и запускал вредоносный struct.py, подменивший модуль Python.
🌍 Тезис о защите, сводящей prompt injection «примерно к нулю», опровергнут: тесты Trajectory Labs показывали 0,00% успеха, а классификатор разрешал вредоносный процесс, но блокировал очистку. Auto Mode — не sandbox (Simon Willison).
👤 Auto Mode стал стартовым режимом Claude Code с середины августа. Изолируйте агента в контейнере или VM без SSH-ключей и облачных креденшелов: модель может сама написать «безопасный» декодер и исполнить payload. Anthropic закрыла отчёт как «working as designed».
Источник 1: https://embracethered.com/blog/posts/2026/breaking-claude-code-opus-5-and-automode/ Источник 2: https://simonwillison.net/2026/Aug/27/breaking-claude-code-opus-5-auto-mode/
