OceanAltOceanAlt
risk-events2026-07-242 分鐘讀完

Anthropic 曝 AI 代理沙箱逃逸漏洞,Claude Cowork 可越界訪問 Mac 文件

沙箱隔離機制被繞開,暴露代理自主權擴張與支付接入場景下的安全短板

OOceanAlt 編輯部
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

事件

據 [The Hacker News]報道,安全研究人員在 Anthropic 的 AI 代理工具 Claude Cowork 中發現一處沙箱逃逸漏洞。攻擊者可利用該漏洞繞過虛擬機級別的隔離,直接訪問宿主 Mac 系統的文件。Anthropic 已確認問題併發布修復補丁。

漏洞詳情與根因

漏洞的根因在於 Claude Cowork 執行代碼時未嚴格限制系統調用權限,惡意構造的指令得以觸發沙箱逃逸。Claude Cowork 在收到用戶指令後,會在隔離環境中運行代碼(該環境可能基於 macOS 原生沙箱或輕量級虛擬化技術),但由於系統調用過濾策略存在疏漏,攻擊者能夠利用未被攔截的調用鏈突破邊界,讀取、竊取宿主文件甚至進一步橫向移動。截至目前,具體攻擊路徑與利用細節尚未公開,補丁預計加強了系統調用白名單或啟用了更嚴格的 seccomp 策略(待核實)。

Claude Cowork 與 AI 代理沙箱技術

Claude Cowork 是 Anthropic 面向開發者推出的 AI 編程助手,可理解代碼倉庫、執行終端命令、操作文件並在隔離環境中運行代碼。當前主流 AI 編程助手(如 GitHub Copilot 的代理模式、OpenAI 的 Code Interpreter)普遍採用沙箱機制限制代碼執行對宿主系統的風險,常見方案包括:

  • 容器化隔離:通過 Docker、gVisor 或 Firecracker microVM 提供輕量級虛擬化;
  • 系統調用過濾:基於 seccomp-bpf 限制可用系統調用;
  • 文件系統沙箱:chroot 或 macOS App Sandbox 限定可訪問路徑。 該漏洞表明,在 macOS 平臺上,Claude Cowork 的實現中系統調用權限控制存在疏漏。此前容器逃逸已屢見不鮮(如 CVE-2019-5736 等),但此次事件專門針對 AI 代理工具,凸顯了代理在訓練與評測場景之外,實際部署時的安全配置成熟度問題。

行業影響:從開發安全到合規與資產保護

隨著 AI 代理被賦予文件讀寫、網絡訪問、甚至代表用戶執行支付與自動化任務的能力,執行環境的隔離已不再僅僅是開發期的安全注意事項。OceanAlt 認為,此次漏洞暴露了三個關鍵趨勢:

  1. 代理支付與資金操作風險凸顯
    當前 Claude 等服務已能通過 API 調用工具,未來若實現代理自主交易、賬單支付等功能,沙箱逃逸可能直接導致資金損失或身份盜竊。執行環境必須實現“結算前隔離”——即代幣或密鑰操作僅能在經過嚴格審計、無持久化外部訪問權限的微型虛擬機中完成,並強制搭配系統調用白名單。
  2. 合規壓力從數據層延伸至執行層
    金融監管(如 PSD2/PSD3)和隱私法律(如 GDPR)對用戶授權與數據處理有嚴格要求。AI 代理逃逸訪問宿主文件可能造成用戶隱私洩露,使平臺面臨合規處罰。我們判斷,“代理執行環境的審計軌跡”與“系統調用權限最小化”將成為未來安全審查的重點,類似於雲原生環境中的 Pod Security Standards。
  3. 產業鏈重塑
    容器安全廠商(如 Aqua Security、Sysdig)、機密計算方案(如 AWS Nitro Enclaves)以及 AI 可觀測性平臺將受益於 AI 代理安全需求的增長。同時,macOS 在開發者社區的廣泛使用,促使蘋果需要在系統層面提供更細粒度的代理沙箱策略(如強化 App Sandbox),但其進展尚待觀察。

防守方啟示

Anthropic 的快速響應修復值得肯定,但 OceanAlt 認為,AI 代理平臺在架構設計初期就應將“系統調用最小集”與“不可變執行環境”作為默認安全基準,而非事後修補。對企業用戶而言,啟用第三方 AI 代理時需評估其沙箱實現機制,優先選擇支持“臨時性執行、無持久化存儲、內核級隔離”的方案,並建立異常行為監控(如非預期文件系統調用告警)。在代理能力不斷向真實業務融合的背景下,執行環境的零信任原則將逐漸成型。

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

這篇內容的出處與狀態

署名
OceanAlt 編輯部
首次發佈
2026-07-24
最後更新
2026-08-14
原始資料
未標註來源

引用這篇內容

OceanAlt 編輯部(2026)。《Anthropic 曝 AI 代理沙箱逃逸漏洞,Claude Cowork 可越界訪問 Mac 文件》。OceanAlt。https://oceanalt.com/zh/articles/flash-auto-mry9khu9-2(訪問日期:2026-09-16)

本文遵循 編輯準則與事實核查標準。發現錯誤請告訴我們,核實後會在此處公開更正。

先試一下 · 免費、不用註冊

付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。

這套判斷也可以放進你自己的產品

一行代碼,不碰你的樣式和 JS。同一套結算前風險判斷可以出現在你的文章、你的錢包確認頁,或者作為接口供你的 Agent 在付款前調用。

組件不收集讀者身份。接入不代表 OceanAlt 對你的產品或頁面上的地址作安全背書。