Anthropic 曝 AI 代理沙箱逃逸漏洞,Claude Cowork 可越界访问 Mac 文件
沙箱隔离机制被绕开,暴露代理自主权扩张与支付接入场景下的安全短板
事件
据 [The Hacker News]报道,安全研究人员在 Anthropic 的 AI 代理工具 Claude Cowork 中发现一处沙箱逃逸漏洞。攻击者可利用该漏洞绕过虚拟机级别的隔离,直接访问宿主 Mac 系统的文件。Anthropic 已确认问题并发布修复补丁。
漏洞详情与根因
漏洞的根因在于 Claude Cowork 执行代码时未严格限制系统调用权限,恶意构造的指令得以触发沙箱逃逸。Claude Cowork 在收到用户指令后,会在隔离环境中运行代码(该环境可能基于 macOS 原生沙箱或轻量级虚拟化技术),但由于系统调用过滤策略存在疏漏,攻击者能够利用未被拦截的调用链突破边界,读取、窃取宿主文件甚至进一步横向移动。截至目前,具体攻击路径与利用细节尚未公开,补丁预计加强了系统调用白名单或启用了更严格的 seccomp 策略(待核实)。
Claude Cowork 与 AI 代理沙箱技术
Claude Cowork 是 Anthropic 面向开发者推出的 AI 编程助手,可理解代码仓库、执行终端命令、操作文件并在隔离环境中运行代码。当前主流 AI 编程助手(如 GitHub Copilot 的代理模式、OpenAI 的 Code Interpreter)普遍采用沙箱机制限制代码执行对宿主系统的风险,常见方案包括:
- 容器化隔离:通过 Docker、gVisor 或 Firecracker microVM 提供轻量级虚拟化;
- 系统调用过滤:基于 seccomp-bpf 限制可用系统调用;
- 文件系统沙箱:chroot 或 macOS App Sandbox 限定可访问路径。 该漏洞表明,在 macOS 平台上,Claude Cowork 的实现中系统调用权限控制存在疏漏。此前容器逃逸已屡见不鲜(如 CVE-2019-5736 等),但此次事件专门针对 AI 代理工具,凸显了代理在训练与评测场景之外,实际部署时的安全配置成熟度问题。
行业影响:从开发安全到合规与资产保护
随着 AI 代理被赋予文件读写、网络访问、甚至代表用户执行支付与自动化任务的能力,执行环境的隔离已不再仅仅是开发期的安全注意事项。OceanAlt 认为,此次漏洞暴露了三个关键趋势:
- 代理支付与资金操作风险凸显
当前 Claude 等服务已能通过 API 调用工具,未来若实现代理自主交易、账单支付等功能,沙箱逃逸可能直接导致资金损失或身份盗窃。执行环境必须实现“结算前隔离”——即代币或密钥操作仅能在经过严格审计、无持久化外部访问权限的微型虚拟机中完成,并强制搭配系统调用白名单。 - 合规压力从数据层延伸至执行层
金融监管(如 PSD2/PSD3)和隐私法律(如 GDPR)对用户授权与数据处理有严格要求。AI 代理逃逸访问宿主文件可能造成用户隐私泄露,使平台面临合规处罚。我们判断,“代理执行环境的审计轨迹”与“系统调用权限最小化”将成为未来安全审查的重点,类似于云原生环境中的 Pod Security Standards。 - 产业链重塑
容器安全厂商(如 Aqua Security、Sysdig)、机密计算方案(如 AWS Nitro Enclaves)以及 AI 可观测性平台将受益于 AI 代理安全需求的增长。同时,macOS 在开发者社区的广泛使用,促使苹果需要在系统层面提供更细粒度的代理沙箱策略(如强化 App Sandbox),但其进展尚待观察。
防守方启示
Anthropic 的快速响应修复值得肯定,但 OceanAlt 认为,AI 代理平台在架构设计初期就应将“系统调用最小集”与“不可变执行环境”作为默认安全基准,而非事后修补。对企业用户而言,启用第三方 AI 代理时需评估其沙箱实现机制,优先选择支持“临时性执行、无持久化存储、内核级隔离”的方案,并建立异常行为监控(如非预期文件系统调用告警)。在代理能力不断向真实业务融合的背景下,执行环境的零信任原则将逐渐成型。
这篇内容的出处与状态
- 署名
- OceanAlt 编辑部
- 首次发布
- 2026-07-24
- 最后更新
- 2026-08-01
- 原始资料
- 未标注来源

