コンテンツにスキップ
メインサイト ニュース コンソール

Claude Code Opus 5の自動モードを攻略する

· Simon Willison 翻訳済
技巧LLM

Claude Code Opus 5 の自動モードを突破する

Anthropic は、Claude Code の自動モードによってコーディングエージェントのユーザーをプロンプトインジェクション攻撃から守ることに大きな期待を寄せています。最近では自動モードをデフォルトモードに設定し、その効果は非常に高いと大胆に主張しています。

Johann Rehberger は、現在最も信頼されているプロンプトインジェクション研究者の一人です。彼は自動モードを標的とする攻撃を発見し、成功率は 80% に達すると報告しています。この攻撃では、Claude Code を誘導して ZIP アーカイブをダウンロード・展開させ、base64 をインポートするコードを実行させます。その際、アーカイブから展開されたローカルの struct.py ファイルがインポートされ、実行されることを Claude Code に認識させないようにします。

場合によっては、自動モードがエージェントによる有害なコードの実行継続を阻止することさえありました。

Claude はシステムが侵害されたことを検知した後、悪意のあるプロセスを終了しようと何度か試みましたが、自動モードはクリーンアップ用のコマンドを拒否しました。

Claude は侵害を検知しましたが、自動モードがクリーンアップ用のコマンドを阻止しました

セキュリティ機構そのものが、障害の一部になり得ます。分類器は悪意のあるプロセスの作成を許可した一方で、そのプロセスを停止するためのコマンドは阻止したのです!

エージェントが敵対的な攻撃者の注意を引く可能性があるなら、エージェントを安全に実行する唯一の方法はサンドボックスを使用することだ、という Johann の結論に私は同意します。

  • 無人で動作するコーディングエージェントは、コンテナ、仮想マシン、または OS のサンドボックス内で実行する。
  • 外部ネットワークへのアクセスを制限する。
  • エージェントを監視する。
  • エージェントの実行中に、ホームディレクトリ、SSH キー、クラウド認証情報などの機密情報をエージェントからアクセス可能な状態にしない。[…]