[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒
据著名技术新闻社区 Hacker News 近期披露,安全研究员 RyotaK(GMO Flatt Security)发现了一个 Claude Code 安全漏洞:
攻击者只需开一个 GitHub Issue,就能劫持运行 Claude Code GitHub Action 的公开仓库并影响下游项目,如果注入恶意代码,攻击者能完全控制我们的设备。
Anthropic 已在 4 天内紧急修复。
但我看到这条消息的时候,第一个想法是,"裸奔,这不就是我每天都在干的事吗"。
![[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒](https://am.zdmimg.com/202606/30/6a43a4ba17c22915.png_e1080.jpg)
我每天让 Hermes 和 OpenClaw 这两个 AI 助手在 NAS 上自动执行各种操作.
它们有权限读写我的工作目录、调用API发消息。
如果有人想害我,往我的skill文件里塞一行恶意命令,我的 AI 助手会老老实实执行,因为它分不清"正常指令"和"恶意指令"。
AI 助手的安全问题,大部分是为了方便
Claude Code这次的漏洞,本质上就一句话:AI助手太听话了。
它不会判断"这个仓库里的指令安不安全",它只会判断"这个指令我能不能执行"。能执行就执行,就这么简单。
这不是 Claude 独有的问题。所有 Agent 都一样。我自己的例子更直白。
为了让 Hermes 和 OpenClaw 能在 NAS 上互相协作,我把共享目录的权限设成了777(对所有人完全开放)。
![[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒](https://am.zdmimg.com/202606/30/6a43a4ba4be9e915.png_e1080.jpg)
为什么?
因为我试了改UID、加用户组这些"正规"方法,在这两个 Agent 的新版本上全都不行,改完容器就启动异常。折腾了一圈,只能用最粗暴的方式:权限不设防。
这和Claude Code自动执行恶意代码是同一个问题的不同表现:当"方便"和"安全"冲突时,我们几乎都选了方便。
你给AI的权限,比你以为的大得多
想想我们平时怎么用 AI 助手的:
让它整理文件,它就能读写整个工作目录。让它发邮件,它就能用我们的邮箱身份发任何内容。让它执行脚本,它就能在系统里跑任何命令。我们经常为了方便,还手动把审批关掉。
![[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒](https://am.zdmimg.com/202606/30/6a43a4bad5342915.png_e1080.jpg)
这些权限一旦给了,收回就很难。因为我们用AI助手就是图它方便,限制太多等于没用。
但问题是,AI 不会区分"帮我整理文件"和"帮我把文件全删了"。对它来说都是执行指令,只是内容不同。
我们能做什么?
坦率地讲,目前没有完美解决方案。但有几个原则可以降低风险:
1. 最小权限原则——能不给的权限就不给
我的 NAS上,Hermes 和 OpenClaw 通过 Docker 部署。
他们只能访问各自的配置目录和协作目录,不能动系统文件,不能读别的容器的配置。
虽然协作目录本身是777,但至少范围锁死了。
2. 别让 AI 碰我们的密钥和密码
把各种 Key 都存在环境变量和配置文件里。
AI 可以读取来调用 API ,但不让它操作这些配置文件本身。
读取和使用是一回事,修改和删除是另一回事。
Hermes 本身有脱敏的功能,在展示任何信息前,会自动识别和遮盖敏感信息。
建议让 Hermes 把这个功能打开。
![[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒](https://am.zdmimg.com/202606/30/6a43a4ba15c66915.png_e1080.jpg)
3. 涉及文件删除、系统设置、网络端口等操作,人过一遍再执行
让 AI 助手做任何删除操作前都先询问(虽然他也不一定会遵循就是了)。
这个设计是最后一道防线。AI 理解不了"删错一个文件可能毁掉三年数据"。
![[安全] 还给AI助手开777权限?Claude Code漏洞给NAS用户提了个醒](https://am.zdmimg.com/202606/30/6a43a4bbf47395305.png_e1080.jpg)
4. 定期检查 AI 的 skill 和配置
可以每周定时让 AI 助手自检一遍 skill 文件,看有没有异常。
虽然这不能防止 AI 自检时也出错,但至少能发现一些低级的篡改或误操作。
5. 定期备份
设定每日本地备份任务,能解决误删恢复问题。
说到底,这是个信任问题
AI 助手本质上是我们雇的一个实习生,能力很强,但完全不懂人情世故,也不会判断对错。
Claude Code这次的安全漏洞不是最后一次。随着AI Agent越来越普及,类似的问题只会越来越多。
我的态度是:用肯定是要用的,但心里得有根弦。
话说,Hermes 和 OpenClaw 协作目录权限的问题,各位大佬们有更好的办法吗?
