ΑρχικήinetClaude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Claude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Η Anthropic επιβεβαίωσε την Τρίτη ότι ο εσωτερικός κώδικας του δημοφιλούς Claude Code, του AI coding assistant της εταιρείας, διέρρευσε κατά λάθος λόγω ανθρώπινου σφάλματος στη διαδικασία packaging. Η διαρροή αφορούσε περίπου 512.000 γραμμές κώδικα TypeScript σε σχεδόν 2.000 αρχεία, αποκαλύπτοντας την εσωτερική αρχιτεκτονική του εργαλείου.

Δείτε επίσης: Η Anthropic φέρνει το Claude Code στο Slack

Claude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Σύμφωνα με εκπρόσωπο της Anthropic, δεν εμπλέκονται ευαίσθητα δεδομένα πελατών ή διαπιστευτήρια στη διαρροή. “Ήταν ένα πρόβλημα packaging που προκλήθηκε από ανθρώπινο σφάλμα, όχι παραβίαση ασφαλείας. Εφαρμόζουμε μέτρα για να αποτρέψουμε την επανάληψη του περιστατικού“, δήλωσε η εταιρεία.

Η ανακάλυψη έγινε όταν η Anthropic κυκλοφόρησε την έκδοση 2.1.88 του Claude Code npm package. Οι χρήστες εντόπισαν ότι περιείχε ένα source map αρχείο που επέτρεπε την πρόσβαση στον πηγαίο κώδικα του Claude Code. Το αρχείο source map μεγέθους 59.8 MB συνδεόταν με ένα μη προστατευμένο zip archive στο Cloudflare R2 storage bucket της εταιρείας.

Ο ερευνητής ασφαλείας Chaofan Shou ήταν ο πρώτος που εντόπισε και δημοσιοποίησε το πρόβλημα, γράφοντας: “Ο πηγαίος κώδικας του Claude Code έχει διαρρεύσει μέσω ενός map αρχείου στο npm registry τους!“. Η ανάρτησή του συγκέντρωσε περισσότερες από 28.8 εκατομμύρια προβολές. Ο κώδικας αποθηκεύτηκε σε δημόσιο GitHub repository, όπου έχει ξεπεράσει τα 78.000 stars και 77.200 forks.

Τεχνικές λεπτομέρειες της διαρροής Claude Code

Η διαρροή αυτού του είδους είναι σημαντική, καθώς παρέχει στους προγραμματιστές και τους ανταγωνιστές της Anthropic ένα σχεδιάγραμμα για το πώς λειτουργεί το δημοφιλές εργαλείο κωδικοποίησης. Οι χρήστες που εξέτασαν τον κώδικα δημοσίευσαν λεπτομέρειες για την αρχιτεκτονική αυτο-επιδιόρθωσης μνήμης του για την υπέρβαση των περιορισμών του σταθερού context window του μοντέλου.

Τα εσωτερικά συστήματα που αποκαλύφθηκαν περιλαμβάνουν ένα σύστημα εργαλείων για διάφορες δυνατότητες όπως ανάγνωση αρχείων ή εκτέλεση bash εντολών, μια μηχανή ερωτημάτων για τη διαχείριση κλήσεων LLM API και ενορχήστρωση, πολυ-agent ενορχήστρωση για τη δημιουργία “υπο-agents” ή swarms για την εκτέλεση πολύπλοκων εργασιών, και ένα αμφίδρομο επίπεδο επικοινωνίας που συνδέει τις επεκτάσεις IDE με το Claude Code CLI.

Δείτε επίσης: Η Claude AI της Anthropic απαντά τώρα με διαγράμματα και οπτικές αναπαραστάσεις

Claude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Η διαρροή αποκάλυψε επίσης μια λειτουργία που ονομάζεται KAIROS, η οποία επιτρέπει στο Claude Code να λειτουργεί ως persistent, background agent που μπορεί περιοδικά να διορθώνει σφάλματα ή να εκτελεί εργασίες μόνο του χωρίς να περιμένει ανθρώπινη εισαγωγή και ακόμη να στέλνει push notifications στους χρήστες. Συμπληρωματικά υπάρχει μια νέα “dream” λειτουργία που θα επιτρέπει στο Claude να σκέφτεται συνεχώς στο παρασκήνιο για να αναπτύσσει ιδέες.

Επιπτώσεις ασφαλείας και αντίμετρα

Με τα εσωτερικά του Claude Code πλέον εκτεθειμένα, οι κίνδυνοι ανάπτυξης παρέχουν σε κακόβουλους παράγοντες πυρομαχικά για να παρακάμψουν τα guardrails και να εξαπατήσουν το σύστημα ώστε να εκτελέσει ανεπιθύμητες ενέργειες, όπως εκτέλεση κακόβουλων εντολών ή εξαγωγή δεδομένων.

“Αντί να κάνουν brute-force jailbreaks και prompt injections, οι επιτιθέμενοι μπορούν τώρα να μελετήσουν και να κάνουν fuzz ακριβώς πώς ρέουν τα δεδομένα μέσω του τετραφασικού pipeline διαχείρισης context του Claude Code και να δημιουργήσουν payloads σχεδιασμένα να επιβιώσουν της συμπίεσης, διατηρώντας αποτελεσματικά ένα backdoor σε μια αυθαίρετα μακρά συνεδρία“, δήλωσε η εταιρεία ασφαλείας AI Straiker.

Η πιο επείγουσα ανησυχία είναι οι επιπτώσεις από την επίθεση Axios supply chain, καθώς οι χρήστες που εγκατέστησαν ή ενημέρωσαν το Claude Code μέσω npm στις 31 Μαρτίου 2026, μεταξύ 00:21 και 03:29 UTC, ενδέχεται να έχουν λάβει μαζί μια trojanized έκδοση του HTTP client που περιέχει ένα cross-platform remote access trojan. Οι χρήστες συνιστάται να κάνουν άμεσα downgrade σε ασφαλή έκδοση και να αλλάξουν όλα τα secrets τους.

Δείτε επίσης: InstallFix: Διανομή infostealer μέσω ψεύτικων οδηγών εγκατάστασης του Claude Code

Claude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Το περιστατικό υπογραμμίζει τη σημασία της προσεκτικής διαχείρισης των build processes και των packaging διαδικασιών, ιδιαίτερα για εταιρείες που αναπτύσσουν ευαίσθητα AI εργαλεία.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS