网易首页 > 网易号 > 正文 申请入驻

Anthropic忽视提示注入漏洞,Cowork产品再现文件泄露风险

0
分享至


Anthropic公司对提示注入风险的轻视态度在其新推出的Cowork生产力AI产品中再次显现。该产品存在文件API泄露攻击链漏洞,这一问题早在去年10月就被披露,Anthropic虽然承认但未修复。

漏洞详情及攻击方式

专门发现AI漏洞的安全公司PromptArmor周三报告称,Cowork可通过提示注入攻击被欺骗,将敏感文件传输到攻击者的Anthropic账户,一旦获得访问权限就无需额外用户批准。

攻击过程相对简单,正如PromptArmor解释的那样,这是"不断增长"攻击面的一部分。由于Cowork面向非开发者用户,他们可能不会仔细考虑连接到智能体的文件和文件夹,这进一步放大了风险。

周一推出研究预览版的Cowork旨在通过扫描电子表格和其他办公人员日常接触的文档来自动化办公工作。

要触发攻击,潜在受害者只需将Cowork连接到包含敏感信息的本地文件夹,上传包含隐藏提示注入的文档。当Cowork分析这些文件时,注入的提示就会被触发。

PromptArmor的概念验证使用curl命令调用Anthropic的文件上传API,要求将最大可用文件上传到攻击者的API密钥,使攻击者能够通过自己的Anthropic账户获得该文件。PromptArmor用房地产文件演示了这一点,模拟攻击者随后能够通过Claude查询检索文档中提到的个人财务信息和个人身份信息。

重复出现的安全问题

该漏洞遵循了安全研究员Johann Rehberger去年10月向Anthropic报告的关于Claude Code的相同文件API泄露攻击手法。Rehberger当时收到了Anthropic相当冷淡的回应——公司先是关闭了他的错误报告,然后承认可以使用提示注入攻击欺骗其API泄露数据,因此用户应该小心连接到机器人的内容。

我们在10月询问Anthropic是否会考虑实施API检查以确保文件不会通过API传输到不同账户等简单措施,但Anthropic没有回应。

Anthropic对Cowork中出现的问题的回应似乎是类似的"这取决于你,所以要小心"的态度。公司在Cowork公告中指出提示注入攻击是一个问题。

"我们已经建立了对抗提示注入的复杂防御,但智能体安全——即保护Claude现实世界行动的任务——在行业中仍然是一个活跃的发展领域,"Anthropic说。

"这些风险对Cowork来说并不新鲜,但这可能是你第一次使用超越简单对话的更高级工具,"公司继续说道,因为Cowork是一个用户范围比以前工具更广的智能体工具。

为减轻这些风险,Anthropic警告Cowork用户避免将Cowork连接到敏感文档,将其Chrome扩展限制在可信站点,并监控"可能表明提示注入的可疑行为"。

正如开发者和提示注入担忧者Simon Willison在他对Cowork的实践评测中所说,这对不熟悉AI复杂性的人来说是一个很大的要求。

"我认为告诉普通非程序员用户注意'可能表明提示注入的可疑行为'是不公平的,"Willison说。

历史重演的安全态度

这不是Anthropic第一次声称报告的漏洞不会被修补。

今年6月,Trend Micro披露Anthropic用于连接外部数据源的开源参考SQLite MCP服务器实现包含经典SQL注入漏洞。Anthropic表示该问题超出范围,因为包含受影响代码的GitHub存储库已在2025年5月存档,不计划进行修补。

不幸的是,该SQLite MCP服务器在存档前已被复制或分叉超过5000次,意味着易受攻击的代码可能仍在大量下游项目中传播。

Anthropic在6月告诉我们不同意Trend Micro对该问题的分析,并且不会为存档代码提供修复,而是指向MCP规范的指导,即应该有人类监督和批准工具的操作。

"MCP规范建议对这类工具进行人类监督——应该始终有人类参与,能够拒绝工具调用,意味着用户会在执行前审查这些查询,"Anthropic发言人去年夏天告诉我们。

当被问及如何解决现在出现在两个产品中的API提示注入问题时,Anthropic告诉The Register,提示注入是整个行业都在努力解决的问题。

尽管如此,Anthropic发言人声称公司也在努力减少其产品中的提示注入,包括在Cowork中使用虚拟机来最小化平台对敏感文件和目录的访问。Anthropic告诉我们计划今天发布Cowork虚拟机的更新以改善其与易受攻击API的交互,其他安全改进也将陆续推出。

Anthropic还强调Cowork作为研究预览版发布,并邀请用户发送反馈或安全建议。

Q&A

Q1:Cowork存在什么样的安全漏洞?

A:Cowork存在文件API泄露攻击链漏洞,可通过提示注入攻击被欺骗,将用户的敏感文件传输到攻击者的Anthropic账户。攻击者只需让用户连接包含敏感信息的文件夹,并上传包含隐藏提示注入的文档,当Cowork分析文件时就会触发攻击。

Q2:Anthropic对这类安全问题采取了什么措施?

A:Anthropic的态度相对消极,主要将责任推给用户,建议用户避免连接敏感文档、限制Chrome扩展使用范围,并监控可疑行为。公司声称已建立复杂防御,但承认智能体安全仍在发展中,计划通过虚拟机等技术改进来减少风险。

Q3:这种提示注入漏洞是否在其他Anthropic产品中也存在?

A:是的,类似漏洞此前在Claude Code中就被发现并报告,Anthropic当时也未进行修复。此外,公司的SQLite MCP服务器实现也存在SQL注入漏洞,但因代码已存档而拒绝修补,这些易受攻击的代码已被复制超过5000次。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
直言不讳,巴特勒:勇士队非常平庸,这是最糟糕的境地

直言不讳,巴特勒:勇士队非常平庸,这是最糟糕的境地

懂球帝
2026-01-16 12:08:06
超额完成1400亿新融资!英伟达抢着输血,马斯克的xAI估值1.6万亿

超额完成1400亿新融资!英伟达抢着输血,马斯克的xAI估值1.6万亿

财经八卦
2026-01-16 16:48:49
水晶宫不过了?队长被挖 主帅发布会吵着要离队 头号前锋也要卖

水晶宫不过了?队长被挖 主帅发布会吵着要离队 头号前锋也要卖

智道足球
2026-01-17 08:17:13
共和党议员公开叫板特朗普:如果真对格陵兰岛付诸行动,他的总统任期将被终结

共和党议员公开叫板特朗普:如果真对格陵兰岛付诸行动,他的总统任期将被终结

环球网资讯
2026-01-16 15:57:10
不满换帅+3天丢2冠!皇马球迷拉横幅要求老佛爷下台 将在主场狂嘘

不满换帅+3天丢2冠!皇马球迷拉横幅要求老佛爷下台 将在主场狂嘘

我爱英超
2026-01-17 06:27:10
古巴能源供应被切断,垃圾堆积如山

古巴能源供应被切断,垃圾堆积如山

昊轩看世界
2026-01-14 10:15:12
春节放假35天,返岗再发5000元,浙江这家“神仙公司”火了!“10多年都是这样,不希望员工来去匆匆”

春节放假35天,返岗再发5000元,浙江这家“神仙公司”火了!“10多年都是这样,不希望员工来去匆匆”

都市快报橙柿互动
2026-01-16 21:07:02
珀斯,被誉为世界“最孤独”的城市,周围1800公里没一个“邻居”

珀斯,被誉为世界“最孤独”的城市,周围1800公里没一个“邻居”

谭老师地理大课堂
2026-01-16 20:22:02
多个博主为西贝喊冤!不是输给罗永浩,而是输给是非不分的舆论场

多个博主为西贝喊冤!不是输给罗永浩,而是输给是非不分的舆论场

谈史论天地
2026-01-16 14:47:58
医生发现:天冷坚持戴口罩的人,用不了多久,身体或会有5大变化

医生发现:天冷坚持戴口罩的人,用不了多久,身体或会有5大变化

霹雳炮
2025-12-04 22:54:47
马克龙也宣布了:法国将参演

马克龙也宣布了:法国将参演

环球时报国际
2026-01-15 18:09:18
回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

就一点
2025-11-22 10:36:39
手表风波7个月后,再看凤凰传奇曾毅现状,还真应了刀郎那番话

手表风波7个月后,再看凤凰传奇曾毅现状,还真应了刀郎那番话

错过美好
2026-01-17 04:32:18
刘嘉玲不再隐瞒,坦言梁朝伟的真实处境,定居日本传闻已真相大白

刘嘉玲不再隐瞒,坦言梁朝伟的真实处境,定居日本传闻已真相大白

娱小余
2026-01-16 18:23:50
大师赛吴宜泽6-0零封肖国栋创历史,下轮挑战世界前3

大师赛吴宜泽6-0零封肖国栋创历史,下轮挑战世界前3

老牛体育解说
2026-01-17 00:39:09
“地震中消失的人去哪了?”网友的扎心评论,直接看哭了上万网友

“地震中消失的人去哪了?”网友的扎心评论,直接看哭了上万网友

另子维爱读史
2026-01-15 18:13:19
你有没有发现?2026年还坚持买油车的人,基本都逃不出这4种情况

你有没有发现?2026年还坚持买油车的人,基本都逃不出这4种情况

三农老历
2026-01-15 03:07:45
央行等八部门:任何单位和个人不得擅自解除反洗钱特别预防措施

央行等八部门:任何单位和个人不得擅自解除反洗钱特别预防措施

财联社
2026-01-16 18:32:57
千亿换来百万辆,赛力斯交给华为的天价学费到底值不值?

千亿换来百万辆,赛力斯交给华为的天价学费到底值不值?

汽车十三行
2026-01-15 09:22:09
那些本子里的大雷女主角,其实都是作者照着自己画的?

那些本子里的大雷女主角,其实都是作者照着自己画的?

游戏动力ATK
2026-01-09 23:18:53
2026-01-17 09:07:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
15519文章数 49685关注度
往期回顾 全部

科技要闻

贾国龙与罗永浩被禁言,微博CEO回应

头条要闻

媒体:高市早苗最怕的事还是发生了

头条要闻

媒体:高市早苗最怕的事还是发生了

体育要闻

全队身价=登贝莱,他们凭什么领跑法甲?

娱乐要闻

李湘翻车,早就有迹可循!

财经要闻

清流|酒店商家在携程和美团之间沦为炮灰

汽车要闻

方程豹品牌销量突破30万辆 2026年还将推出轿跑系列

态度原创

健康
本地
亲子
房产
公开课

血常规3项异常,是身体警报!

本地新闻

云游内蒙|黄沙与碧波撞色,乌海天生会“混搭”

亲子要闻

精神科医生:家长的“为你好”也可能对孩子造成创伤

房产要闻

喜封金顶 臻境初呈丨中粮·铂悦壹号3#楼封顶大吉!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版