Claude Code 提示注入漏洞凸顯 AI 安全挑戰,AI 晶片產業發展引關注
Anthropic 旗下 Claude Code 是協助開發者讀取程式碼、產生與執行指令的 AI 工具;其提示注入風險顯示,模型若誤把外部內容當成指令,可能繞過安全限制。事件也牽動 Nvidia、台積電在 AI 晶片、矽光子與先進封裝的布局,凸顯軟硬體安全已成 AI 生態系共同課題。
最新報導指出,資安公司發現 Claude Code 存在可繞過安全限制的提示注入漏洞,攻擊者可能藉特製內容影響模型行為。截至 2026 年 7 月 20 日,題示資料未公布資安公司名稱、漏洞編號、發現日期、受影響版本或損失金額,也未提供 Nvidia、台積電相關投資金額與量產時程。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡微軟揭露 Anthropic Claude Code 提示注入漏洞,可致 CI/CD 憑證外洩
Anthropic 的 Claude Code 是運用生成式 AI 協助開發者讀寫程式碼、操作工具的開發環境;若將 GitHub 儲存庫中的文字誤認為可信指令,提示注入便可能越過使用者原意。微軟指出,CI/CD 系統常握有部署金鑰、雲端權杖等高權限憑證,因此漏洞影響重大。
微軟資安研究員最新揭露,攻擊者可將惡意提示藏入 GitHub 內容,誘使 Claude Code 執行非預期指令,並把 CI/CD 憑證傳送至外部。Anthropic 已完成修補,建議使用 2.1.128 版及更早版本的用戶立即升級,以降低供應鏈及部署環境遭入侵的風險。
Anthropic 發布 Claude Code Security 工具引發資安市場震盪
傳統靜態分析多依賴既有規則,容易漏掉商業邏輯或存取控制等脈絡型漏洞。Anthropic以Claude理解整個程式庫,企圖把資安審查嵌入開發流程;若企業縮減既有工具支出,CrowdStrike、Palo Alto Networks等平台商的估值與金融機構採購決策都可能受影響。
2026年2月20日,Anthropic向企業客戶推出Claude Code Security限量研究預覽,售價未公布,開源維護者可免費申請;Claude Opus 4.6已找出逾500項漏洞。2月23日,CrowdStrike、Datadog與Zscaler約跌11%,Fortinet與Okta約跌6%,Palo Alto Networks跌3%。
Anthropic 推出 AI 資安工具 Claude Code Security 引發資安股重挫
資安產業長期仰賴規則式靜態分析與人工審查,但前者難捕捉商業邏輯、存取控制等情境型漏洞,後者又受限於專業人力。Anthropic把大型語言模型導入找漏洞與擬定修補程式,意味防禦可從事後偵測提前到開發階段,也讓市場重新評估傳統資安軟體的定價與競爭壁壘。
Anthropic於2026年2月20日推出Claude Code Security研究預覽,可掃描漏洞並提出須經人工核准的修補。2月23日,CrowdStrike、Datadog與Zscaler約跌11%,Fortinet與Okta約跌6%;CrowdStrike自發布起累跌18%,市值蒸發約200億美元。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。