Инструменты6 октября 2026 г., 07:20 МСК🤖 Auto

Claude Code: новый механизм маскирования API-ключей пропускает 6 из 10 тестовых ключей

Исследование показало, что встроенный механизм маскирования секретов в Claude Code (claude-mem) не справляется с защитой чувствительных данных, пропуская 60% тестовых API-ключей.

Баннер новости 9009

Разработчики и исследователи безопасности обратили внимание на критическую уязвимость в инструменте Claude Code. Новый механизм маскирования секретов, известный как claude-mem, предназначенный для автоматического сокрытия API-ключей и токенов в логах и памяти агента, оказался ненадежным.

В ходе тестирования было проверено 10 различных форматов API-ключей. Результат оказался тревожным: механизм не смог корректно замаскировать 6 из 10 тестовых ключей. Это означает, что в 60% случаев чувствительные данные могли быть сохранены в открытом виде, создавая риск их утечки при компрометации логов или памяти агента.

Результаты тестирования маскирования

ПараметрЗначение
Всего тестовых ключей10
Успешно замаскировано4
Пропущено (утечка)6
Процент пропусков60%

Для разработчиков, использующих Claude Code в рабочих процессах, это сигнал к осторожности. Автоматическая защита не является абсолютной гарантией безопасности. Рекомендуется вручную проверять логи и настройки памяти агента, а также использовать внешние менеджеры секретов, которые не полагаются исключительно на встроенные механизмы маскирования LLM-агентов.

Источник: Towards AI pub ↗