Разработчики и исследователи безопасности обратили внимание на критическую уязвимость в инструменте Claude Code. Новый механизм маскирования секретов, известный как claude-mem, предназначенный для автоматического сокрытия API-ключей и токенов в логах и памяти агента, оказался ненадежным.
В ходе тестирования было проверено 10 различных форматов API-ключей. Результат оказался тревожным: механизм не смог корректно замаскировать 6 из 10 тестовых ключей. Это означает, что в 60% случаев чувствительные данные могли быть сохранены в открытом виде, создавая риск их утечки при компрометации логов или памяти агента.
Результаты тестирования маскирования
| Параметр | Значение |
|---|---|
| Всего тестовых ключей | 10 |
| Успешно замаскировано | 4 |
| Пропущено (утечка) | 6 |
| Процент пропусков | 60% |
Для разработчиков, использующих Claude Code в рабочих процессах, это сигнал к осторожности. Автоматическая защита не является абсолютной гарантией безопасности. Рекомендуется вручную проверять логи и настройки памяти агента, а также использовать внешние менеджеры секретов, которые не полагаются исключительно на встроенные механизмы маскирования LLM-агентов.
Источник: Towards AI pub ↗
