512 000 строк утёкшего исходного кода ИИ-агента, три выявленных пути атак и аудит безопасности, который руководителям нужно провести прямо сейчас
Каждое предприятие, использующее ИИ-агентов для написания кода, только что лишилось одного уровня защиты. 31 марта компания Anthropic случайно включила файл сорц-мапы размером 59,8 МБ в версию 2.1.88 своего npm-пакета @anthropic-ai/claude-code, обнажив 512 000 строк незаобфусцированного кода на TypeScript, распределенного по 1 906 файлам.
В читаемом исходном коде содержатся полная модель разрешений, каждый валидатор безопасности bash, 44 невыпущенных флага функций, а также упоминания грядущих моделей, о которых Anthropic еще не объявляла. Исследователь безопасности Чаофань Шоу сообщил об обнаружении в X примерно в 4:23 UTC. В течение нескольких часов зеркальные репозитории распространились по GitHub.
Anthropic подтвердила, что утечка произошла из-за ошибки при сборке, вызванной человеческим фактором. Никакие данные клиентов или веса моделей затронуты не были. Но локализовать проблему уже не удалось. Как сообщила Wall Street Journal в среду утром, Anthropic подала запросы на удаление контента в рамках закона об авторском праве (DMCA), что на короткое время привело к удалению более 8 000 копий и форков с GitHub.
Тем не менее, представитель Anthropic сообщил изданию VentureBeat, что запрос на удаление задумывался как более ограниченный: «Мы направили запрос по DMCA в отношении одного репозитория, в котором размещен утекающий исходный код Claude Code, и его форков. Репозиторий, указанный в уведомлении, являлся частью сети форков, связанной с нашим собственным публичным репозиторием Claude Code, поэтому удаление затронуло больше репозиториев, чем планировалось. Мы отозвали уведомление для всего, кроме того самого одного репозитория, и GitHub восстановил доступ к пострадавшим форкам».
Программисты уже использовали другие инструменты искусственного интеллекта для переписывания функционала Claude Code на других языках программирования. Эти переписанные версии сами по себе становятся вирусными. Тайминг оказался хуже, чем сама утечка. За несколько часов до публикации сорц-мапы в том же реестре появились вредоносные версии npm-пакета axios, содержащие троян удаленного доступа. Любая команда, которая установила или обновила Claude Code через npm в период с 00:21 до 03:29 UTC 31 марта, могла в ходе одного процесса установки загрузить как обнаженный исходный код, так и стороннее вредоносное ПО из axios.
В опубликованном в тот же день отчете Gartner First Take (требуется подписка) отмечается, что разрыв между возможностями продуктов Anthropic и операционной дисциплиной должен заставить руководителей пересмотреть подход к оценке вендоров инструментов разработки на базе ИИ. Claude Code является наиболее обсуждаемым ИИ-агентом для написания кода среди клиентов Gartner в сфере разработки программного обеспечения. Это была вторая утечка за пять дней. Отдельная ошибка в конфигурации CMS уже привела к обнажению почти 3 000 непубличных внутренних активов, включая черновики анонсов еще не выпущенной модели под названием Claude Mythos. В Gartner назвали череду мартовских инцидентов системным сигналом.
Что 512 000 строк кода говорят об архитектуре производственных ИИ-агентов
Утекшая кодовая база — это не просто обертка для чата. Это агентная обвязка (harness), которая окружает языковую модель Claude и наделяет ее способностью использовать инструменты, управлять файлами, выполнять команды bash и оркестрировать многоагентные рабочие процессы. WSJ охарактеризовала эту обвязку как средство, позволяющее пользователям контролировать и направлять ИИ-модели, подобно тому как узда позволяет наезднику управлять лошадью. Fortune сообщила, что конкуренты и легионы стартапов теперь имеют подробную дорожную карту для клонирования функций Claude Code без необходимости их реверс-инжиниринга.
Компоненты легко поддаются классификации. Механизм запросов на 46 000 строк управляет контекстом с помощью трехслойного сжатия и оркестрирует более 40 инструментов, каждый из которых имеет автономные схемы и детальные проверки разрешений для каждого отдельного инструмента. Кроме того, 2 500 строк валидации безопасности bash выполняют 23 последовательные проверки каждой команды оболочки, охватывая заблокированные встроенные команды Zsh, инъекции пробелов нулевой ширины в Unicode, инъекции null-байтов IFS и обход некорректных токенов, обнаруженный во время проверки на HackerOne.
Эксперты Gartner заметили деталь, которую упустило большинство СМИ. Согласно собственным публичным заявлениям Anthropic, Claude Code на 90% сгенерирован ИИ. В соответствии с действующим законодательством США об авторском праве, требующим участия человека-автора, утекший код имеет меньшую защиту интеллектуальной собственности. В марте 2026 года Верховный суд отказался пересматривать стандарт авторства человека. С аналогичной нерешенной проблемой защиты интеллектуальной собственности сталкивается любая организация, выпускающая производственный код, созданный с помощью ИИ.
Три вектора атак: читаемый исходный код удешевляет их эксплуатацию
Минифицированный бандл уже поставлялся со всеми извлекаемыми строковыми литералами. Читаемый исходный код исключает затраты на исследования. В техническом анализе Джу Чжоу из Straiker, компании по безопасности агентного ИИ, описаны три сценария атак, которые теперь стали практичными, а не теоретическими, благодаря читаемости реализации.
Отравление контекста через конвейер компактизации. Claude Code управляет перегрузкой контекста с помощью четырехэтапного каскада. Результаты инструментов MCP никогда не подвергаются микрокомпактизации. Результаты инструментов чтения вообще пропускают бюджетирование. Промпт автокомпактизации инструктирует модель сохранять все сообщения пользователей, не являющиеся результатами инструментов. Отравленная инструкция в файле CLAUDE.md клонированного репозитория может пережить компактизацию, пройти «отмывку» через суммаризацию и превратиться в то, что модель воспринимает как подлинную директиву пользователя. Модель не взломана через джейлбрейк. Она ведет себя кооперативно и следует тому, что считает легитимными инструкциями.
Обход «песочницы» через различия в парсерах командной строки. Команды bash обрабатываются тремя отдельными парсерами, каждый из которых имеет разное поведение в граничных случаях. В исходном коде задокументирован известный пробел в безопасности, когда один парсер воспринимает возвраты каретки как разделители слов, в то время как bash этого не делает. Анализ Алекса Кима показал, что некоторые валидаторы выносят решения о раннем разрешении (early-allow), которые прерывают все последующие проверки. Исходный код содержит явные предупреждения о прошлой возможности эксплуатации этого паттерна.
Комбинация атак. Отравление контекста заставляет кооперативную модель конструировать команды bash, находящиеся в слепых зонах валидаторов безопасности. Ментальная модель защитника предполагает наличие враждебной модели и кооперативного пользователя. Эта атака меняет оба условия местами. Модель кооперативна. Контекст превращен в оружие. Результаты выглядят как команды, которые одобрил бы благоразумный разработчик.
Элия Зайцев, технический директор CrowdStrike, в эксклюзивном интервью VentureBeat на конференции RSAC 2026 заявил, что проблема разрешений, обнаженная в результате утечки, отражает закономерность, которую он наблюдает на каждом предприятии, внедряющем агентов. «Не давайте агенту доступ ко всему просто потому, что вам лень, — сказал Зайцев. — Давайте ему доступ только к тому, что необходимо для выполнения задачи». Он предупредил, что универсальные агенты для написания кода особенно опасны, поскольку их мощь проистекает из широкого доступа. «Люди хотят предоставить им доступ ко всему. Если вы создаете агентное приложение на предприятии, вы не должны так поступать. Вам нужна очень узкая область видимости».
Зайцев сформулировал основной риск в терминах, подтвержденных утечкой исходного кода. «Вы можете обмануть агента и заставить его сделать что-то плохое, но ничего плохого не произойдет, пока агент не начнет действовать на основе этого», — сказал он. Именно это описывает анализ Straiker: отравление контекста делает агента сговорчивым, а ущерб наносится тогда, когда он выполняет команды bash через бреши в цепочке валидаторов.
Что показала утечка и что требует аудита
В таблице ниже сопоставлен каждый скомпрометированный слой с путем атаки, который он открывает, и необходимыми действиями по аудиту. Распечатайте ее. Возьмите ее на понедельничное совещание.
|
Скомпрометированный слой |
Что раскрыла утечка |
Возникший путь атаки |
Действия по аудиту для защиты |
|
4-этапный конвейер компактизации |
Точные критерии того, что выживает на каждом этапе. Результаты инструментов MCP никогда не подвергаются микрокомпактизации. Чтение результатов, пропуск бюджетирования. |
Отравление контекста: вредоносные инструкции в CLAUDE.md переживают компактизацию и превращаются в «директивы пользователя». |
Проведите аудит каждого файла CLAUDE.md и .claude/config.json в клонированных репозиториях. Относитесь к ним как к исполняемому коду, а не к метаданным. |
|
Валидаторы безопасности Bash (2500 строк, 23 проверки) |
Полная цепочка валидаторов, короткие замыкания раннего разрешения (early-allow), дифференциалы трех парсеров, списки заблокированных паттернов |
Обход песочницы: разрыв CR-как-разделитель между парсерами. Раннее разрешение в валидаторах git обходит все последующие проверки. |
Ограничьте широкие правила разрешений (Bash(git:*), Bash(echo:*)). Операторы перенаправления связываются с разрешенными командами для перезаписи файлов. |
|
Интерфейсный контракт сервера MCP |
Точные схемы инструментов, проверки разрешений и паттерны интеграции для всех 40+ встроенных инструментов |
Вредоносные серверы MCP, соответствующие точному интерфейсу. Атаку на цепочку поставок невозможно отличить от легитимных серверов. |
Относитесь к серверам MCP как к ненадежным зависимостям. Закрепляйте версии. Следите за изменениями. Проверяйте перед включением. |
|
44 флага функций (KAIROS, ULTRAPLAN, режим координатора) |
Невыпущенный режим автономного агента, 30-минутное удаленное планирование, мультиагентная оркестровка, фоновая консолидация памяти |
Конкуренты ускоряют разработку сопоставимых функций. Предварительный просмотр будущей поверхности атаки до того, как будут развернуты средства защиты. |
Следите за активацией флагов функций в продакшене. Проведите инвентаризацию того, где с каждым релизом расширяются права агентов. |
|
Антидистилляция и клиентская аттестация |
Логика внедрения поддельных инструментов, хэш-аттестация на уровне Zig (cch=00000), шлюзование через флаги функций GrowthBook |
Обходные пути задокументированы. Прокси «человек посередине» (MITM) удаляет поля антидистилляции. Переменная окружения отключает экспериментальные беты. |
Не полагайтесь на вендорский DRM для безопасности API. Реализуйте собственную ротацию ключей API и мониторинг использования. |
|
Скрытый режим (undercover.ts) |
90-строчный модуль удаляет атрибуцию ИИ из коммитов. Принудительное включение возможно, принудительное выключение невозможно. Неиспользуемый код удаляется в внешних сборках. |
Написанный ИИ код попадает в репозитории без атрибуции. Пробелы в происхождении и контрольном журнале для регулируемых отраслей. |
Внедрите верификацию происхождения коммитов. Требуйте политик раскрытия информации об использовании ИИ для команд разработки, использующих любых агентов кодирования. |
Код, написанный с помощью ИИ, уже утекает с удвоенной скоростью
Отчет GitGuardian State of Secrets Sprawl за 2026 год, опубликованный 17 марта, показал, что коммиты с участием Claude Code утекали с секретами в 3,2% случаев по сравнению с базовым уровнем в 1,5% для всех публичных коммитов GitHub. Утечки учетных данных ИИ-сервисов выросли на 81% в годовом исчислении до 1 275 105 обнаруженных экспозиций. Кроме того, в конфигурационных файлах MCP на общедоступном GitHub было обнаружено 24 008 уникальных секретов, причем 2 117 из них подтверждены как действующие и валидные учетные данные. В GitGuardian отметили, что повышенный показатель отражает сбои в рабочих процессах людей, усиленные скоростью ИИ, а не простой дефект инструмента.
Операционный паттерн, за которым следит Gartner
Скорость выпуска функций усугубляет риски экспозиции. Anthropic выпустила более десятка релизов Claude Code в марте, внедрив автономное делегирование разрешений, удаленное выполнение кода с мобильных устройств и фоновые задачи, планируемые ИИ. Каждая возможность расширяла операционную поверхность. В тот же месяц, когда они были представлены, произошла утечка, обнародавшая их реализацию.
Рекомендация Gartner была конкретной. Требовать от вендоров ИИ-агентов кодирования той же операционной зрелости, которая ожидается от другой критически важной инфраструктуры разработки: опубликованных соглашений об уровне обслуживания (SLA), истории времени безотказной работы и документированных политик реагирования на инциденты. Проектируйте независимые от поставщика границы интеграции, которые позволят вам сменить вендора в течение 30 дней. Anthropic опубликовала лишь один разбор инцидента (постмортем) на более чем дюжину мартовских инцидентов. Сторонние системы мониторинга обнаружили сбои на 15–30 минут раньше, чем собственная страница статуса Anthropic признала их.
Компания, использующая этот продукт для достижения оценки в 380 миллиардов долларов и возможного публичного размещения акций в этом году, как сообщила WSJ, теперь столкнулась с борьбой за локализацию, которую не смогли выиграть 8 000 требований об удалении по DMCA.
Мерритт Бэр (Merritt Baer), директор по информационной безопасности компании Enkrypt AI (занимающейся средствами защиты корпоративного ИИ) и бывший лидер по безопасности в AWS, рассказала VentureBeat, что подвергшаяся огласке интеллектуальная собственность, на которую указала Gartner, простирается на территорию, которую большинство команд еще не картировали. «Вопросы, которые многие команды еще не задают, касаются производной интеллектуальной собственности, — сказала Бэр. — Могут ли поставщики моделей сохранять эмбеддинги или следы рассуждений, и считаются ли эти артефакты вашей интеллектуальной собственностью?» Учитывая, что 90% исходного кода Claude Code создано с помощью ИИ и теперь находится в открытом доступе, этот вопрос больше не является теоретическим ни для одного предприятия, выпускающего продакшн-код, написанный ИИ.
Зайцев утверждал, что сама модель идентичности нуждается в переосмыслении. «Не имеет смысла, чтобы агент, действующий от вашего имени, имел больше привилегий, чем вы, — сказал он VentureBeat. — У вас может быть 20 агентов, работающих от вашего имени, но все они привязаны к вашим привилегиям и возможностям. Мы не создаем 20 новых учетных записей и 20 новых сервисов, за которыми нужно следить». Утекший исходный код показывает, что система разрешений Claude Code является детальной и настраиваемой для каждого инструмента. Вопрос в том, обеспечивают ли компании такую же дисциплину со своей стороны.
Пять шагов для руководителей службы безопасности на этой неделе
1. Проведите аудит CLAUDE.md и .claude/config.json в каждом клонированном репозитории. Отравление контекста через эти файлы — это задокументированный путь атаки с читаемым руководством по реализации. Исследователи из Check Point Research выяснили, что разработчики по умолчанию доверяют файлам конфигурации проектов и редко применяют к ним такую же тщательную проверку во время ревью, как к коду приложения.
2. Относитесь к серверам MCP как к ненадежным зависимостям. Закрепляйте версии, проверяйте перед включением, следите за изменениями. Утекший исходный код раскрывает точный контракт интерфейса.
3. Ограничьте общие правила разрешений bash и внедрите сканирование секретов перед коммитом. Команда, генерирующая 100 коммитов в неделю при уровне утечек в 3,2%, статистически подвергает риску три учетные данные. Конфигурационные файлы MCP — это новейшая поверхность, которую большинство команд не сканируют.
4. Требуйте от вашего вендора ИИ-агента кодирования соглашений SLA, истории аптайма и документации по реагированию на инциденты. Спроектируйте независимые от поставщика границы интеграции. Рекомендация Gartner: возможность смены вендора за 30 дней.
5. Внедрите проверку происхождения коммитов для кода, созданного с помощью ИИ. Утекший модуль Undercover Mode удаляет атрибуцию ИИ из коммитов без возможности принудительного отключения. Регулируемым отраслям необходимы политики раскрытия информации, учитывающие это.
Утечка исходных карт (source map) — это хорошо задокументированный класс уязвимостей, который выявляется стандартными коммерческими средствами безопасности, отмечает Gartner. За последний год от этого пострадали Apple и поставщик услуг верификации личности Persona. Сам механизм не был новым. Новым была цель. Только Claude Code приносит ориентировочно 2,5 млрд долларов годового дохода компании, которая сейчас оценивается в 380 млрд долларов. Полный архитектурный проект циркулирует на зеркалах, пообещавших никогда не удалять эти материалы.



