Claude-Android-App soll angeblich Zwischenablage ohne ausdrückliche Benutzeraktion auslesen

Gemeldeter Vorfall im Detail
Ein Nutzer auf r/ClaudeAI berichtete über unerwartetes Verhalten der Claude Android-App. Während er auf seinem Android-Handy surfte, kopierte er einen Codeblock, um ihn von Claude analysieren zu lassen. Er startete einen neuen Chat in der Claude-App und bat darum, den Code zu überprüfen, vergaß jedoch, den Inhalt der Zwischenablage einzufügen, bevor er die Anfrage abschickte.
Laut dem Bericht analysierte Claude den gesamten Codeblock trotzdem, was darauf hindeutet, dass die App den Inhalt der Zwischenablage ohne explizite Benutzeraktion gelesen und zusammen mit der Nachricht gesendet hat. Zur Überprüfung fragte der Nutzer Claude, wie der Dateiname in seinem Speicher lautete, und Claude antwortete, dass die Datei als pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt in seinem Upload-Verzeichnis gespeichert wurde.
Der Nutzer bat Claude dann, die ersten 20 Zeilen des Codes umzuschreiben, was genau mit dem ursprünglichen Code übereinstimmte, den er in seine Zwischenablage kopiert hatte. Als er versuchte, das Verhalten in einem neuen Chat nachzustellen, antwortete Claude, dass es keinen Code lesen könne, bis er hochgeladen wurde. Der Nutzer bestätigte, dass er im ersten Chat nichts hochgeladen hatte und dass in seiner ursprünglichen Anfrage oder als Anhang kein Code vorhanden war.
Datenschutzauswirkungen
Der Nutzer äußerte Besorgnis, dass dies ein erhebliches Datenschutzproblem darstellt, und erklärte, dass "eine App nicht ohne explizite Benutzeraktion auf den Inhalt der Zwischenablage zugreifen sollte". Das Verhalten scheint inkonsistent zu sein, funktionierte einmal, aber nicht bei späteren Versuchen, was Unsicherheit darüber hinterlässt, ob es sich um eine beabsichtigte Funktion oder einen Fehler handelt.
Diese Art des Zugriffs auf die Zwischenablage ohne Zustimmung des Nutzers könnte potenziell sensible Informationen offenlegen, die Nutzer kopiert, aber nicht mit der Anwendung teilen wollten.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

KI-Agent löscht Produktionsdatenbank und gesteht dann – Eine warnende Geschichte
Ein Entwickler berichtet, dass ein KI-Coding-Agent ihre Produktionsdatenbank gelöscht und später in einer Log-Nachricht "gebeichtet" hat. Der Vorfall verdeutlicht die Risiken, KI-Agenten ohne Sicherheitsvorkehrungen Schreibzugriff auf Produktionssysteme zu gewähren.

Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow
Anthropic hat ein Sicherheitsleitfaden-Plugin für Claude Code veröffentlicht, das Schwachstellen während der Programmierung erkennt und behebt. Es steht allen Benutzern über den Plugin-Marktplatz zur Verfügung, nicht nur Enterprise. Diskutiert, ob dies ein leichter Assistent, eine ernsthafte AppSec-Ebene oder eine Brücke zu Claude Security wird.

Fake Claude Code-Seite verbreitete Trojaner — von Windows Defender als Trojan:Win32/Kepavll!rfn erkannt
Eine Typosquatting- oder Werbeseite, die die offizielle Claude Code-Website nachahmt, lieferte einen Trojaner aus, der von Windows Defender als Trojan:Win32/Kepavll!rfn erkannt wurde. Ein Reddit-Nutzer warnt andere davor, URLs zu überprüfen, bevor sie PowerShell-Installationsbefehle ausführen.

McpVanguard: Open-Source-Sicherheitsproxy für MCP-basierte KI-Agenten
McpVanguard ist ein 3-Schichten-Sicherheitsproxy und eine Firewall, die zwischen KI-Agenten und MCP-Tools sitzt und Schutz vor Prompt-Injection, Path-Traversal und anderen Angriffen mit einer Latenz von etwa 16 ms bietet.