Analyse der Instrumentierungs- und Telemetriefähigkeiten von Claude Code

Eine kürzliche Analyse des Quellcodes von Claude Code zeigt ein hochgradig instrumentiertes System, das Benutzerinteraktionen und Umgebungsdetails über die typische Chatbot-Funktionalität hinaus verfolgt. Das System implementiert mehrere Ebenen der Beobachtung und Klassifizierung.
Sprachklassifizierung und Stimmungsverfolgung
Claude Code verwendet einfache Stichworterkennung anstelle von tiefgreifendem KI-Verständnis für die Sprachklassifizierung. Es führt wörtliche Stichwortlisten mit Wörtern wie „wtf“, „das ist Mist“, „frustrierend“, „Scheiße“, „ficken“ und „sauer“, die negative Stimmungsmarkierungen auslösen. Sogar Phrasen wie „weiter“, „mach weiter“ und „weitermachen“ werden verfolgt. Diese Klassifizierung erfolgt auf Regex-Ebene, bevor das Modell antwortet.
Verhaltensverfolgung bei Berechtigungsaufforderungen
Das System verfolgt detailliertes Benutzerverhalten während Berechtigungsaufforderungen, nicht nur endgültige Entscheidungen. Es überwacht, ob Benutzer das Feedback-Fenster öffnen, schließen, Escape drücken ohne etwas zu tippen oder etwas tippen und dann abbrechen. Interne Ereignisse haben Namen wie tengu_accept_feedback_mode_entered, tengu_reject_feedback_mode_entered und tengu_permission_request_escape. Es zählt sogar Escape-Versuche und unterscheidet zwischen schnellen Ablehnungen und zögerlichem Verhalten, bei dem Benutzer vor der Ablehnung etwas tippen.
Design des Feedback-Systems
Das Feedback-System wird basierend auf Geschwindigkeitsregeln, Abklingzeiten und Wahrscheinlichkeit ausgelöst, nicht zufällig. Wenn Benutzer etwas als schlecht markieren, kann es sie auffordern, /issue auszuführen und sie dazu anregen, Sitzungsprotokolle zu teilen. Bei Zustimmung kann es Hauptprotokolle, Sub-Agent-Protokolle und manchmal rohe JSONL-Protokolle mit Schwärzung enthalten.
Versteckte Befehle und Verhaltensänderungen
Einige Befehle sind ohne Code-Lektüre nicht offensichtlich. Beispiele sind:
ultrathink→ erhöht den Aufwand und ändert das UI-Stylingultraplan→ startet einen Remote-Planungsmodusultrareview→ ähnliches Konzept für Review-Workflows/btw→ startet einen Neben-Agent, sodass der Hauptablauf weiterläuft
Das Eingabefeld analysiert diese live während des Tippens.
Telemetrie und Umgebungs-Fingerprinting
Jede Sitzung protokolliert umfangreiche Daten, einschließlich Sitzungs-IDs, Container-IDs, Arbeitsbereichspfade, Repository-Hashes, Laufzeit-/Plattformdetails, GitHub-Actions-Kontext und Remote-Sitzungs-IDs. Mit bestimmten aktivierten Flags kann es auch Benutzeraufforderungen und Tool-Ausgaben protokollieren. Dies erzeugt einen detaillierten Umgebungs-Fingerprint über grundlegende Nutzungsanalysen hinaus.
MCP-Befehlsdaten-Exposition
Die Ausführung von claude mcp get <name> kann Server-URLs, Header, OAuth-Hinweise und vollständige Umgebungsblöcke für stdio-Server zurückgeben. Wenn Umgebungsvariablen Geheimnisse enthalten, können sie in der Terminalausgabe erscheinen.
Interne Build-Instrumentierung
Es gibt einen Modus (USER_TYPE=ant), in dem zusätzliche Daten gesammelt werden, einschließlich Kubernetes-Namespace, exakter Container-ID und vollständigem Berechtigungskontext mit Pfaden, Sandbox-Regeln und Umgehungen. All dies wird unter internen Telemetrie-Ereignissen protokolliert, sodass Verhalten mit spezifischen Bereitstellungsumgebungen verknüpft werden kann.
Die Analyse kommt zu dem Schluss, dass Claude Code nicht nur ein Chatbot ist, sondern ein hochgradig instrumentiertes System, das beobachtet, wie Benutzer damit interagieren. Das Ausmaß der Verfolgung und Klassifizierung ist tiefer, als die meisten Benutzer erwarten würden, obwohl die Analyse keinen böswilligen Zweck behauptet.
📖 Read the full source: r/LocalLLaMA
👀 Siehe auch

Kritische RCE-Sicherheitslücke in der protobuf.js-Bibliothek
Eine kritische Schwachstelle zur Ausführung von Ferncode in protobuf.js Versionen 8.0.0/7.5.4 und niedriger ermöglicht die Ausführung von JavaScript-Code über bösartige Schemata. Patches sind in den Versionen 8.0.1 und 7.5.5 verfügbar.

Die Zero-Trust OpenClaw-Architektur fügt Vorab-Autorisierung und Nachausführungsverifizierung hinzu.
Eine Open-Source-Architektur für OpenClaw fügt zwei Sicherheitskontrollpunkte hinzu: einen Rust-Sidecar, der Tool-Aufrufe vor der Ausführung mit Sub-Millisekunden-Autorisierungs-Overhead abfängt, und eine deterministische Nachausführungsverifizierung mithilfe von Assertions anstelle von LLM-Urteilen. Das System umfasst Tracing mit DOM-Snapshots und Screenshots sowie eine DOM-Komprimierungsfunktion, die den Token-Verbrauch um 90–99 % reduziert.

Hackerbot-Claw: KI-Bot, der GitHub Actions-Workflows ausnutzt
Ein KI-gestützter Bot namens hackerbot-claw führte eine einwöchige automatisierte Angriffskampagne gegen CI/CD-Pipelines durch und erreichte Remote-Code-Ausführung bei mindestens 4 von 6 Zielen, darunter Microsoft, DataDog und CNCF-Projekte. Der Bot verwendete 5 verschiedene Exploit-Techniken und exfiltrierte ein GitHub-Token mit Schreibberechtigungen.

FORGE: Open-Source-Framework für KI-Sicherheitstests von LLM-Systemen
FORGE ist ein autonomes KI-Sicherheitstest-Framework, das während des Betriebs eigene Tools erstellt, sich selbst in einen Schwarm repliziert und OWASP LLM Top 10-Schwachstellen abdeckt, einschließlich Prompt-Injection, Jailbreak-Fuzzing und RAG-Leaks.