Claude Code-Quellcode angeblich über NPM-Map-Datei geleakt

Laut einem Tweet von @Fried_rice scheint der Quellcode für Claude Code über eine Map-Datei in ihrem NPM-Register geleakt worden zu sein. Der Tweet verlinkt auf eine Hacker News-Diskussion mit 93 Punkten und 35 Kommentaren, was auf ein erhebliches Entwicklerinteresse an diesem Sicherheitsvorfall hindeutet.
Die ursprüngliche Tweet-URL wird bereitgestellt, aber der abgerufene Seiteninhalt zeigt, dass JavaScript deaktiviert oder blockiert ist, was den Zugriff auf die spezifischen Details des Lecks verhindert. Wenn JavaScript auf X.com deaktiviert ist, zeigt die Plattform eine Meldung an, in der Benutzer aufgefordert werden, JavaScript zu aktivieren oder zu einem unterstützten Browser zu wechseln.
Diese Art von Vorfall betrifft typischerweise Source-Map-Dateien, die versehentlich in Produktions-Builds enthalten sind. Source Maps sind Debugging-Tools, die minifizierten/kompilierten Code auf den ursprünglichen Quellcode zurückführen, und wenn sie in öffentlichen Registern wie NPM veröffentlicht werden, können sie proprietären Code offenlegen, den Entwickler privat halten wollten.
Für Entwickler, die KI-Coding-Agenten verwenden, unterstreicht dieser Vorfall die Bedeutung einer korrekten Build-Konfiguration und Bereitstellungspraktiken. Source Maps sollten von Produktionspaketen ausgeschlossen oder in private Register veröffentlicht werden, wenn sie sensiblen Code enthalten.
Die Hacker News-Diskussion enthält wahrscheinlich eine technische Analyse der offengelegten Dateien, des Ausmaßes des Lecks und der potenziellen Sicherheitsauswirkungen für Claude Code-Benutzer. Entwickler, die an den technischen Details interessiert sind, sollten den HN-Thread für Community-Analysen und Diskussionen überprüfen.
📖 Read the full source: HN AI Agents
👀 Siehe auch

Sicherheitswarnung: ClawProxy-Skript stahl API-Schlüssel und verursachte hohe OpenRouter-Rechnung
Ein Entwickler installierte ein Closed-Source-ClawProxy-Skript von einem Reddit-Nutzer auf einem abgeschotteten WSL-Ubuntu-24.04-System, das seinen OpenRouter-API-Schlüssel stahl und ihn über die Google-Vertex-API nutzte, um über Nacht eine hohe Rechnung für Opus 4.6 zu verursachen.

Claudes Sicherheitsüberprüfungsbefehl hat Einschränkungen für Produktionssysteme
Ein Entwickler fand Claudes Sicherheitsüberprüfungsbefehl hilfreich für grundlegende Validierungen wie MIME-Typen und Dateigrößenbeschränkungen, jedoch unzureichend für die Produktionshärtung gegen ausgeklügelte Bedrohungen. Die Lösung erforderte eine zweiwöchige Architekturüberholung, bei der die Dateiverarbeitung in einen eingeschränkten Worker mit begrenzten Berechtigungen ausgelagert wurde.
KI-Agenten-Sicherheit: Token-Budget bestimmt Risiko des Datenabflusses
Ein Entwickler testete KI-Agenten, die mit Gmail verbunden waren: Grenzmodelle erkannten Phishing, die mittlere Stufe war instabil, günstige Modelle leiteten bösartige E-Mails stillschweigend weiter. Architekturelle Schutzmaßnahmen (Sandboxing, Berechtigungen) stoppten null Versuche.

Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt
Ein Sicherheitsforscher entdeckte 16 Schwachstellen in einer auf Lovable vorgestellten EdTech-App, darunter kritische Authentifizierungslogikfehler, die 18.697 Nutzerdatensätze ohne Authentifizierung offenlegten. Die App hatte über 100.000 Aufrufe auf Lovables Showcase und echte Nutzer von UC Berkeley, UC Davis und Schulen weltweit.