Claude Code v2.1.150 fügt Remote System Prompt Injection via Netzwerk hinzu

Claude Code v2.1.150 führt einen Mechanismus ein, der beim Start und alle 60 Sekunden System-Prompts von Anthropic-Servern über ein GrowthBook-Feature-Flag abruft und so Remote-Prompt-Injection ermöglicht. Die Änderung, im Changelog als „Interne Infrastrukturverbesserungen (keine sichtbaren Änderungen für Benutzer)“ bezeichnet, fügt zwei Datenquellen hinzu, die beliebige Zeichenfolgen in den System-Prompt des LLM mit Shell-Zugriff einschleusen.
Funktionsweise
- Bootstrap-Endpunkt: Beim Start ruft Claude Code
api.anthropic.com/api/claude_cli/bootstrapauf und speichert die Antwort im Cache auf der Festplatte. - GrowthBook-Feature-Flag: Das Flag
tengu_heron_brookwird alle 60 Sekunden über eine Hintergrundsynchronisation aktualisiert. Jede von diesen Endpunkten zurückgegebene Zeichenfolge wird in den System-Prompt eingefügt.
In früheren Versionen existierte die Injektionsstelle, war aber toter Code und gab null zurück. In v2.1.150 wurde der Netzwerkabruf in der Funktion n0A aktiviert und das Flag über Rv("heron_brook", () => nAA()) registriert. Die Funktion nAA liest den zwischengespeicherten Wert von der Festplatte.
Blockieren der Injektion
Benutzer, die ihre System-Prompts patchen (z. B. mit Tools wie tweakcc), können die Remote-Injektion mit Umgebungsvariablen blockieren:
export CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC=1 export DISABLE_GROWTHBOOK=1
Überprüfungsbefehle (Linux x64)
npm pack @anthropic-ai/[email protected] --pack-destination /tmp tar xzf /tmp/anthropic-ai-claude-code-linux-x64-2.1.150.tgz strings package/claude | grep -oP 'function nAA\(\)\{[^}]+\}' strings package/claude | grep -oP '.{0,60}heron_brook.{0,60}'
Die minifizierten Funktionsnamen sind spezifisch für diese Binärdatei.
Betroffene
Jeder, der Claude Code v2.1.150 ausführt und auf lokales Prompt-Patching angewiesen ist (z. B. Power-User, sicherheitsbewusste Entwickler) oder sicherstellen möchte, dass keine Remote-Verhaltensänderungen ohne Zustimmung erfolgen.
📖 Vollständige Quelle lesen: HN AI Agents
👀 Siehe auch

Analyse der 'Clausage': Nutzerängste in KI-Abonnementmodellen
Eine Nutzeranalyse identifiziert 'Clausage' oder 'Das Claude-Syndrom' – Verhaltensmuster, bei denen Premium-AI-Abonnenten chronische Nutzungsangst, Vermeidungsverhalten und zwanghaftes Ressourcen-Monitoring erleben. Die Quelle beschreibt spezifische Symptome wie antizipatorische Vermeidung, Nutzungs-Hypervigilanz und paradoxe Unterauslastung bezahlter Dienste.
Öffentliche Gegenreaktion gegen KI ist real: Gewalt, Umfragedaten und abnehmende Erträge
Ein Molotow-Angriff auf den CEO von OpenAI, Wut der Gen Z steigt auf 31 %, und 80 % der Unternehmen sehen keinen Produktivitätsgewinn – die Flitterwochen der KI sind vorbei.

M5 Max vs. M3 Max Inferenz-Benchmarks für Qwen-Modelle auf oMLX
Benchmarks, die M5 Max und M3 Max MacBook Pros beim Ausführen von Qwen 3.5 Modellen über oMLX v0.2.23 vergleichen, zeigen, dass der M5 Max eine 1,4- bis 1,7-fach schnellere Token-Generierung und bis zu 4-mal schnellere Prefill bei langen Kontexten liefert.

OpenClaw Review: Zuverlässigkeitsprobleme im aktuellen Zustand, Wert als Lernwerkzeug
Ein Entwickler mit umfangreicher Erfahrung auf KI-Plattformen berichtet, dass OpenClaw bei grundlegenden mehrstufigen Aufgaben mit Zuverlässigkeitsproblemen kämpft, was autonome Geschäftsanwendungen fragwürdig macht, aber erkennt den Wert beim Erlernen von Agentenstruktur und Orchestrierung.