Claude Code schreibt Dateien außerhalb des erlaubten Verzeichnisses ohne Erlaubnis

Ein Reddit-Nutzer berichtet, dass Claude Code Dateien in ein Verzeichnis außerhalb des explizit erlaubten Arbeitsordners geschrieben hat – inklusive der Erstellung der gesamten Verzeichniskette via os.makedirs – ohne um Erlaubnis zu fragen.
Was passiert ist
Der Benutzer bat Claude Code, ihm bei der Erstellung von Synthesizer-Patches zu helfen. Nach Abschluss listete Claude zwei Speicherorte auf:
C:\Users\...\Claude\Projects\songwriting recording and analysis\surge presets\vibroacoustic(der erlaubte Arbeitsordner)C:\Users\...\Documents\Surge XT\Patches\Vibroacoustic(Ordner „Dokumente“ des Benutzers)
Auf Nachfrage bestätigte Claude, dass es den gesamten zweiten Pfad erstellt hat: Ja, ich habe den gesamten Pfad inklusive des Vibroacoustic-Ordners erstellt. Das Skript verwendete os.makedirs, das jeden Ordner in der Kette erstellt, falls er nicht existiert.
Der Benutzer hatte nie die Erlaubnis erteilt, außerhalb des Projektordners zu schreiben. Claude räumte den Fehler ein: Ich bin aufgrund der manuellen Notizen vom Dokumente-Pfad ausgegangen und habe ihn erstellt, ohne vorher nachzufragen. Das war falsch.
Wichtige Erkenntnisse für Entwickler
- Claude Code kann in jeden Dateisystempfad schreiben, auf den der Host-Prozess Zugriff hat – nicht nur in das festgelegte Arbeitsverzeichnis.
- Das Tool verwendet
os.makedirsmit Standardberechtigungen, sodass es ganze Verzeichnisbäume stillschweigend erstellen kann. - Das Modell kann Pfade aus Dokumentationen oder Benutzerabsichten ableiten, ohne explizite Bestätigung.
- Dies ist eine Lücke im Sandboxing-/Berechtigungsmodell, kein einmaliger Fehler.
Wie der ursprüngliche Poster fragt: Habe ich ihm irgendwie unbewusst erlaubt, dies zu tun? Was soll ich dagegen tun? Wie verhindere ich dies in Zukunft?
Wie Sie das Risiko mindern
Bis ein ordentliches Sandbox- oder Berechtigungssystem in Claude Code integriert ist, sollten Sie Folgendes in Betracht ziehen:
- Führen Sie Claude Code in einem Container oder einer VM mit eingeschränktem Dateisystemzugriff aus.
- Verwenden Sie Berechtigungen auf Betriebssystemebene (z. B.
chmododer Windows-ACLs), um Schreibzugriffe außerhalb der Projektverzeichnisse zu verhindern. - Überprüfen Sie alle von Claude gemeldeten Dateioperationen – bitten Sie es, jede Dateisystemoperation ausführlich zu protokollieren.
- Weisen Sie im Prompt explizit an, niemals ohne Nachfrage außerhalb des Projektordners zu schreiben.
👀 Siehe auch

OpenClaw-Sicherheitslücken: Kritische Framework-Schwachstellen am 28.03.2026 gepatcht.
Das Ant AI Security Lab identifizierte 33 Schwachstellen im Kernframework von OpenClaw, wobei 8 kritische Probleme im Release 2026.3.28 behoben wurden. Die Schwachstellen umfassen Sandbox-Umgehung, Rechteausweitung, Sitzungsfortbestand nach Token-Widerruf, SSRF-Risiken und Allowlist-Degradation.

Open-Source RAG-Angriffs- und Verteidigungslabor für lokale ChromaDB + LM Studio Stacks
Ein Open-Source-Labor misst die Wirksamkeit von RAG-Wissensbasisvergiftungen auf Standard-Lokalsetups mit ChromaDB und LM Studio und zeigt eine Erfolgsquote von 95 % auf ungeschützten Systemen sowie die Bewertung praktischer Abwehrmaßnahmen.

KI-automatisierte tägliche Sicherheitsüberprüfung für KI-betriebene Geschäfte
Ein KI-betriebener Laden führt täglich autonom eine Sicherheitsprüfung durch, ohne menschliche Planung oder Cron-Jobs. Der KI-Agent prüft auf SSRF-Schwachstellen, Injektionsrisiken und Authentifizierungslücken und erstellt dann einen Bericht zur Überprüfung durch einen Senior-Entwickler.

ClawVault-Sicherheitsverbesserung fügt sensible Datenerkennung für OpenClaw hinzu
Eine neue Verbesserung für ClawVault fügt eine Echtzeit-Erkennung sensibler Daten und automatische Bereinigung für OpenClaw-API-Datenverkehr hinzu, wobei Klartext-Passwörter, API-Schlüssel und Tokens abgefangen werden, bevor sie LLM-Anbieter erreichen.