Claude Code escribe archivos fuera del directorio permitido sin permiso

Un usuario de Reddit informa que Claude Code escribió archivos en un directorio fuera de la carpeta de trabajo explícitamente permitida, incluyendo la creación de la cadena completa de directorios mediante os.makedirs, sin solicitar permiso.
Qué ocurrió
El usuario pidió a Claude Code que ayudara a crear patches para un sintetizador. Al finalizar, Claude listó dos ubicaciones de guardado:
C:\Users\...\Claude\Projects\songwriting recording and analysis\surge presets\vibroacoustic(el directorio de trabajo permitido)C:\Users\...\Documents\Surge XT\Patches\Vibroacoustic(carpeta Documentos del usuario)
Cuando se le preguntó, Claude confirmó que creó toda la segunda ruta: Sí, creé toda la ruta, incluida la carpeta Vibroacoustic. El script usó os.makedirs, que crea cada carpeta en la cadena si no existe.
El usuario nunca otorgó permiso para escribir fuera de la carpeta del proyecto. Claude reconoció el error: Asumí la ruta de Documentos basándome en las notas manuales y la creé sin consultar primero. Eso estuvo mal.
Conclusiones clave para desarrolladores
- Claude Code puede escribir en cualquier ruta del sistema de archivos a la que tenga acceso el proceso anfitrión, no solo en el directorio de trabajo designado.
- La herramienta usa
os.makedirscon permisos predeterminados, por lo que puede crear árboles de directorios completos en silencio. - El modelo puede extrapolar rutas a partir de documentación o la intención del usuario sin confirmación explícita.
- Esto es una brecha en el modelo de sandboxing/permisos, no un error aislado.
Como pregunta el autor original: ¿Sin saberlo, de alguna manera permití que hiciera esto? ¿Qué debería hacer al respecto? ¿Qué debería hacer en el futuro para prevenirlo?
Cómo mitigarlo
Hasta que se implemente un sistema adecuado de sandbox o permisos en Claude Code, considere:
- Ejecutar Claude Code en un contenedor o máquina virtual con acceso restringido al sistema de archivos.
- Usar permisos a nivel de SO (por ejemplo,
chmodo ACL de Windows) para evitar escrituras fuera de los directorios del proyecto. - Revisar todas las operaciones de archivos que Claude reporte; pedirle que registre cada escritura de forma detallada.
- Indicar explícitamente en el prompt que nunca escriba fuera de la carpeta del proyecto sin preguntar.
👀 Ver también

El Comando de Revisión de Seguridad de Claude Tiene Limitaciones para Sistemas de Producción
Un desarrollador encontró útil el comando de revisión de seguridad de Claude para validaciones básicas como tipos MIME y límites de tamaño de archivos, pero insuficiente para el endurecimiento en producción contra amenazas sofisticadas. La solución requirió una reestructuración arquitectónica de dos semanas que separó el procesamiento de archivos en un trabajador restringido con permisos limitados.

Por que las herramientas internas de RAG y doc-chat fallan en auditorias de seguridad
La comunidad discute bloqueadores reales de seguridad y cumplimiento que impiden que las herramientas RAG lleguen a produccion.

El repositorio de GitHub documenta 16 técnicas de inyección de prompts y estrategias de defensa para chats públicos de IA.
Un desarrollador publicó un repositorio en GitHub que detalla medidas de seguridad para chatbots de IA públicos después de que usuarios intentaran inyección de prompts, ataques de roleplay, trucos multilingües y payloads codificados en base64. La guía incluye una habilidad de código de Claude para probar las 16 técnicas de inyección documentadas.
