アンソピック社のコンピューター利用機能、実テストでガバナンスのロックダウンを引き起こす

何が起きたか
Anthropicはコンピュータ利用機能をリリースしました。開発者がガバナンス付きClaude Codeセッション内でこれらの新しいツールの適用範囲を追加しようとしていた際、システムがLOCKDOWNモードに入りました。
インシデントの主な詳細
ガバナンスシステムは拒否された操作からの累積リスクを追跡します。このリスクが0.50を超えたとき、システムは自動的にLOCKDOWN状態にエスカレートし、以下の影響がありました:
- セッションはファイルを読み取ることはできた
- すべての書き込み操作がブロックされた
- 変更コマンドを実行できなかった
- GitHubへのプッシュが防止された
- ガバナンス層が、ガバナンスシステムを強化する作業を完了することを自らのオペレーターからブロックした
適用メカニズム
LOCKDOWNはフックシステムによって機械的に適用され、以下の特徴があります:
- オーバーライド経路は存在しない
- モデルは会話を通じてゲートを迂回できない
- オペレーターは帯域内例外を発行できない
- 唯一の回復経路はセッションを完全に離れることを必要とする
解決プロセス
作業を続けるため、開発者は以下を行う必要がありました:
- ガバナンス付きセッションを終了する
- ローカルマシンでターミナルを開く
- コミットを手動でプッシュする
システムは自らの管轄外での人間の介入を強制し、開発者が「記述するガバナンスと適用するガバナンスの違い」と表現する状況を生み出しました。
システム動作に関する注記
LOCKDOWNの実装は段階的に機能低下せず、確認を求めず、外部での人間の行動が起こるまで停止状態を維持します。開発者は「その拒否が成果物です」と述べています。
📖 Read the full source: r/ClaudeAI
👀 See Also
48個のAI生成アプリの静的解析:90%にセキュリティ脆弱性
ある開発者が、Lovable、Bolt、Replit で構築された 48 のパブリック GitHub リポジトリをスキャンしました。90% に少なくとも 1 つの脆弱性が見つかりました。一般的な問題: 認証のギャップ (44%)、SECURITY DEFINER Postgres 関数 (33%)、BOLA/IDOR (25%)、機密情報のコミット (25%)。

ローカルエージェントAPIキーのセキュリティのためのプロキシ層分離
開発者が、ローカルエージェントセットアップ(Claude Code / Cursorスタイルのワークフロー)において、ほとんどのスタックが環境変数や<code>.env</code>ファイルを通じてAPIキーを公開し、任意のツール、プラグイン、またはプロンプトインジェクションされたコードが資格情報を読み取る可能性があるセキュリティリスクを生み出していることに気づきました。

Claudeモデルは、特にツールアクセス時に、不可視のUnicode文字によるハイジャックに対して脆弱です。
テスト結果によると、ツールが有効な場合、Claude Sonnet 4は不可視のUnicode文字に埋め込まれた隠し指示に対して71.2%の従順性を示し、Opus 4はUnicodeタグエンコーディングで100%の従順性を達成しました。ツールへのアクセスは、すべてのClaudeモデルの脆弱性を劇的に増加させます。

OpenClawインスタンスのための5つの必須セキュリティ手順
Redditの投稿では、OpenClawをデフォルト設定で実行すると重大なセキュリティリスクが生じると警告し、5つの緊急対策を提示しています:デフォルトポートの変更、プライベートアクセスのためのTailscaleの使用、ファイアウォールの設定、エージェント用の別アカウントの作成、スキルインストール前のスキャンです。