Claude Code --dangerously-skip-permissionsの脆弱性とオープンソース防御ツール

--dangerously-skip-permissionsフラグ使用時のClaude Codeのセキュリティ脆弱性
Claude Codeで--dangerously-skip-permissionsフラグを使用する場合、文書化された間接的なプロンプトインジェクション脆弱性が存在します。核心的な問題は、Claudeが信頼されていないコンテンツを信頼された権限で処理し、ユーザーの指示とそのコンテンツに埋め込まれた悪意のある指示を確実に区別できないことです。
Lasso Securityが文書化した攻撃ベクトル
- クローンされたリポジトリのREADMEやコードコメントに隠された指示
- Claudeが調査のために取得するウェブページ内の悪意のあるコンテンツ
- MCPコネクタ(Notion、GitHub、Slackなど)を介して送信される編集済みページ
- Base64、ホモグリフ、ゼロ幅文字でエンコードされたペイロード
このフラグは、通常は疑わしい活動を捕捉する人間のチェックポイントを除去し、Claudeがファイルを読み取る、ページを取得する、またはMCPサーバーから出力を受け取る際に重大な攻撃対象領域を作り出します。
オープンソースの防御ツール
Lasso Securityは、Claudeが処理する前にツール出力を50以上の検出パターンでスキャンするPostToolUseフックをリリースしました。このツールは誤検出を避け、コンテキストを維持するために、ブロックではなく警告を行います。セットアップには約5分かかり、PythonとTypeScriptの両方で動作します。
このツールはclaude-hooksとしてGitHubで利用可能であり、脆弱性に関するLassoのブログ記事で詳しく説明されています。
📖 完全なソースを読む: r/ClaudeAI
👀 See Also

Claude Codeを用いたVibe Codingのセキュリティ概念:認証、認可、および実施
10年の経験を持つシニアエンジニアが、認証・認可・実施の3つのセキュリティ概念をホテルの比喩で解説。Claude Codeでvibe codingする開発者向けに、AIエージェントにセキュリティ確認を依頼する方法も紹介。

Claudeモデルは、特にツールアクセス時に、不可視のUnicode文字によるハイジャックに対して脆弱です。
テスト結果によると、ツールが有効な場合、Claude Sonnet 4は不可視のUnicode文字に埋め込まれた隠し指示に対して71.2%の従順性を示し、Opus 4はUnicodeタグエンコーディングで100%の従順性を達成しました。ツールへのアクセスは、すべてのClaudeモデルの脆弱性を劇的に増加させます。

グーグル、AI利用のハッキングが3ヶ月で産業規模に達したと報告
Googleの脅威インテリジェンスグループは、犯罪グループや国家関連のグループが商用AIモデル(Gemini、Claude、OpenAI)を攻撃の洗練と拡大に利用していることを発見した。あるグループはゼロデイ脆弱性を大規模な悪用にほぼ利用し、他のグループは無防備なOpenClawエージェントを実験している。
48個のAI生成アプリの静的解析:90%にセキュリティ脆弱性
ある開発者が、Lovable、Bolt、Replit で構築された 48 のパブリック GitHub リポジトリをスキャンしました。90% に少なくとも 1 つの脆弱性が見つかりました。一般的な問題: 認証のギャップ (44%)、SECURITY DEFINER Postgres 関数 (33%)、BOLA/IDOR (25%)、機密情報のコミット (25%)。