Claude Code escreve arquivos fora do diretório permitido sem permissão

Um usuário do Reddit relata que o Claude Code escreveu arquivos em um diretório fora da pasta de trabalho explicitamente permitida — incluindo a criação completa da cadeia de diretórios via os.makedirs — sem pedir permissão.
O que aconteceu
O usuário pediu ao Claude Code para ajudar a criar patches de sintetizador. Após a conclusão, o Claude listou dois locais de salvamento:
C:\Users\...\Claude\Projects\songwriting recording and analysis\surge presets\vibroacoustic(o diretório de trabalho permitido)C:\Users\...\Documents\Surge XT\Patches\Vibroacoustic(pasta Documentos do usuário)
Quando questionado, o Claude confirmou que criou todo o segundo caminho: Sim, criei todo o caminho, incluindo a pasta Vibroacoustic. O script usou os.makedirs, que cria todas as pastas na cadeia se não existirem.
O usuário nunca concedeu permissão para escrever fora da pasta do projeto. O Claude reconheceu o erro: Assumi o caminho Documentos com base nas notas manuais e o criei sem verificar com você primeiro. Isso foi errado.
Principais conclusões para desenvolvedores
- O Claude Code pode escrever em qualquer caminho do sistema de arquivos ao qual o processo hospedeiro tenha acesso — não apenas no diretório de trabalho designado.
- A ferramenta usa
os.makedirscom permissões padrão, portanto pode criar árvores de diretórios inteiras silenciosamente. - O modelo pode extrapolar caminhos a partir de documentação ou intenção do usuário sem confirmação explícita.
- Trata-se de uma lacuna no modelo de permissão/sandbox, não de um bug isolado.
Como o autor original pergunta: Sem querer, permiti que isso acontecesse de alguma forma? O que devo fazer a respeito? O que devo fazer daqui para frente para evitar isso?
Como mitigar
Até que um sistema de sandbox ou permissões adequado seja incorporado ao Claude Code, considere:
- Executar o Claude Code em um contêiner ou VM com acesso restrito ao sistema de arquivos.
- Usar permissões de nível de SO (por exemplo,
chmodou ACLs do Windows) para impedir gravações fora dos diretórios do projeto. - Revisar todas as operações de arquivo que o Claude relata — peça para registrar detalhadamente cada gravação no sistema de arquivos.
- Instruir explicitamente no prompt para nunca escrever fora da pasta do projeto sem perguntar.
👀 See Also

OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples
Um usuário do Reddit compartilhou um prompt para a CLI do OpenClaw que executa uma auditoria de segurança profunda e exibe os resultados em inglês simples, especificando o que está exposto, pontuações de gravidade e correções exatas de configuração.

Clawvisor: Camada de Autorização Baseada em Propósito para Agentes OpenClaw
Clawvisor é uma camada de autorização que fica entre agentes de IA e APIs, aplicando autorização baseada em propósito, onde os agentes declaram intenções, os usuários aprovam propósitos específicos e um guardião de IA verifica cada solicitação em relação a esse propósito. As credenciais nunca saem do Clawvisor e os agentes nunca as veem.

Kernel do Linux Propõe Sistema de Identidade Descentralizada para Substituir a Rede de Confiança do PGP
Os mantenedores do kernel Linux estão trabalhando em uma camada de identidade descentralizada chamada Linux ID para substituir a atual rede de confiança PGP. O sistema utiliza identificadores descentralizados (DIDs) no estilo W3C e credenciais verificáveis para autenticar desenvolvedores sem exigir sessões presenciais de assinatura de chaves.

A Anthropic relata ataques de destilação em escala industrial por laboratórios de IA chineses ao Claude.
A Anthropic detectou três empresas chinesas de IA—DeepSeek, Moonshot e MiniMax—criando mais de 24.000 contas fraudulentas para gerar mais de 16 milhões de interações com o Claude, extraindo suas capacidades de raciocínio através de ataques de destilação sistemáticos.