Сообщается, что исходный код Claude Code был утечен через карту файлов NPM.

Согласно твиту от @Fried_rice, исходный код Claude Code, по-видимому, был утечен через файл карты в их реестре NPM. Твит содержит ссылку на обсуждение на Hacker News с 93 баллами и 35 комментариями, что указывает на значительный интерес разработчиков к этому инциденту безопасности.
Оригинальный URL твита указан, но загруженное содержимое страницы показывает, что JavaScript отключен или заблокирован, что препятствует доступу к конкретным деталям утечки. Когда JavaScript отключен на X.com, платформа отображает сообщение с просьбой включить JavaScript или перейти на поддерживаемый браузер.
Такой инцидент обычно связан с файлами карт исходного кода, которые случайно включаются в продакшен-сборки. Карты исходного кода — это инструменты отладки, которые сопоставляют минифицированный/скомпилированный код с исходным кодом, и при публикации в публичные реестры, такие как NPM, они могут раскрыть проприетарный код, который разработчики намеревались сохранить в тайне.
Для разработчиков, использующих ИИ-агентов для кодирования, этот инцидент подчеркивает важность правильной конфигурации сборки и практик развертывания. Карты исходного кода должны исключаться из продакшен-пакетов или публиковаться в частных реестрах, если они содержат конфиденциальный код.
Обсуждение на Hacker News, вероятно, содержит технический анализ конкретных раскрытых файлов, масштаба утечки и потенциальных последствий для безопасности пользователей Claude Code. Разработчикам, интересующимся техническими деталями, стоит ознакомиться с веткой обсуждения на HN для анализа и дискуссий сообщества.
📖 Прочитать оригинал: HN AI Agents
👀 Смотрите также

Представляем SkillFence: новый монитор выполнения, который отслеживает, что навыки на самом деле делают.
SkillFence предлагает прорыв в мониторинге действий AI-агентов, отвечая на необходимость прозрачности и безопасности в средах, управляемых ИИ. Узнайте, как этот инновационный инструмент может усилить контроль над автономными процессами.

llm-hasher: Локальное обнаружение PII и токенизация для гибридных LLM-процессов
llm-hasher — это инструмент, который обнаруживает личную идентифицируемую информацию локально с помощью Ollama до того, как данные попадут к внешним LLM, таким как OpenAI или Claude, токенизирует PII и восстанавливает исходные значения после обработки. Он использует регулярные выражения для структурированных типов данных и локальную LLM для контекстного обнаружения, с зашифрованным хранилищем для сопоставлений.

Атаки с маскировкой домена обходят детекторы в многолетних LLM-системах
Новое исследование показывает, что инъекционные полезные нагрузки, адаптированные под словарь предметной области, обходят детекцию: IDR упал с 93.8% до 9.7%. Многоагентные дебаты усиливают атаки. Llama Guard 3 не обнаруживает ни одной полезной нагрузки.

Агентский паспорт: Проверка身份 для ИИ-агентов
Agent Passport — это открытый слой проверки личности, использующий аутентификацию Ed25519 и токены JWT для ИИ-агентов, который решает проблему impersonating (выдачи себя за другого).