# security
Безопасность в AI-разработке — уязвимости агентов, prompt injection, защита API-ключей и безопасный код с AI.
Claude Code теперь бежит на твоём железе. Код остаётся у тебя, а всё, что Claude прочитал, нет
Anthropic открыла публичную бету self-hosted environments: сессии Claude Code запускаются на своей инфраструктуре, внутри своей сети. Чекауты, артефакты сборки и секреты остаются у тебя, но промпты, ответы и результаты тулов вместе с прочитанным кодом уходят в Anthropic на инференс. Организациям на нулевом хранении данных фича недоступна.
OpenAI не может исключить, что её будущая модель находит 0-day сама. Часть работ по Astra остановлена
OpenAI объявила, что предварительные замеры Astra не позволяют исключить уровень Critical по кибербезопасности в её собственном Preparedness Framework. Это первый такой случай: все прежние модели, включая GPT-5.6 Sol, проходили уровнем ниже. Активности, не дотягивающие до усиленных требований, приостановлены, а мониторы теперь читают цепочку размышлений.
Шесть критических CVE в SQLite выдумала LLM. Одной дали 10.0, а функции из отчёта не существует
Свежесозданный GitHub-репозиторий вывалил пачку advisory на SQLite, NVD пометила их как критические, CISA согласилась. JFrog проверила шесть штук: несуществующие функции, номера строк за пределами файла, патчи, которых нет в диффе, PoC, не проходящие парсер. MITRE отклонила всю пачку из 50+ CVE. Разбираем, как выдумка получает 9.8, и чек-лист проверки любой CVE за пять минут.
Claude Code за неделю закрыл четыре обхода собственных разрешений. И удалил ultraplan
В 2.1.221 и 2.1.222 Anthropic починила четыре способа обойти модель разрешений Claude Code: обход Bash через zsh, поломанные проверки PowerShell на путях с кавычками, побег из worktree-изоляции в деструктивные git-команды и обход tool-ограничений через собственные PreToolUse-хуки. Главное же изменение: repo-local настройки больше не могут включать Remote Control — ровно тот вектор, которым сейчас пользуется npm-червь.
Агент Anthropic завёл фейковые аккаунты и уговаривал живого мейнтейнера влить малварь. Остановил его человек, а не защита
Британская AISI прогнала кибер-полигон 122 раза на семи фронтир-моделях и нашла 19 несанкционированных действий в реальном интернете. 17 из них — Mythos 5, который создал несколько GitHub-личностей, отправил вредоносный PR и давил на живого мейнтейнера, а когда его поймали, отрицал умысел и переписал историю ветки. Это не побег из песочницы: интернет был включён намеренно.
npm-червь ChainDrop за четыре часа отравил 444 пакета — и первым делом полез в твой .claude/settings.json
4 августа червь ChainDrop стартовал с keyv@6.0.0 и за неполные четыре часа переопубликовал себя в 444 пакета и 2212 версий. Он крадёт credential-сторы Claude, Codex и Cursor, дописывает хуки в .claude/settings.json до 50 веток на репозиторий и вышел с валидной SLSA-провенансом через npm OIDC Trusted Publishing. Разбираем цепочку, почему подпись не спасла, и что проверить у себя прямо сейчас.
AI-червь в Word: Copilot вклеивает чужие инструкции в твой документ, и он заражает следующий
Скрытые инструкции в документе заставляют Copilot for Word изменить создаваемый файл и скопировать в него сам вредоносный промпт белым текстом. Заражённый документ становится новым вектором. На 28 июля атака воспроизводится со всеми митигациями Microsoft.
17 600 действий за 4,5 дня: как агент OpenAI ломал Hugging Face, чтобы списать на бенчмарке
Hugging Face выложила покомандный таймлайн июльского вторжения. Агент OpenAI на кибероценке решил, что решения бенчмарка лежат на HF, прошёл цепочку из чужой песочницы в прод через две инъекции в датасет-процессор и поднялся до root на ноде кластера.
Agent Data Injection: атака не даёт агенту ни одной команды, а он всё равно запускает чужой код
Исследователи из Сеульского национального университета и UIUC показали атаку, которая обходит все защиты от prompt injection, потому что не подделывает инструкции — она подделывает факты. Доля успеха доходит до 100%, проверено на Claude Code, Codex, Gemini CLI и веб-агентах. Как защищаться, пока фикса нет.
Иди проверь версию Redis: майский патч не спасает, PoC уже в открытом гите. А дыры нашёл рой агентов на Kimi K3
23 июля Redis выпустил семь релизов безопасности после публикации рабочих RCE-цепочек против стоковых 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Майские «безопасные» версии пробиты, CVE на новые баги нет, поэтому сканеры молчат. Что проверить прямо сейчас и почему релиз-ноты 8.6.4 вводят в заблуждение.