Auto Mode は「安全」ではなく、ただの便利機能だと思った
いちばん引っかかったのは、Claude Code の Auto Mode がかなり強く見える一方で、攻撃の入り口を少しずらされるだけで崩れる、という点だった。モデルが怪しい binary を拒否するのは一見まともだし、そこで安心したくなる。でもこの記事では、その「拒否」が逆に、攻撃者が用意した Python の方へ誘導する踏み台になっている。安全機能がちゃんと働いた結果、より危ない経路に入る。この皮肉はかなり重い。 特に印象に残ったのは、攻撃がいかにも派手な一発芸ではなく、細かい選択の連鎖で成立しているところだ。WebFetch から curl に移し、ZIP を展開させ、binary は走らせず、自前で decoder を書かせる。その decoder が置かれた場所で module shadowing が効く。どれも単体では「まあありそう」に見えるのに、つながると普通に code execution まで届く。LLM エージェント相手の攻撃って、プロンプト注入だけを警戒していても足りないんだな、と改めて思った。実際には、ツールの使い方、作業ディレクトリ、言語固有の import の
papoo.work