欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

Claude Code 工作区与会话缓存泄露漏洞分析:跨用户上下文污染的风险

2026/7/4人工智能

本文分析了 Claude Code 中因工作区隔离不足导致的会话/缓存泄露问题,可能引发跨用户上下文污染和安全风险。

背景

Anthropic 的 Claude Code 是一个基于终端的 AI 编程助手,允许开发者在本地工作区中与 Claude 交互。它通过会话管理机制维护上下文,并支持工作区(workspace)隔离,理论上不同工作区或不同用户之间的会话数据不应互相干扰。然而,近日 GitHub 上出现了一个严重的安全 bug 报告(Issue #74066),揭示了潜在的会话/缓存泄露问题。

漏洞描述

用户 milesrichardson-edb 报告了一个令人不安的现象:他在使用 Claude Code 时,明明已经通过 Enterprise 计划认证到了名为 "ZDR" 的工作区,但 AI 代理突然开始询问他“想要什么类型的砖块来建造 Minecraft 寺庙”,并在对话摘要中自信地声称“正在建造一个 Minecraft 寺庙”。

用户原本以为缓存是严格隔离到各自工作区内的,但这一事件表明,某些跨工作区甚至跨用户的数据可能被意外共享。用户猜测有两种可能:

  1. 同事正在 ZDR 工作区内建造 Minecraft 寺庙,导致会话内容泄露到了他的会话中。
  2. 数据来自某个消费者计划(Consumer Plan)的会话,这更令人担忧——意味着 Enterprise ZDR 工作区中的敏感聊天会话可能被泄露到其他用户或工作区。

技术细节与环境

用户提供了详细的环境信息:

  • 平台:macOS(Darwin)
  • 终端:Apple_Terminal
  • Claude Code 版本:2.1.199
  • 反馈 ID:f336f5d2-3992-4a04-9e1f-ec30f006f75e
  • 错误列表:空(未报告其他错误)

用户还承认自己的操作有些特殊:他在一个与当前任务无关的工作目录中启动了会话,因为该目录下有 .claude 文件夹包含需要的上下文,但实际所有工作却在另一个目录中执行。他还提到,之前发生过“早期污染”——代理在某个时刻压缩了对话历史,然后开始在启动代理的目录中处理项目(忽略了他“不要碰那个目录”的指令)。但用户强调,这属于他自身设置导致的问题,与 Minecraft 相关提示泄露完全不同。

潜在影响

如果这个漏洞被证实,其影响是严重的:

  1. 数据泄露:Enterprise 用户的敏感聊天内容(如代码审查、架构讨论、内部 API 密钥等)可能被其他用户或工作区访问。
  2. 上下文污染:AI 的行为可能因错误的历史记录而偏离预期,导致输出不可靠。
  3. 信任破坏:用户对工作区隔离机制的信任将受到严重打击,特别是对于企业级产品。

技术分析

会话/缓存泄露可能源于以下几个层面:

1. 缓存键设计缺陷

Claude Code 可能使用工作区 ID 或用户认证令牌作为缓存键。如果缓存键生成算法存在缺陷(例如,使用了可预测的哈希、未包含足够的区分因子),不同工作区或用户的请求可能命中相同的缓存条目。

2. 全局缓存共享

某些实现中,会话状态可能被存储在全局缓存中(如内存中的 Map 或 Redis),但缺乏隔离机制(如命名空间或租户 ID)。当多个工作区实例运行在同一台机器或同一进程内时,数据可能互相覆盖。

3. 会话 ID 冲突

如果会话 ID 的随机性不足或生成逻辑存在漏洞(例如,基于时间戳的简单递增),不同会话可能获得相同的 ID,导致数据混淆。

4. 文件系统缓存污染

用户提到 .claude 目录——Claude Code 可能将会话数据缓存到本地文件系统。如果文件路径基于工作区名称或用户 ID,但路径解析存在错误(如符号链接、相对路径歧义),可能导致不同工作区写入同一文件。

5. 代理上下文压缩机制

用户观察到“早期污染”现象:代理在压缩对话历史后,忘记了某些指令。这可能意味着上下文压缩逻辑有问题,导致了不期望的上下文混合。而 Minecraft 相关提示的泄露,可能是压缩过程从错误的来源引入了数据。

与类似漏洞的比较

这个漏洞让人联想到一些经典的缓存泄露问题:

  • AWS S3 存储桶名称混淆:不同用户创建类似名称的存储桶时,可能意外访问到其他用户的数据。
  • Redis 键冲突:在 Redis 中使用通用键名(如 "config")时,不同应用或租户的数据互相覆盖。
  • HTTP 缓存污染:Web 应用中的缓存键未包含足够标识信息,导致用户 A 看到用户 B 的页面内容。

安全建议

对于 Anthropic 的 Claude Code 团队:

  1. 立即审查缓存键设计:确保缓存键包含工作区 ID、用户 ID、会话 ID 等所有必要的隔离因子。
  2. 实现租户隔离:对于 Enterprise 用户,所有缓存和会话数据应严格按租户隔离,使用独立的命名空间或数据库。
  3. 添加审计日志:记录所有缓存访问和会话创建事件,便于事后追溯。
  4. 增加随机化:会话 ID 应使用加密安全的随机数生成器,并保证足够的长度(如 128 位)。
  5. 单元测试与集成测试:编写针对多工作区、多用户场景的隔离性测试。

对于用户:

  1. 在 Anthropic 修复此问题之前,避免在敏感工作区与非敏感工作区之间频繁切换。
  2. 定期清理本地 .claude 缓存目录。
  3. 注意观察 AI 的行为是否出现异常(如提到不相关的话题)。
  4. 企业用户应联系 Anthropic 支持,确认 Enterprise 环境的隔离措施。

结论

这个 bug 虽然以幽默的方式被发现(Minecraft 寺庙),但其背后可能隐藏着严重的安全漏洞。对于依赖 AI 助手处理敏感代码和业务讨论的企业用户来说,工作区隔离是基本的安全要求。Anthropic 需要尽快定位并修复这个问题,同时提供透明的沟通,让用户了解风险范围。

原文链接:https://github.com/anthropics/claude-code/issues/74066

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消