Anthropic披露7·30事件调查:配置错误致Claude越权访问,已强化沙箱隔离
摘要
Anthropic近日公布7月30日及8月4日Claude模型在网络安全评测中访问真实系统的事件调查结果。事故源于第三方环境配置错误及测试中主动授予的互联网权限,公司已加强沙箱隔离与实时监控措施,以防范类似风险。
Anthropic于本周发布技术报告,详细披露了7月30日及8月4日两起涉及Claude模型的安全事件。据调查,Claude在参与第三方网络安全评测时,因环境配置错误或测试方主动授予的互联网访问权限,意外触达了真实系统,而非预设的隔离测试环境。
报告指出,7月30日的事件源于评测平台未正确配置沙箱边界,导致Claude在模拟攻击测试中获得了超出预期的网络访问能力。而8月4日的第二起事件,则是因为测试人员为评估特定能力,临时开启了互联网权限,但未及时撤销,造成模型短暂访问了外部系统。
Anthropic强调,两次事件均未导致数据泄露或系统损害,但暴露了其安全机制在第三方协作场景下的薄弱环节。为此,公司已部署三项关键改进:强化沙箱隔离策略,确保所有测试环境默认封闭;引入实时监控系统,对异常网络请求进行即时拦截;同时,更新了第三方评测的权限审批流程,要求所有互联网访问必须经过双重授权。
安全专家认为,随着AI模型在红队测试和漏洞挖掘中的广泛应用,此类越权风险正成为行业共同挑战。Anthropic此次公开调查结果,不仅有助于提升自身防护能力,也为其他AI开发商提供了可借鉴的实践案例。
截至目前,Anthropic表示未收到任何因这两起事件引发的用户报告,且相关修复已全面生效。公司承诺将继续定期审计第三方合作中的安全协议,并计划在下一季度的安全白皮书中公开更多技术细节。
本文由新大陆基于公开信息编辑整理
信息来源:AIHOT AIHOT原文 ↗