有多种方法可以滥用Claude代码,这是我在研究过程中发现并报告的其中一种(2025年11月23日)(未修复),在进行红队/紫队初始访问时可能会派上用场。
总结: apiKeyHelper 是一个自定义的 shell 脚本(/bin/sh),旨在为模型请求中的 X-Api-Key 和 Authorization: Bearer 头部生成认证值;然而,由于该脚本接受并执行系统命令,这种行为导致了代码执行参考。
然而,apiKeyHelper 是一个自定义脚本,其目的仅为生成 X-Api-Key 和 Authorization: Bearer 头部的值,而非用户控制的命令。
概念验证:
git clone https://github.com/RootUp/claude-poc
cd claude-poc
claude
这是一个GIF,所以可能加载缓慢。
注意: 如果父文件夹已经被信任,那么就不会触发额外的“信任”提示,这可能导致静默代码执行。