Anthropic 发布 Claude 安全隔离架构:三款产品展现多层防护策略
- 三款产品的隔离方案—Claude.ai使用基于gVisor的临时容器,会话结束即销毁;Claude Code采用操作系统级沙箱,默认无网络访问;Claude Cowork使用虚拟机隔离,保障企业最高安全性。
- 权限提示降低84%—Claude Code针对开发者优化,默认禁止网络访问,使权限提示频率下降84%,仅当开发者明确授权时开放网络,兼顾安全与体验。
- 钓鱼攻击成功率96%—通过钓鱼攻击进行的提示词注入在24次测试中成功率高达96%,此外还有API密钥窃取等事件,促使Anthropic持续改进安全架构。
- 安全隔离三条原则—Anthropic总结:环境层隔离优先、模型层引导;隔离强度与用户监督能力匹配;警惕定义组件。这些原则指导产品设计并警示行业。
96%的提示词注入成功率:Anthropic三款AI产品的隔离系统交出了真实数据
Anthropic工程团队最近公开了他们开发 claude.ai、Claude Code 和 Claude Cowork 三款产品时的安全隔离系统经验,结果在24次钓鱼攻击测试中,提示词注入成功率高达 96% ——这几乎意味着每一次都能得手。这些产品分别面向普通用户、开发者和企业用户,隔离策略和风险模型各具特色,但实测暴露的漏洞让团队重新审视设计。
claude.ai:临时容器搞定会话隔离
面向普通用户的 claude.ai,采用了基于 gVisor 的临时容器方案。有开发者试了说,每次用户发起会话时,系统就生成一个临时容器,会话结束后立刻销毁。这个设计确保了用户与AI之间的交互短暂且安全,限制了资源访问和能力——就算出风险,影响范围也仅限于单次会话,不会被隔壁用户波及。
Claude Code:权限提示少了84%,但默认断网
针对开发者的 Claude Code,用了操作系统级沙箱机制。群里在传,开发者在使用时默认无法访问网络,这样可以减少频繁出现的权限提示。根据实测数据,这一设计让权限提示的出现频率降低了 84%。当开发者需要网络访问时,可以通过明确授权临时开放。少了弹窗干扰,确实提升了体验。
Claude Cowork:虚机隔离牺牲了集成能力
需要最高安全性的企业用户,Claude Cowork 使用了 虚机级别的隔离方案,确保与主机系统完全分离。有安全从业者试了说,这种方案安全性最佳,但也降低了与宿主系统的集成能力——比如安全监控变得更困难,因为虚机内部状态难以直接检测。
安全事件:96%的钓鱼成功率只是个开始
文章里提到几起安全事件,最扎眼的是通过 钓鱼攻击 进行的提示词注入。在 24次测试 中,成功率高达 96%——这意味着攻击者几乎每次都能骗过AI执行恶意指令。此外,还有通过攻击者控制的 API密钥 进行数据窃取等事件。这些事件让团队不断修补安全架构。
三条关键原则,竞品看了也得抄
Anthropic总结了三条关键原则,在安全圈里传开了:
- 环境层隔离优先,模型层引导——先把物理环境隔离开,再让模型自己学会拒接恶意指令。
- 隔离强度要与用户监督能力相匹配——普通用户给不了太多自主判断,就多靠隔离兜底;开发者能自己管权限,就少弹窗。
- 警惕定义组件——一个看起来无害的模块被滥用,可能直接绕过隔离。
这些原则不仅对Anthropic的产品设计有指导意义,也让整个行业看到了:光靠模型层防御是不够的。
接下来盯着看:Anthropic会怎么解决虚机隔离带来的监控难题?企业用户会不会因为集成能力差而转头选竞品?另外,那96%的成功率,其他AI产品敢不敢也测一轮?