Bezpečnostní test ukázal, že Claude Cowork na Macu dokázal obejít sandbox i omezení přístupu k souborům. V praxi to mohlo znamenat čtení a zápis kamkoli v systému i riziko úniku přihlašovacích údajů.
Claude Cowork na Macu měl podle bezpečnostních výzkumníků vážný problém: po jediné krátké zprávě dokázal obejít ochranný sandbox a získat přístup k souborům napříč celým systémem. Pro uživatele to znamenalo, že nástroj určený k práci s vybranými složkami mohl bez varování zasahovat i tam, kam neměl.
Aktuální cenu produktu Mac Mini M4 2024 najdete na Alze.
Jak chyba v Claude Cowork fungovala
Claude Cowork je navržený jako lokální pomocník, který si na Macu vezme jen vybrané soubory a složky a na jejich základě plní úkoly. Anthropic se u něj opírá o dvě hlavní pojistky: běh ve виртуálním stroji a přístup jen k datům, která mu uživatel výslovně povolí. Právě tyto dvě vrstvy ochrany se ale podle výzkumníků podařilo prolomit.
Zranitelnost dostala označení SharedRoot a podle popisu umožňovala útěk z Linuxového virtuálního stroje, ve kterém agent běžel. Po úspěšném zneužití mohl útočník nebo škodlivý příkaz číst i zapisovat soubory odkudkoli v Macu, aniž by se zobrazilo standardní systémové potvrzení. To je přesně typ chyby, která u AI nástrojů budí obavy: nejsou nebezpečné samy o sobě, ale ve chvíli, kdy dostanou příliš široká oprávnění.
Koho se to týkalo a co z toho plyne pro uživatele Macu
Podle zveřejněných informací mohlo být zasaženo zhruba půl milionu uživatelů macOS, kteří měli spuštěné lokální Cowork relace před opravou. Novější verze už jako výchozí používá cloudové zpracování, takže se problematická lokální cesta obejde. Kdo ale trvá na lokálním běhu, zůstává vystavený, dokud si konfiguraci nezpevní.
V praxi to není jen teoretický problém. Pokud má AI agent přístup k dokumentům, zálohám nebo prohlížečovým datům, může se přes podobnou chybu dostat i k uloženým přihlašovacím údajům pro online služby. U Macu, který často slouží jako hlavní pracovní počítač, je to citlivější než u běžné aplikace s omezeným rozsahem dat. Právě proto se vyplatí hlídat, zda je podobný nástroj opravdu potřeba spouštět lokálně.
Anthropic zranitelnost podle dostupných informací opravil, ale část uživatelů může být stále v riziku, pokud používá starší nastavení nebo lokální režim bez dodatečného zajištění. Doporučení jsou poměrně přímá: vypnout neprivilegované user namespaces, omezit sdílení souborového systému a spouštět Cowork daemon s co nejpřísnějšími mount pravidly. Pro běžného uživatele je ale jednodušší a bezpečnější držet se cloudového výchozího režimu.
Celá situace zároveň ukazuje, kam se bezpečnost AI nástrojů na Macu posouvá. Nestačí už jen ptát se, co model umí, ale i jak hluboko sahá do systému. Jakmile má pomocník přístup k souborům, účetním datům nebo heslům, musí být kontrola oprávnění stejně přísná jako u jakékoli jiné citlivé aplikace.
Podrobnosti přinesl také 9to5mac.

Chcete k tomu něco dodat? Napište krátce proč.