Claude Code 明文存令牌:你离账号失守只差一个插件?

原创
alex 2小时前 阅读数 1 #头条
我最近查到一个让人后背发凉的细节:Claude Code 把 OAuth 令牌直接明文写在磁盘上。任何能读你文件系统的程序——一个小插件、一段恶意脚本——都能把你的云身份拿走。搞安全的都清楚,令牌就是钥匙,可它偏偏被挂在大门口。Anthropic 总把安全挂在嘴边,这一步却把用户真实暴露在风险里。我甚至不敢想,若某个依赖它的开源项目因此被埋进后门,连锁反应有多大。信任不是发布会上的口号,而是藏在这些底层细节里。开发者该收紧令牌权限,少给点作用域,同时盯着官方补丁。安全没有侥幸。

原文:Claude Code Stores OAuth Tokens in Plaintext · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除