文章摘要
该文章报告了一个关于Claude Code的Bug,指出在不同工作空间实例或消费者账户之间可能存在会话/缓存泄漏问题,可能导致数据安全风险。
文章总结
好的,这是根据您的要求,对原文主要内容进行的中文重述,已保留关键细节并删除了与主题无关的导航、菜单、页脚等元素。
标题: [Bug] 工作区实例或消费者账户间潜在的会话/缓存泄漏
来源: GitHub Issue #74066 (anthropics/claude-code)
发布时间: 2026-07-04
主要内容:
问题描述: 用户报告了一个严重的会话泄漏问题。用户已通过企业ZDR工作区认证,但AI代理(Claude)突然开始询问用户想要什么类型的砖块来建造“我的世界”(Minecraft)神庙,并自信地总结说它正在建造一个Minecraft神庙。用户对此感到困惑,因为其工作内容与游戏完全无关。用户怀疑这是否意味着工作区之间的缓存隔离失效,或者是从消费者计划中泄漏了数据,这引发了关于企业ZDR工作区敏感聊天会话去向的严重安全担忧。
环境信息: * 平台:macOS (darwin) * 终端:Apple_Terminal * 版本:2.1.199 * 反馈ID:f336f5d2-3992-4a04-9e1f-ec30f006f75e
用户补充说明:
1. 用户的工作方式有些特殊:他在一个与任务无关的工作目录中启动了会话(因为该目录下有他需要的.claude上下文),但实际工作是在另一个目录中进行的。这导致了一些混淆,但用户认为这与Minecraft提示的泄漏是两回事。
2. 用户按照社区建议,在本地会话文件中搜索了“minecraft”、“temple”、“brick”等关键词,除了当前会话日志外,没有发现其他匹配项。唯一的“minecraft”相关匹配来自一个Python虚拟环境中的Pygments词法分析器文件(minecraft.py),与泄漏内容无关。
3. 用户已通过/feedback提交了报告,并在内部进行了升级。
4. 随后,用户在同一个企业账户的Claude Mobile会话中也遇到了完全相同的问题。两次事件的共同点是都使用了Sonnet 5模型,且都是在超过5分钟(缓存未命中)后的首次响应时发生。用户认为这指向了服务器端的问题。
社区回复(用户yurukusa):
该用户提供了一个详细的排查步骤,以确定问题是本地上下文泄漏还是服务器端泄漏:
* 检查本地文件: 在~/.claude/projects/目录下搜索关键词。如果找到匹配,说明是本地会话/上下文泄漏;如果未找到,则指向服务器端泄漏,应作为安全事件处理。
* 分析: 用户的工作方式(在目录A启动,在目录B工作)可能导致/compact操作后出现本地上下文混淆,但这无法解释从未输入过的Minecraft提示。因此,建议用户先执行搜索以确定问题根源。
其他评论:
* 用户lc-nyovchev评论道:“‘氛围编码’公司拥有‘氛围编码’安全,真是意料之中。”
* 用户jarnix认为这看起来像是一次幻觉(hallucination),并提到Claude之前也曾输出过与工作内容完全无关的词汇。
评论总结
根据评论内容,主要围绕一个疑似LLM(大语言模型)泄露用户数据的事件展开讨论,观点存在分歧。以下是总结:
观点一:认为可能是幻觉(Hallucination) - 评论1(Tiberium)指出,即使顶级LLM也偶尔会产生看似合理的幻觉,尤其是上下文过长(如800K+)时更易发生。关键引用:"Sounds like a hallucination unless proven otherwise... even the leading LLMs can do those from time to time" 和 "the session having a lot previous context... makes hallucinations more likely"。 - 评论15(mplappert)补充,函数名"unmarkBlock"可能引发与Minecraft的关联,导致幻觉。关键引用:"the context contains 'unmarkBlock' as the function name, which invites a connection to Minecraft" 和 "Seems like a hallucination to me"。
观点二:认为可能是基础设施或缓存问题 - 评论4(ec109685)质疑缓存泄露的说法,指出缓存键基于输入,且共享缓存不会导致跨用户泄露。关键引用:"Caching doesn’t work the way the bug reporter implies... its key is always a function of the input before it" 和 "We achieved significant savings simply by moving everything that varies across individuals out of the system prompt"。 - 评论8(ryantsuji)强调,缓存未命中(miss)时重新计算,不会泄露他人数据。关键引用:"A cache leak would show up on hits (someone else's cached prefix), not on misses" 和 "first response after 5+ min, i.e. a cache miss"。 - 评论18(throwaway260704)分享亲身经历,指出中间基础设施可能错误交换响应,导致数据泄露。关键引用:"the intermediate infrastructure 'swapped' responses... you would receive the response to the prompt that came in before yours" 和 "Both of these are from $1T+ companies"。
观点三:认为缺乏证据,可能是用户误判 - 评论11(TZubiri)批评报告者未进行基本验证(如同事确认),且夸大问题。关键引用:"0 evidence... the author would ask their coworker if they talked about the unexpected topic" 和 "why do you expect the devs to put an enormous amount of effort hunting a potentially inexistent bug"。 - 评论12(bfeynman)认为报告者可能受Dunning-Kruger效应影响,过度自信。关键引用:"the submitters level of arrogance places this rather high on the dunning-kruger side" 和 "this person is probably vibe coder who believes anything an llm says"。
其他观点 - 评论6(bix6)讽刺地总结两种可能:技术愚蠢或安全漏洞。关键引用:"this amazing tech is so stupid it just randomly brings up Minecraft or it’s got a major security issue"。 - 评论10(aifryur_brain)提到其他模型提供商也常出现类似问题。关键引用:"Openrouters model providers give me urls people have given them quite frequently"。
平衡性总结:评论中既有支持幻觉或基础设施问题的技术分析,也有质疑证据不足的批评,整体呈现对事件真实性的怀疑态度。