Claude Code и безопасность данных: что уже нашли и починили, а что проверять предпринимателю

2026-08-06 14:43:06 Время чтения 11 мин 63
Безопасность Claude Code для бизнеса — что защищено встроенными механизмами, а что проверять вручную

Anthropic закрыла патчами к январю 2026 три уязвимости в Claude Code, которые описали исследователи Check Point. Две из них позволяли удалённо выполнить код через файлы .claude/settings.json и .mcp.json, третья давала подменить адрес API и увести ключ Anthropic. Публичный разбор вышел в феврале, когда дыры были уже залатаны. В марте из-за утечки исходников инструмента в npm нашли похожий способ обойти лимит подтверждений для bash-команд.

Escape.tech проверила свыше 1400 приложений, написанных с помощью ИИ-агентов (источник), и нашла проблемы безопасности у 65% из них, критическую уязвимость — у 58%, а открытые ключи и токены в коде — больше 400 раз. Цифры относятся ко всей экосистеме вайб-кодинга, поэтому напрямую к Claude Code отношения не имеют.

Майское исследование RedAccess просканировало 380 тысяч опубликованных приложений и нашло в открытом доступе медицинские записи, финансовые документы бразильского банка и логи клиентских переписок. Речь в отчёте шла про Lovable, Base44, Netlify и Replit, а Claude Code среди уязвимых инструментов вообще не упоминается. Утечки в этих приложениях случились потому, что конструкторы делают проект публичным по умолчанию, а переключить на приватный должен вспомнить сам владелец.

Для предпринимателя, который вайбкодит на Claude Code, риск исходит из двух источников: ошибок самого инструмента и собственной небрежности с данными. О вторых уже разбирали отдельно, какие ошибки поджидают без разработчика в штате. Первую категорию закрывает разработчик инструмента патчами, а вторую спасает только привычка проверять, что именно уходит наружу.

Что Claude Code уже делает для безопасности

По умолчанию Claude Code работает в режиме подтверждения и спрашивает разрешения перед редактированием файлов, запуском команд или сетевым запросом. Есть пять режимов с разным уровнем самостоятельности: от Plan mode, где агент вообще не может ничего менять, до bypassPermissions, который отключает все проверки и подходит только для полностью изолированных сред вроде Docker-контейнера.

Рабочая директория ограничена папкой проекта, поэтому агент не полезет редактировать файлы выше по дереву. Bash-команды по умолчанию идут через песочницу, которая режет доступ к файловой системе и сети за пределами нужного. Отдельный механизм защищает от косвенных промпт-инъекций: он срабатывает, если вредоносная инструкция спрятана в HTML-комментарии на странице, которую агент читает как часть контекста, и пытается заставить его выполнить что-то постороннее.

Уязвимости, которые нашла Check Point, использовали именно эту границу защиты: при превышении лимита в 50 подтверждений для bash-подкоманд агент вместо отказа переспрашивал разрешение. Патч сузил лимит, саму логику подтверждений оставили без изменений.

Что не стоит отправлять в контекст

Встроенные механизмы не спасают от того, что предприниматель сам вставляет в промпт. Пароли, API-токены, приватные ключи, персональные данные клиентов, внутренние цены и KPI, строки подключения к базе через диалог с агентом попадают в контекст сессии. Дальше это уже вопрос логирования и доступа персонала на стороне провайдера, а значит, вне вашего контроля, сколько бы вы сами ни были аккуратны в переписке.

Если фрагмент нельзя показать постороннему человеку, его нельзя вставлять и в чат с агентом. Поэтому Claude Code стоит просить писать код, который читает секреты из переменных окружения: так снимается большая часть риска сразу.

Что проверить перед тем, как показать продукт другим

Чек-лист безопасности перед публикацией вайб-кодед проекта на Claude Code

Когда вайб-кодед проект выходит за пределы личного пользования — общий доступ, публикация, показ клиенту, — стоит пройти короткий чек-лист, даже без опыта в разработке.

Секреты в коде ловит ggshield от GitGuardian, бесплатная утилита, которая распознаёт больше 500 типов ключей и токенов и встраивается как проверка перед коммитом без сложной настройки. GitHub тоже умеет сканировать секреты и уязвимые зависимости, если включить эту опцию в настройках репозитория, и писать код для этого не нужно. Для более серьёзной проверки уязвимостей в коде, написанном ИИ, существуют SAST/DAST-сканеры вроде OWASP ZAP или Snyk — это уже следующий уровень, когда продукт живёт в проде с реальными пользователями.

Отдельно стоит проверить не только исходники, но и собранную версию — dist или build. Секрет может пропасть из исходного файла после рефакторинга и остаться зашитым в уже собранном бандле, который как раз и попадает на сервер.

История с RedAccess держится ровно на этом: приложения публиковались как открытые, пока владелец не переключал их вручную. Отсюда главный урок для любого конструктора или хостинга — не доверять настройкам по умолчанию. Проверка одной галочки в настройках приватности стоит меньше, чем разбор инцидента постфактум.

Что грозит по закону, если данные всё же утекли

С 30 мая 2025 в России действуют поправки в статью 13.11 КоАП, которые ужесточили ответственность за утечку персональных данных. Штраф растёт вместе с масштабом утечки — от 3–5 млн рублей за 1000–10 000 пострадавших до 10–15 млн, если пострадавших больше 100 тысяч, а утечка биометрических данных обходится отдельно в 15–20 млн вне зависимости от количества человек.

Оборотный штраф — 1–3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей — включается только при повторном нарушении. Это расходится с тем, как формулировку часто пересказывают в новостях: свежую первую утечку он не затрагивает. Судебная практика при этом мягче заявленных потолков — есть случаи, когда за утечку данных 300 с лишним тысяч человек реальный штраф оказался в разы меньше верхней границы. Смягчение предусмотрено и законом: компания, которая вкладывает в информационную безопасность от 0,1% выручки на протяжении трёх лет и работает через лицензированную организацию, может получить более мягкое наказание.

Для бизнеса это повод не путать размер штрафа с самим фактом ответственности — она наступает независимо от величины компании, и предупредить обходится дешевле, чем разбираться постфактум.

Кейс из практики

Журнал «Код» разобрал три инцидента из продакшена вайб-кодед проектов. В одном разработчик за одну ночь потратил $600 на облачных ресурсах из-за незамеченной уязвимости, в другом нашлись 170 открытых баз данных без авторизации, в третьем по ошибке удалили продакшн. Ни один не связан с Claude Code напрямую — все три общая иллюстрация того, что происходит, когда сгенерированный код запускают без проверки.

Три уязвимости, найденные Check Point именно в Claude Code, дают обратный пример: их закрыли патчами Anthropic до публикации разбора, и ни одна не привела к реальному инциденту. Разницу между этими историями определяет то, прошёл ли код проверку перед тем, как получить доступ к боевым данным. Инструмент здесь вторичен.

FAQ

Какие инструменты помогают найти уязвимости в коде, написанном ИИ, если сам не программист?

Для базовой проверки достаточно бесплатных инструментов без настройки пайплайна — ggshield ищет секреты в коде перед коммитом, GitHub secret scanning и Dependabot включаются в настройках репозитория одной галочкой. Более серьёзные SAST/DAST-сканеры нужны, когда продукт уже в проде с реальными пользователями.

Что нельзя передавать Claude Code в промпт?

Пароли, API-ключи, персональные данные клиентов, внутренние финансовые показатели, данные о подключении к базам — всё, что нельзя было бы показать постороннему человеку.

Какая ответственность грозит бизнесу за утечку данных, если её вызвал ИИ-агент?

Ответственность по 152-ФЗ не зависит от того, кто писал код — человек или агент. Штраф определяется масштабом утечки: от 3 млн рублей за первое нарушение до оборотного штрафа при повторном.

Заключение

Claude Code защищает от части рисков сам: режимами разрешений, песочницей для команд, ограничением рабочей директории. Но встроенная защита не отменяет привычку проверять, что уходит в промпт и что публикуется наружу, а именно на этом стыке чаще всего случаются реальные утечки в вайб-кодинге. Такие детали разбирают на встречах клуба на живых проектах участников — присоединяйся к AI Practiq, если хочешь свериться с чужим опытом до того, как своя ошибка попадёт в статистику.