HeadFlash

Temat · 23 newsy

Claude Code: nowości, błędy i bezpieczeństwo

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Claude Code to agent AI od Anthropic, który sam pisze kod, uruchamia polecenia w terminalu, testuje i otwiera pull requesty, zamiast tylko podpowiadać. Od 14 sierpnia 2026 domyślnie działa w trybie Auto Mode, bez zatwierdzania każdego kroku. To przyspiesza pracę, ale w 2026 roku badacze pokazali kilka sposobów, by przez repozytorium, wtyczkę lub dokumentację przejąć komputer programisty.

Czym jest Claude Code

Claude Code to narzędzie Anthropic dla programistów, które działa jak agent: dostaje cel, czyta projekt, pisze i poprawia kod, uruchamia polecenia w terminalu i testy, a w nowszych wersjach sam otwiera pull requesty. Różnica wobec zwykłego asystenta podpowiadającego kod jest zasadnicza: Claude Code wykonuje działania na komputerze programisty, z jego uprawnieniami do plików, powłoki i sekretów. Z tego wynikają zarówno jego możliwości, jak i większość problemów z bezpieczeństwem opisanych niżej.

Skalę możliwości dobrze pokazują dwa przykłady z 2026 roku. Deweloper Ammaar Reshi z pomocą Claude Code i modelu Fable 5 przeniósł grę Command & Conquer: Generals z 2003 roku na iPhone i iPada: pierwsza kompilacja zajęła około 40 minut, a gra działa natywnie na ARM64, z grafiką tłumaczoną z DirectX 8 na Apple Metal. Inny użytkownik odblokował zablokowany BIOS laptopa HP 15-dw1036ne, omijając weryfikację podpisu RSA-2048 i odsłaniając 55 ukrytych ustawień, czego wcześniej nikt dla tego modelu nie zrobił.

Auto Mode: agent, który nie pyta o każdy krok

Najważniejsza zmiana 2026 roku to Auto Mode. Od 14 sierpnia jest trybem domyślnym w planach Pro, Max i Team; klienci Enterprise muszą go włączyć sami. W tym trybie agent nie prosi o zgodę na każde polecenie. Klasyfikator ocenia, czy działanie jest niebezpieczne lub nieodwracalne, i tylko wtedy pyta człowieka.

Anthropic uzasadnia zmianę danymi z testów z udziałem 1053 płatnych użytkowników: ludzie zatwierdzający polecenia ręcznie wyłapali tylko 13,6 procent niebezpiecznych komend, klasyfikator Auto Mode 89 procent. Zespoły w trybie auto tworzyły około 25 procent więcej pull requestów, a niezależny audyt Trajectory Labs nie przebił się przez zabezpieczenia w żadnej z 720 prób ataku. Wniosek firmy: ręczne klikanie „zatwierdź” daje złudne poczucie kontroli. Krytycy odpowiadają, że w trybie auto agent sam wykona to, co przeczyta, a to otwiera drogę atakom opisanym dalej.

Nowe funkcje: przeglądarka, równoległe wątki, inne modele

W lipcu Claude Code dostał wbudowaną przeglądarkę do stron. Agent może otwierać strony, czytać dokumentację i zgłoszenia błędów, klikać i wpisywać tekst. Przeglądarka działa na czystym profilu bez zapisanych loginów, a klasyfikatory blokują operacje zapisu na zewnętrznych stronach: agent nie kupi niczego, nie założy konta i nie ominie CAPTCHA bez zgody użytkownika. Firmy mogą ograniczyć dostęp do listy dozwolonych domen.

We wrześniu Anthropic przebudowało funkcję Projects na równoległe wątki agentów. Użytkownik opisuje cel, koordynator dzieli pracę na osobne sesje w chmurze, a każda z nich może uruchamiać testy i otwierać pull requesty; postęp da się śledzić także z telefonu. To na razie beta dla wybranych subskrybentów Pro i Max, plany Team i Enterprise dostaną ją później.

Claude Code przestał też być przywiązany do modeli Claude. Można go podłączyć bezpośrednio do DeepSeek przez endpoint zgodny z API Anthropic: wystarczy zmienić adres bazowy, klucz i nazwę modelu, a rozliczenie idzie z salda DeepSeek. DeepSeek Flash jest według zestawienia około 7-17 razy tańszy od Claude Sonnet 5.

Czy Claude Code jest bezpieczny? Ataki z 2026 roku

Wspólny mianownik wszystkich poniższych przypadków: agent ufa treściom, które czyta w repozytorium, i ma uprawnienia, żeby na ich podstawie działać. To ten sam mechanizm, który opisujemy w temacie prompt injection i bezpieczeństwo agentów kodujących.

Reverse shell z rekordu DNS. Zespół 0din z Mozilli przejął maszynę programisty przez repozytorium bez złośliwego kodu. Plik Markdown z instrukcją instalacji narzędzia Axiom prowadził do błędu, a Claude Code, próbując pomóc, uruchomił skrypt konfiguracyjny. Ten pobrał zakodowane polecenie z rekordu DNS TXT i otworzył reverse shell. Żaden skaner tego nie wykrył, bo każdy krok z osobna wyglądał normalnie, a atakujący może podmienić ładunek w każdej chwili, zmieniając jeden rekord DNS.

Friendly Fire. Instytut AI Now pokazał, że wstrzyknięte do dokumentacji polecenia uruchamiają złośliwy plik, gdy użytkownik poprosi agenta w trybie auto o ocenę bezpieczeństwa repozytorium. Podatne były Claude Code i Codex oraz wszystkie cztery testowane modele, w tym Sonnet 5 i Opus 4.8. Według Salt Security to czwarty taki atak w ciągu dwóch miesięcy, po GitLost, Agentjacking i TrustFall, i cecha działania agentów, a nie pojedynczy błąd.

Złośliwy pull request i plik .mcp.json. Immersive Labs opisało, jak złośliwy pull request wykonuje kod w zaufanym repozytorium. Claude Code automatycznie czyta plik .mcp.json z katalogu projektu i uruchamia zdefiniowane w nim serwery MCP, bez pytania. Wystarczy przełączyć się na gałąź z PR i otworzyć narzędzie, by atakujący dostał powłokę z uprawnieniami programisty i dostęp do sekretów. Program bug bounty Anthropic uznał to za działanie zgodne z projektem.

Plugin4Shell. Firma Air ujawniła lukę zero-click dotykającą Claude Code, Codex, GitHub Copilot i Gemini CLI. Agenci przypinają wtyczki do 40-znakowego hasha commita, ale nie sprawdzają, co faktycznie pobrali. Git przy konflikcie nazw wybiera gałąź, więc wystarczy utworzyć gałąź nazwaną jak przypięty hash, by agent zainstalował złośliwy kod i zgłosił czystą instalację. Anthropic załatało lukę w Claude Code 2.1.179, OpenAI w Codex 0.146.0. Microsoft nie wydał poprawki, Google nie wyda jej wcale, bo wygasza Gemini CLI.

Zainfekowane repozytoria. W czerwcu Microsoft wyłączył ponad 70 swoich repozytoriów na GitHubie po włamaniu, w którym umieszczono w nich malware kradnące dane logowania po otwarciu w Claude Code lub Gemini CLI. To przykład ataku na łańcuch dostaw wymierzonego wprost w użytkowników agentów.

Claude Code w rękach atakujących

Narzędzie działa też po drugiej stronie. Analitycy Hunt.io znaleźli otwarty serwer operatorów powiązanych z Chinami, którzy używali Claude Code razem z DeepSeek do włamań do systemów rządowych w czterech krajach. Claude Code zarządzał wykonaniem ataków, sesjami i phishingiem, DeepSeek generował skrypty. W pliku CLAUDE.md operatorzy kazali agentowi tworzyć i testować sklonowane strony logowania. Ofiarami padło osiem organizacji na Tajwanie, system administracji rządowej Tajlandii i aplikacja rządowa Afganistanu. Szerszy obraz w temacie hakerzy państwowi i AI.

Ukryty kod wobec użytkowników z Chin

W lipcu użytkownik Reddita ujawnił, że od wersji 2.1.91 z kwietnia Claude Code potajemnie sprawdzał, czy użytkownik łączy się z Chin. Kod porównywał strefę czasową i adresy proxy, był zaciemniony szyfrowaniem XOR, a wynik przekazywał przez drobne zmiany w systemowym prompcie (steganografia). Anthropic wycofało tę funkcję i tłumaczyło ją ochroną przed nieautoryzowanym odsprzedawaniem dostępu i destylacją modeli.

Sprawa miała ciąg dalszy. Alibaba zakazała pracownikom używania Claude Code od 10 lipca, a Anthropic oskarżyło operatorów powiązanych z laboratorium Qwen o największy znany atak destylacyjny na Claude: około 25 000 fałszywych kont i 28,8 miliona zapytań. Chińska Krajowa Baza Podatności uznała mechanizm za backdoor w wersjach 2.1.91-2.1.196 i zaleciła ich odinstalowanie. Anthropic odrzuca to określenie i przypomina, że Claude nie jest dostępny w Chinach.

Ile kosztuje Claude Code i czy jest darmowy

Claude Code nie jest darmowy: w bezpłatnym planie Claude go nie ma. Ceny według oficjalnego cennika Anthropic (stan na 10 października 2026, kwoty w dolarach):

Plan Cena Co daje w Claude Code
Free 0 USD brak dostępu do Claude Code
Pro 20 USD/mies. (17 USD przy płatności rocznej, 200 USD z góry) Claude Code w cenie, limit użycia dla mniejszych projektów
Max 5x 100 USD/mies. więcej użycia niż Pro, do większych projektów, w tym 100 USD miesięcznie kredytów API
Max 20x 200 USD/mies. najwyższe limity, w tym 200 USD miesięcznie kredytów API
Team 25 USD za osobę/mies. (20 USD rocznie), miejsce premium 125 USD (100 USD rocznie) Claude Code dla zespołu, rozliczenie za stanowisko
Enterprise 20 USD za stanowisko/mies. rocznie plus zużycie według stawek API koszt rośnie z modelem i zadaniem

Jest też trzecia droga: zamiast subskrypcji można zalogować Claude Code kluczem API i płacić za faktycznie zużyte tokeny, albo podłączyć go do tańszego DeepSeek i rozliczać się z saldem tamtego dostawcy.

Limity użycia i budżety w firmach

Plan nie oznacza nieograniczonej pracy: każdy ma tygodniowe limity. Pod koniec sierpnia Anthropic ogłosiło trwały wzrost limitów o 25 procent od 14 września, ale wcześniej działał tymczasowy bonus 50 procent, więc w praktyce dostępna pojemność spadła o 17 procent. Jak szybko limit potrafi zniknąć, pokazał Ammaar Reshi: przy portowaniu Command & Conquer wyczerpał cały przydział Claude Max w dwa dni.

W firmach problemem są rachunki. Uber wyczerpał roczny budżet na AI już w kwietniu, po wdrożeniu Claude Code dla około 5 tysięcy inżynierów. W odpowiedzi Anthropic dało klientom Enterprise panel kosztów, uprawnienia na poziomie modelu i alerty przy 75 i 90 procentach limitu, ale bez automatycznego zatrzymania wydatków. Kto tnie koszty sam, sięga po narzędzia takie jak pxpipe, który zamienia długi tekst na obrazy PNG i według autora obniża koszt tokenów o 59-70 procent, kosztem dokładności przy hashach i podobnych ciągach.

Co to oznacza dla Ciebie

  • Każde cudze repozytorium, wtyczka i dokumentacja to dla agenta potencjalne polecenia. Przed pracą w trybie auto przejrzyj .mcp.json, katalog .claude/ i settings.json, zwłaszcza po przełączeniu na cudzą gałąź.
  • Aktualizuj Claude Code od razu po wydaniu poprawek: Plugin4Shell łata dopiero wersja 2.1.179.
  • Nie uruchamiaj agenta z dostępem do produkcyjnych sekretów na nieznanym kodzie. Uprawnienia agenta to Twoje uprawnienia.
  • W firmie ustaw alerty kosztów i listę dozwolonych domen dla przeglądarki agenta.

Otwarte pozostaje, kiedy równoległe wątki trafią do planów Team i Enterprise, czy Plugin4Shell dostanie numer CVE i czy Anthropic zmieni zdanie w sprawie wykonywania .mcp.json bez pytania.

Kluczowe fakty

  • Claude Code może korzystać z DeepSeek przez endpoint zgodny z Anthropic, bez proxy. Rozliczenie idzie z salda DeepSeek zamiast z subskrypcji Anthropic. (źródło)
  • Plugin4Shell, luka zdalnego wykonania kodu bez interakcji użytkownika, dotknęła czterech agentów kodujących. Anthropic naprawiło Claude Code w 2.1.179. Na 18 września nie było CVE. (źródło)
  • Anthropic przebudowało Projects na równoległe wątki agentowe, każdy jako osobna sesja chmurowa z pull requestami i testami. Beta dla wybranych subskrybentów Pro i Max. (źródło)
  • Zmiana limitów obcina tygodniowe użycie Claude Code o 17 procent: stała podwyżka o 25 procent od 14 września zastępuje tymczasowy bonus 50 procent. (źródło)
  • Auto Mode jest domyślny w Claude Code od 14 sierpnia dla planów Pro, Max i Team; Enterprise musi go włączyć. Klasyfikator prosi o zgodę tylko przy działaniach groźnych lub nieodwracalnych. (źródło)
  • Plik .mcp.json w zaufanym repozytorium może uruchamiać polecenia przy starcie Claude Code. Bug bounty Anthropic uznał to za zachowanie zgodne z projektem. (źródło)
  • Claude Code dostał wbudowaną przeglądarkę, która czyta, klika i pisze na zewnętrznych stronach, na czystym profilu bez zapisanych loginów. Organizacje mogą ją ograniczyć lub wyłączyć. (źródło)
  • Chińska baza podatności ostrzegła przed mechanizmem monitorującym w Claude Code 2.1.91-2.1.196. Anthropic nazwało go eksperymentem chroniącym przed destylacją modelu. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. DeepSeek podłączysz bezpośrednio do Claude Code i innych narzędzi AI
  2. Plugin4Shell: jedna sztuczka z gitem ominęła zabezpieczenia czterech agentów kodujących AI
  3. Plugin4Shell: luka zero-click w agentach AI do kodowania AI
  4. Anthropic przebudowuje Claude Code na równoległe sesje agentowe AI
  5. Anthropic obcina limity Claude Code mimo podwyżki na papierze AI
  6. Anthropic przełącza Claude Code w tryb Auto Mode, by chronić deweloperów przed złymi decyzjami AI
  7. Luka w Claude Code pozwala na wykonanie kodu przez złośliwy pull request Security
  8. Entuzjasta AI odblokował BIOS laptopa HP z pomocą Claude Code, omijając RSA-2048 Security
  9. Chińscy operatorzy wykorzystują Claude Code i DeepSeek do włamań do rządowych systemów w czterech krajach Security
  10. Claude Code z wbudowaną przeglądarką do interakcji ze stronami AI
Pokaż starsze (13 newsów)
  1. Friendly Fire – atak na agentów AI umożliwia zdalne wykonanie kodu Security
  2. Chiny ostrzegają przed backdoorem w Claude Code; Anthropic zaprzecza AI
  3. Chiny ostrzegają przed backdoorem w Claude Code – Anthropic zaprzecza Security
  4. Narzędzie open-source pxpipe obniża koszty tokenów Claude Code i Fable 5 nawet o 70% AI
  5. Anthropic wprowadza kontrole wydatków dla Claude Enterprise po tym, jak agenci AI przekroczyli budżety AI
  6. Claude Code i Fable 5 portują grę Command & Conquer z 2003 roku na iOS w kilka godzin AI
  7. Eksperci ostrzegają: Claude Code można wykorzystać przez próbę bycia pomocnym AI
  8. Alibaba zakazuje Claude Code po wykryciu ukrytego kodu śledzącego chińskich użytkowników Privacy
  9. Claude Code można oszukać, by otworzył reverse shell – wystarczy pomocna rada Security
  10. Antropik wycofuje ukryty kod szpiegujący w Claude Code AI
  11. Hidden code w Claude Code potajemnie identyfikował chińskich użytkowników Privacy
  12. Atak na Claude Code: jedno repozytorium, zero złośliwego kodu, pełne przejęcie maszyny Security
  13. Microsoft zhakowany – malware na użytkowników Claude i Gemini Security

Najczęstsze pytania

Co to jest Claude Code?

Claude Code to agent AI od Anthropic do programowania. Działa w terminalu, w VS Code i JetBrains, w aplikacji desktopowej i w przeglądarce: czyta projekt, pisze i poprawia kod, uruchamia polecenia i testy, a w nowszych wersjach otwiera pull requesty.

Ile kosztuje Claude Code?

Claude Code jest częścią płatnych planów Claude. Według cennika Anthropic (stan na 10 października 2026) plan Pro kosztuje 20 USD miesięcznie (17 USD przy płatności rocznej), Max 5x 100 USD, a Max 20x 200 USD miesięcznie. W firmach miejsce w planie Team kosztuje 25 USD miesięcznie (20 USD rocznie).

Czy Claude Code jest darmowy?

Nie. W bezpłatnym planie Claude nie ma dostępu do Claude Code. Alternatywą dla subskrypcji jest logowanie kluczem API i płacenie za zużyte tokeny albo podłączenie Claude Code do modeli DeepSeek przez endpoint zgodny z API Anthropic.

Jak zainstalować Claude Code?

Na macOS i Linuksie oficjalny instalator uruchamia się poleceniem curl -fsSL https://claude.ai/install.sh | bash, a potem w katalogu projektu wpisuje się claude. Na Windowsie jest osobny instalator, a dla Debiana, Fedory i Alpine pakiety apt, dnf i apk. Szczegóły w dokumentacji Anthropic.

Czy Claude Code jest bezpieczny?

Narzędzie ma klasyfikator, który w trybie Auto Mode zatrzymuje ryzykowne polecenia, ale w 2026 roku badacze pokazali kilka ataków przez repozytoria: reverse shell z rekordu DNS, Friendly Fire, wykonanie kodu przez plik .mcp.json i lukę Plugin4Shell, załataną w wersji 2.1.179. Ryzyko rośnie przy pracy na cudzym kodzie w trybie auto.

Czy Claude Code miał backdoor?

Od wersji 2.1.91 narzędzie potajemnie sprawdzało, czy użytkownik łączy się z Chin, i przekazywało wynik przez zmiany w systemowym prompcie. Anthropic wycofało ten mechanizm i nazywa go ochroną przed destylacją modeli. Chińska Krajowa Baza Podatności określiła go jako backdoor w wersjach 2.1.91-2.1.196.