Type: concept
Confidence: 0.85
Created: 2026-04-25
Updated: 2026-04-25
Tags: securitybashai-agentthreat-modelcli-toolsAI工程

BashSecurity

概述

BashSecurity是Claude Code中的一套综合安全机制,专门针对Bash工具执行时可能出现的各种安全威胁进行防范,包括命令注入、权限提升、恶意脚本执行等。

关键内容

  1. 多层防护体系
  2. 第一层:BashSecurity(23项检查,专门Zsh威胁模型)
  3. 第二层:权限模型(每次询问 → 本次允许 → 永久允许)
  4. 第三层:用户确认UI(可视化风险)
  5. 第四层:客户端证明(API层认证)
  6. 第五层:Killswitch(远程熔断)
  7. 第六层:遥测监控(发现异常模式)

  8. 23项安全检查

  9. 命令黑名单检查:防止执行危险命令(rm -rf, chmod, su, sudo等)
  10. 参数验证:检测潜在的命令注入攻击
  11. 路径规范化:防止路径遍历攻击
  12. Zsh特有威胁防护:专门针对Zsh shell的独特安全问题
  13. Unicode安全检查:防范Unicode欺骗和规范化问题
  14. 管道与重定向分析:检测恶意的管道和重定向操作

  15. 威胁模型

  16. 模型生成恶意命令:AI可能生成具有破坏性的命令
  17. 命令注入攻击:通过参数或输入注入额外命令
  18. 权限提升:尝试获取更高权限执行危险操作
  19. 恶意脚本执行:执行下载或生成的恶意脚本

  20. 纵深防御策略

  21. 每一层单独都可能被绕过,但组合在一起,攻击成本极高
  22. AI Agent的安全不能依赖单一机制,每个执行环节都需要独立的安全考量
  23. 假设前一层已经被攻破的前提下设计下一层防御

来源

相关