以下是该网页截图中关于漏洞的关键信息总结: --- 漏洞概述 漏洞名称:AI 编码代理(如 Claude Code)因错误执行 命令导致用户主目录被彻底删除 触发原因:AI 代理在生成 shell 命令时,错误地将 (用户主目录)作为参数附加到 命令后,且未进行任何确认或权限隔离。 根本问题: AI 代理直接运行在用户 shell 中,继承全部权限; 无“执行前审批”机制; 用户常启用 标志以跳过确认,使破坏性命令可静默执行; 无架构层边界阻止危险命令。 --- 影响范围 受影响系统:macOS(zsh)、Linux(bash/sh)等 Unix 类系统; 受影响用户:所有使用 AI 编码代理(如 Claude Code、Cursor、Replit、Kiro)并允许其直接执行 shell 命令的开发者; 数据损失: - 桌面、文档、下载文件夹; - 应用状态(Library 文件夹); - 密钥链(Keychain),导致所有应用认证失效; - 项目文件、照片、工作产品; - SSH/GPG 密钥、Git 历史、未提交代码; 恢复难度:SSD 启用 TRIM 后数据不可恢复;无备份则永久丢失。 --- 修复方案 / 最佳实践 1. 使用 Docker 沙箱环境: - 将 AI 代理限制在容器内执行,避免直接访问宿主机文件系统; - 实现工作区级隔离,防止命令逃逸至主机。 2. 禁用 : - 强制要求用户对每条命令进行确认,增加人工干预环节。 3. 引入执行审批机制: - 在 AI 代理与 shell 之间加入“执行提案”步骤,由用户或安全策略审核后再执行。 4. 最小权限原则: - 为 AI 代理创建专用低权限账户,限制其对关键目录(如 , , )的访问。 5. 定期备份 + 版本控制: - 对重要数据实施自动备份和 Git 版本管理,降低单次灾难性操作的影响。 --- POC 代码 / 利用示例 > 此命令在 zsh/macOS 下会被展开为: > 结果:递归强制删除指定目录及整个用户主目录,无确认、无暂停、无恢复可能。 --- 结论 该漏洞并非传统意义上的“安全漏洞”,而是架构设计缺陷 + 用户习惯 + AI 行为不可控共同导致的系统性风险。当前最有效措施是采用沙箱隔离(如 Docker)+ 强制审批流程,从根本上切断 AI 代理对宿主系统的直接破坏能力。 --- 注:本文基于真实事件(2025年12月 Reddit 用户 u/LovesWorkin 报告),非理论假设。