Доверием сыт Разработчики, которые используют Claude Code для ревью пулл-реквестов, оказались в ситуации, где одна доверенная папка может стоить всех секретов. Исследователь безопасности Кевин Брин обнаружил, что злоумышленник может добавить в PR файл .mcp.json, и Claude Code запустит указанную в нем команду сразу при открытии ассистента в репозитории до того, как разработчик вообще успеет что-то ввести или явно одобрить эту команду. Проблема в модели доверия. Claude Code использует workspace-trust, то есть если вы один раз нажали «Yes, I trust this folder», эта доверенность распространяется на всю конфигурацию репозитория и на все, что в него потом приходит, включая ветки из внешних PR. А конфигурация MCP (Model Context Protocol) позволяет указать локальный сервер с произвольной командой для запуска. И да, эта команда запускается с привилегиями разработчика. В версии 2.1+ диалог доверия к тому же перестал предупреждать о MCP-серверах в клонированном репозитории — теперь он просто спрашивает «Это ваш проект?» и ничего не перечисляет. В ответ на сообщение об уязвимости Anthropic ответила, что «поведение работает как задумано». Их позиция, мол когда вы доверяете папке, это покрывает всю конфигурацию репозитория, включая .claude/settings.json и .mcp.json, а защита от вредоносных изменений в уже доверенном репозитории выходит за рамки их модели угроз. Исследователи возражают: разница между простым просмотром кода и запуском автономного агента — принципиальная. Особенно если учесть, что в CI-среде диалог доверия вообще не показывается, а атака проходит без единого клика. Рекомендации просты и потому трудновыполнимы. Относитесь к .mcp.json и .claude/ как к исполняемому коду. Проверяйте изменения в этих файлах до того, как проверять PR-ветку. Не запускайте Claude Code в репозиториях с непроверенными MCP-конфигурациями. Для ревью PR используйте изолированные виртуальные машины. @antiinfosec