ESW Lab Manual Security
← החליקו לניווט →
1 / 11
Amp Logo

למה הבאג הזה לא יכול לקרות
ב־Ampcode

באג קריטי נמצא ב־Claude Code — ניתוח למה הוא בלתי אפשרי ב־Ampcode

שש שכבות הגנה שמונעות את המתקפה

2 / 11

🔴 מה בעצם קרה?

האירוע שהתרחש ב־Claude Code

תיאור האירוע

  • משתמש התלונן על התנהגות חריגה — הוא עצמו לא ידע מה זה וחשד בכל מיני דברים אחרים, אבל כל עין מקצועית שהסתכלה על זה זיהתה מייד מתקפת הזרקת פרומפט עצמית
  • כלי חיצוני החזיר תגובה שהכילה הוראות זדוניות
  • הסוכן ביצע את ההוראות ללא אישור המשתמש
  • קוד זדוני הופעל, סודות נחשפו, נתונים דלפו

התוצאה

  • הסוכן הריץ פקודות ללא אישור
  • מפתחות גישה נחשפו לגורם חיצוני
  • המשתמש לא קיבל שום התראה

Anthropic's Response — A Pattern of Dismissal

  • MCP prompt injection has no CVE, no advisory, no acknowledgment from Anthropic
  • Anthropic's own blog admits: "A 1% attack success rate still represents meaningful risk" — yet offers no architectural fix
  • Oasis Security "Claudy Day" — full attack pipeline against default Claude.ai, no MCP needed
  • Phoenix Security reported 3 command injection CVEs — Anthropic closed 2 of 3 as "Informative"
  • Snyk "ToxicSkills" — 534 critical-level malicious skills affecting Claude Code ecosystem
  • No security advisory issued to users, no mitigation guidance published
📎 Documented similar attacks:
3 / 11

🔍 מה באמת גרם לזה?

תאוריה א׳ — תכנון לקוי

  • לא הייתה הפרדה בין תוכן לפקודות
  • הסוכן סמך על כל פלט משרת חיצוני
  • לא הייתה שכבת אימות ביניים
  • הרשאות רחבות מדי ללא בקרה

תאוריה ב׳ — פער בשרשרת האמון

  • שרתים חיצוניים קיבלו אמון מלא
  • לא הייתה מדיניות הרשאות לכל שרת
  • תוכן חיצוני לא סומן ולא בודד
  • לא היה מנגנון לחסימת פעולות רגישות

המסקנה

ארכיטקטורה שלא תוכננה עם הגנה מובנית בשכבות — חשופה למתקפות הזרקה. Ampcode תוכנן מראש להיות מוגן ממתקפות כאלה

4 / 11

1 אמון שרתים במרחב העבודה

איך זה עובד?

  • כל שרת חיצוני חייב רישום מפורש בקובץ הגדרות
  • שרתים לא מוכרים נחסמים אוטומטית
  • המשתמש מאשר כל שרת חדש באופן ידני
  • אין גישה אוטומטית לשרתים ללא הרשמה

דוגמה לרישום שרת:

{ "mcpServers": { "my-server": { "command": "npx", "args": ["-y", "@my/mcp-server"], "trust": "workspace" } } }
MCP Server Request
Config Check
Registered? Allow
/
Unknown? Block
5 / 11

2 מערכת הרשאות גרנולרית

ארבע רמות שליטה

כל פעולה שהסוכן מנסה לבצע עוברת סיווג לפי רמת סיכון

allow
פעולות בטוחות — קריאת קבצים, חיפוש
ask
פעולות בינוניות — דורשות אישור מהמשתמש
🚫
reject
פעולות מסוכנות — נחסמות אוטומטית
🔀
delegate
העברה לגורם מאשר חיצוני

המתקפה שנחשפה הייתה נחסמת כבר בשכבה הזו — הסוכן לא יכול להריץ פקודות בלי אישור

6 / 11

3 הרשאות ברמת שרת

בקרה פרטנית לכל שרת

  • כל שרת חיצוני מקבל סט הרשאות נפרד
  • ניתן לחסום כלים ספציפיים בתוך שרת
  • הגדרות נשמרות בקובץ הגדרות מקומי

דוגמת הגדרות:

{ "mcpServers": { "filesystem": { "permissions": { "read_file": "allow", "write_file": "ask", "delete_file": "reject", "execute": "reject" } } } }

גם אם שרת חיצוני ינסה להחזיר הוראה זדונית — הפעולה תיחסם אם אינה מורשית

7 / 11

4 מחיקת סודות אוטומטית

איך זה עובד?

  • כל פלט נסרק אוטומטית לזיהוי סודות
  • מפתחות, אסימונים וסיסמאות מוחלפים בתגית
  • הסודות לא מגיעים למודל השפה בשום שלב
  • גם פלט משרתים חיצוניים עובר סינון

תרשים הזרימה:

Tool Output
Secret Scanner
API_KEY=sk-1234...
[REDACTED:amp]

התוצאה

גם אם מתקפת הזרקה מצליחה לעבור שכבות קודמות — הסודות כבר לא קיימים בהקשר

8 / 11

5 ארכיטקטורת לקוח-שרת

הפרדה מובנית

  • הלקוח רץ על המחשב המקומי
  • מודל השפה רץ בענן בסביבה מבודדת
  • הלקוח מפקח על כל פעולה לפני ביצוע
  • מנגנון ההרשאות נמצא בצד הלקוח — לא ניתן לעקיפה מהענן

השוואת ארכיטקטורות:

Claude Code

MCP Server
Agent (no filter)
Execute directly

Ampcode

MCP Server
Cloud LLM (isolated)
Local Client (permissions)
User approves
9 / 11

6 טעינה מבוקרת + ביקורות אבטחה

טעינה מבוקרת

  • כישורים נטענים רק מתיקיות מורשות
  • קובץ הגדרות מגדיר מה מותר
  • לא ניתן להזריק כישורים מתוכן חיצוני
  • כל טעינה מתועדת בלוג

ביקורות אבטחה

  • בדיקות חדירה שוטפות
  • עמידה בתקני אבטחה בינלאומיים
  • תוכנית גילוי אחראי של חולשות
SOC 2 ISO 27001 GDPR

שילוב של בקרות טכניות וארגוניות יוצר הגנה מקיפה שלא ניתן לעקוף בפקודה אחת

10 / 11

📊 השוואה מסכמת

שכבת הגנה Claude Code Ampcode
רישום שרתים חיצוניים ❌ אמון אוטומטי ✅ רישום מפורש בלבד
הרשאות לפעולות ❌ אין בקרה ✅ ארבע רמות בקרה
הרשאות לכל שרת ❌ גישה מלאה ✅ הרשאות פרטניות
הגנה על סודות ❌ סודות חשופים ✅ מחיקה אוטומטית
ארכיטקטורה ❌ ריצה מקומית ישירה ✅ הפרדת לקוח-שרת
ביקורות אבטחה ❌ לא ידוע ✅ תקנים בינלאומיים
11 / 11

🛡️ שורה תחתונה

מסקנות עיקריות והיתרונות המובנים של Ampcode

  • אבטחה מובנית בארכיטקטורה — לא טלאי שנוסף בדיעבד
  • שש שכבות הגנה עצמאיות — כשלון של אחת לא פוגע באחרות
  • מערכת ההרשאות שומרת על המשתמש בשליטה מלאה
  • סודות מוגנים באופן אוטומטי — גם מפני הסוכן עצמו
  • ארכיטקטורת לקוח-שרת מונעת עקיפה של בקרות

קישורים למידע נוסף:

eswlab.com/products/amp/amp/ ampcode.com/manual ampcode.com/security

Engineering Software Lab — AI SDLC Tools