Claude Code は Read が拒否されている場合でもプレーンテキストシークレットを読める
Hiroba による自動要約
Claude Code がファイルへの Read アクセスが拒否されている場合でも、プレーンテキストで保存されたシークレット(APIキーやトークンなど)を読み取れる脆弱性が報告されました。セキュリティ権限の設定が予期したように機能していない可能性があります。
読んで良かったら、シェアしてみてください。
同じタグの記事が他に 2721 件あります。
関連する記事
同じタグの記事

AIが1時間で生成したアプリを公開前に監査したら Critical 脆弱性 2 件見つかった
ZennAI コーディングで作成したサーバーレス Web アプリケーションのソースコード監査を実施し、Critical 2件・High 1件・Medium/Low 8件の脆弱性を発見。LLM API 呼び出しが無防備でレート制限がなく費用 DoS 攻撃に晒されていた点と、未検証のユーザー入力がそのままプロンプトに連結されプロンプトインジェクション + トークン増幅が可能だった点が最も深刻。AI は「機能」は完璧に書くが「守り」はほぼ実装しないため、公開前の人間監査が必須。
Fable 5 が国家安全保障上の懸念により無期限停止
RedditFable 5 がセキュリティ上の理由により無期限停止されたことが報告されている。具体的な停止理由や期間については、Reddit コミュニティ内で議論されている状況。Claude との関連性や影響範囲については、記事本文での確認が必要。

claude setup-token で発行できるトークンの発行制限とスコープを調べてみた
DevIOClaude Code の `setup-token` コマンドで発行される OAuth トークンのスコープは `user:inference` のみに限定され、流出してもプロフィール情報や会話履歴の取得はできない。ただし管理側でトークン発行自体を禁止する機能は現在ない(2026年8月時点)。

Claude Code × OpenRouter で :free モデルを活用し API コストをほぼゼロにする 5 つの設定パターン
QiitaClaude Code から OpenRouter の無料モデル (qwen3-8b:free など) を呼び出す設定を通じて、月額 LLM コストを大幅削減できる。シェルエイリアス・プロジェクト設定・自動ルーティング・CI 統合・環境変数管理の 5 パターンを実装例付きで解説し、タスク品質と費用のバランス取りを実現する。