Les coding agents persistants déplacent la sécurité vers l’isolation du poste
Les coding agents passent du tour interactif à l’exécution prolongée. WIRED a repéré dans Codex un `Persistent mode` encore en test, capable de continuer jusqu’à être mis en sommeil et de créer ses propres tâches de suivi. OpenAI précise que cette persistance ne doit pas élargir les permissions déjà accordées.
Cette autonomie agrandit pourtant le rayon d’impact d’une erreur. The Register rapporte qu’une chaîne de prompt injection contre Claude Code Auto Mode a mené à l’exécution de code dans 60 à 80 % de petits échantillons de test. Le chercheur recommande de traiter le sandbox système et le contrôle réseau comme la vraie frontière.
Un incident relaté par Tom’s Hardware montre l’autre risque : un test de nettoyage piloté par Claude a supprimé le répertoire personnel d’un développeur avant d’être arrêté. Pour les équipes, l’exécution longue doit donc partir d’un workspace jetable, sans secrets ni répertoire personnel, avec snapshots et sortie réseau bornée.
Sources
Chaque onglet présente la publication d’origine et son lien direct.
OpenAI Is Developing a ‘Persistent’ AI Agent
WIRED rapporte qu’OpenAI teste dans Codex un `Persistent mode` capable de poursuivre un travail jusqu’à sa mise en sommeil et de générer des tâches de suivi. OpenAI confirme le test tout en précisant qu’aucun lancement immédiat n’est prévu et que ce mode ne doit pas étendre les permissions existantes.
Researcher shows how Claude Code can be tricked simply by asking it to summarize a website
The Register détaille une démonstration de Johann Rehberger contre Claude Code Auto Mode : une page hostile pousse l’agent à contourner un échec WebFetch via `curl`, puis une archive piégée mène à l’exécution de code. Le chercheur rapporte 60 à 80 % de réussite sur de petits échantillons et recommande sandbox et contrôle réseau.
Claude nukes a developer's 700 GB home directory while testing deletion safeguards
Tom’s Hardware relate le cas d’un développeur dont un test de nettoyage produit avec Claude a supprimé le répertoire personnel. L’article décrit une confusion de variables pendant le nettoyage du test et indique que l’essentiel des données a pu être reconstitué depuis Git, Nix et des journaux de session.