Claude Code reads AGENTS.md only when telemetry is on [fixed](Claude Code 仅在遥测开启时读取 AGENTS.md,已修复)
Claude Code reads AGENTS.md only when telemetry is on [fixed](Claude Code 仅在遥测开启时读取 AGENTS.md,已修复)
📅 2026-09-23 | 🏷️ 安全 & 评测 | ⭐ HN 442分/250评论
🔗 原文:https://blog.szypowi.cz/p/claude-code-reads-agents-md-only-when-telemetry-is-on/
是什么
安全研究者发现,Claude Code 仅在遥测开启时才读取 AGENTS.md 文件,这一行为与功能描述不符,引发对 AI 编程工具遥测边界的质疑——标题已注明问题得到修复([fixed])。HN 上获 442 分、250 条评论。研究者观察与修复细节以原文为准:https://blog.szypowi.cz/p/claude-code-reads-agents-md-only-when-telemetry-is-on/ 。
🔍 小白解读
先说几个词
- AGENTS.md:放代码仓库里的"给 AI 看的说明书",告诉编程助手项目的架构约定、构建命令、注意事项——往往也包含内部路径等敏感信息。
- 遥测(telemetry):软件把使用情况上报给厂商的行为,像超市会员卡记录你的购物习惯。开关本应只影响"报不报数据",不该影响功能。
- 供应链安全:你依赖的每个外部工具、库、插件都是供应链一环,任何一环被注入恶意行为,下游全部中招。
- 人在回路的边界:哪些事必须经过人确认。工具悄悄"多做了什么",就是在侵蚀这条边界。
这篇到底在说什么
09-19 的简报报道过"Claude Code 开始兼容读取 AGENTS.md"这个功能本身;本文是这个功能的后续安全争议。一位研究者观察到一个奇怪现象:Claude Code 读取 AGENTS.md 的行为,似乎和遥测开关绑定——遥测开着才读,关了就不读。打个比方:你的扫地机器人本该一进屋就扫全屋,结果你发现只有允许它上报能耗数据时它才启动,这让你怀疑它启动的动机。这件事的关键不在"读文件"本身——读 AGENTS.md 是正常功能——而在于功能行为与数据上报开关产生了不该有的耦合,让人无法确定工具的真实行为逻辑。标题注明该问题已修复,HN 上 250 条评论吵得火热,核心担忧是:AI 编程工具深入代码仓库内部,它们"何时读什么、读了之后干什么",开发者其实很难审计。
这跟普通人有什么关系
如果你用 AI 编程工具写代码(越来越多人在用),仓库里的密钥、内网地址、业务逻辑都可能进入工具的上下文。工具的遥测行为不透明,意味着你的敏感信息去向不完全可控。
为什么值得架构师关注
AGENTS.md 常含架构约定、内部路径等敏感上下文,工具"何时读取、读取是否伴随上传"直接决定该不该把敏感内容写进去。这暴露了 AI 工具链供应链信任的三个审计点:遥测开关与功能行为是否解耦、网络行为是否可观测(代理/防火墙日志)、工具权限是否最小化。对企业而言,这直接影响 AI 工具准入清单:准入前需验证遥测可关闭且关闭后功能不降级、代码上下文不出域(或走企业版私有部署)、行为有日志可审计。同周还有一条相关动态值得对照:Ars Technica 报道 Meta 的 AI 助手 Muse 存在严重 0-day(https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/ ,HN 121分/49评论)——"AI 助手权限过大"正是这两件事的共同主题。
核心内容
- 研究者发现 Claude Code 仅在遥测开启时读取 AGENTS.md,功能行为与遥测开关出现异常耦合,标题注明已修复。
- 本次是 09-19 简报报道的"Claude Code 兼容 AGENTS.md"功能的后续安全争议;具体观察与修复细节以原文为准。
- HN 250 条评论的焦点:AI 编程工具深度读取仓库内容,其行为逻辑与数据去向难以独立审计。
- 同周 Meta AI 助手 Muse 被曝严重 0-day,共同主题是 AI 助手权限过大带来的安全风险。
行动建议
- 立即审计在用 AI 编程工具:在防火墙/代理层记录其网络行为,验证遥测关闭后是否影响功能。
- AGENTS.md 与类似上下文文件中去掉密钥、内网地址、生产环境细节,只保留必要约定。
- 把"遥测行为验证、上下文不出域、权限最小化"写进企业 AI 工具准入清单。
- 为 AI 工具指定内部责任人和升级流程,出现类似异常行为时可快速止损。