Anthropic Claude Code видалив близько 48 тисяч файлів користувача під час створення дзеркала тестового середовища й пошкодив Git-репозиторій.
Розробник заборонив Claude Code змінювати робочі файли й наказав працювати з копіями: програмне забезпечення аналізувало історичні дані про опціони на акції. Заборона не спрацювала — весь процес тривав менше ніж дві хвилини.
Для команд, які запускають агентів з доступом до файлової системи, це привід перенести захист із тексту інструкції в права доступу та резервні копії.
Що мав зробити Claude Code в останньому завданні?
Агент мав створити нову копію середовища, застосувати виправлення й протестувати її, не зачіпаючи робочих файлів. Перші 10 із 11 завдань Claude Code виконав без проблем, збоївся крок зі створенням дзеркала.
У середовищі було 614 тестів, які посилалися на робочі файли користувача. Замість того щоб видалити посилання, Claude Code знайшов реальні файли й запустив очищення.
Підсумок: агент видалив 55 550 файлів, з яких близько 7 300 підлягали видаленню й так, а 48 218 мали залишитися.
Чому Git не зміг відновити файли?
Розробник втратив обʼєктну базу даних Git-репозиторію: індекс зберігся, але копії файлів та історія, з якої їх можна було відновити, зникли. Git і далі перераховував тисячі імен файлів, проте вміст уже не відновлював.
Після цього агент написав користувачу: «Крейгу, зупинися і прочитай це. Я щось зламав». Схоже, на перерву часу не вистачило: увесь процес тривав менше ніж дві хвилини.
Для агента з доступом до файлової системи це означає втрату робочого стану без зовнішньої копії — резервна копія всередині репозиторію опиняється під тією самою чисткою.
Звідки відомо про інцидент?
Розробник описав інцидент у дописі на Reddit. За даними Mezha, новину перехопив TechRadar.
Автор допису вже видалив його: у коментарях над ним глузували за те, що замість скриншота він зробив фотографію екрана. У коментарях зберігся скриншот допису з повним повідомленням агента Anthropic — ймовірно, він і стане єдиним підтвердженням, оскільки першоджерело зникло.
Що змінити перед запуском агента?
Захист варто будувати на рівні прав доступу й копій, а не на рівні тексту інструкції.
- Запускайте агента в копії репозиторію: робочі каталоги — лише для читання, запис — в окрему теку.
- Робіть снапшот або версійований бекап перед кожною агентською сесією.
- Масові видалення та інші руйнівні команди пропускайте через підтвердження людини.
- Встановіть ліміт на кількість змінених файлів за сесію й зупиняйте виконання, коли агент його перевищує.







