CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

Claude Code 的 Vercel 擴充套件爆發隱私爭議,偷偷讀取所有專案的提示詞與 Bash 指令?

Chen Glenn by Chen Glenn
2026 年 04 月 10 日 00:05
in 新聞, 程式開發, 資安
閱讀時間: 2 分鐘
A A
Claude Code 的 Vercel 擴充套件爆發隱私爭議,偷偷讀取所有專案的提示詞與 Bash 指令?
3.3k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

近期,開發者 Akshay Chugh 揭露了一個關於 Vercel 官方 Claude Code 擴充套件(Plugin)的嚴重隱私與設計問題。這個原本被定位用來協助部署與提供框架指引的工具,竟然在完全無關 Vercel 的專案中,也試圖讀取使用者的每一次提示詞(Prompt),甚至在背景默默收集完整的 Bash 指令並回傳給 Vercel 伺服器。

RELATED POSTS

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

看板管理遇上自主 Agent:KanBots

這起事件引發了開發社群關注,許多工程師對於這種不分上下文的資料收集與系統消耗感到強烈不滿。

假同意與提示詞注入(Prompt Injection)

這起事件最令人擔憂的重點之一,是 Vercel 擴充套件取得使用者同意的手段。

當它在終端機詢問是否願意分享提示詞文字時,這並非一個標準的設定介面。相反地,該套件透過類似提示詞注入的手法,將指令塞入 Claude 的系統上下文中,要求 AI 扮演發問者的角色主動開口。這使得該同意畫面看起來就像是 Claude Code 原生的介面,毫無第三方擴充套件的視覺標示。

更糟的是,它還指示 Claude 根據使用者的回答,直接在使用者的檔案系統上執行(Execute)寫入設定檔的 Shell 指令。

匿名使用資料的真相

在同意畫面中,Vercel 聲稱僅收集匿名使用資料(Anonymous usage data),例如技能注入模式或預設使用的工具等。然而,深入原始碼後會發現,即使你選擇不同意分享提示詞,該套件也會在背景預設開啟遙測(Telemetry),收集並回傳你的:

綁定設備的永久 UUID 與作業系統資訊

偵測到的所有專案框架

每次透過 Claude 執行的完整 Bash 指令字串(包含檔案路徑、專案名稱、環境變數名稱、基礎架構細節等)

這些資料都會被傳送至 telemetry.vercel.com。這意味著所謂的選項,並非是否開啟遙測,而是給部分資料或給更多資料。

不分專案的全面監控與資源浪費

更令人詬病的是,該套件在執行時完全沒有專案範圍的邊界限制。雖然它內建了框架偵測功能,但並未利用它來決定遙測或外掛啟動的時機。即使你正在寫 Rust、Python、進行純後端開發或是處理機敏客戶專案,只要安裝了該套件,它就會持續監控你的行為。

CyberQ 觀察,這些無關的技能觸發條件會在每個專案的每一次提示詞與工具呼叫中被評估。這不僅干擾工作流程,甚至會對每次對話造成高達約 19k Token 的無謂成本浪費,這其實很可怕耶,反映出當今軟體開發只管功能正常,卻不考慮副作用的草率心態,讓一個原本便利的工具變成團隊必須主動防範的問題。

開發者如何自保?

如果你希望繼續使用該套件的部署功能,但想徹底阻斷其遙測行為,可以透過以下方式自保:

關閉所有資料收集:在你的 ~/.zshrc 或終端機設定檔中加入環境變數 export VERCEL_PLUGIN_TELEMETRY=off(這會關閉遙測,但保留套件的完整功能)。

重置設備追蹤:執行 rm ~/.claude/vercel-plugin-device-id 刪除追蹤用的 UUID 檔案。

徹底停用套件:若不想承擔風險,可在 ~/.claude/settings.json 中將 “vercel@claude-plugins-official” 設定為 false。

CyberQ 觀點

我們認為這起爭議除了是 Vercel 的決策失誤,也凸顯了 AI 開發工具生態系(如 Claude Code 外掛架構)在權限控管與透明度上的不足。理想的 AI 軟體開發第三方套件應該像 VS Code 擴充套件一樣,具備明確的作用域宣告與細緻的權限授權,這點值得不少廠商去省思。

而我們在享受 AI 工具帶來效率提升的同時,也必須對本地端的隱私與執行權限保持一定程度的警覺。對於遙測行為的監控工具,最近新推出 Linux 版本的 Little Snitch 也可以研究一下,現有 Linux 和 MacOS 版本。

揮別盲目的背景連線:macOS 知名網路監控工具 Little Snitch 正式登陸 Linux
還我乾淨 Windows!兩大開源神器 RemoveWindowsAI vs Win11Debloat:一鍵斬斷 Copilot 與廣告追蹤
你的掃地機器人也能「被遙控」?工程師發現遠端停機指令與資安疑慮
你今天 import axios 了嗎?千萬下載量前端神級套件驚爆遭植入後門!
為什麼 ChatGPT 突然不能打字?逆向工程揭密 Cloudflare 的隱藏防護機制
赴港中出差必看:面對海關強制解鎖設備的實戰防護與 VPN 部署指南
標籤: Claude CodeTelemetryVercel遙測
Share40Tweet25ShareShareShare7
上一篇

告別 Llama 時代?Meta 發布 Muse Spark 原生多模態模型聚焦個人超級 AI

下一篇

受不了 Claude 的限制或當掉不能用的時候嗎? 將每月 100 美元預算重新分配給 Zed 與 OpenRouter 的最佳化策略

Chen Glenn

Chen Glenn

開發工程師,目前在北台灣的科技業任職。

相關文章

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論
AI 人工智慧

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

2026 年 5 月 24 日
當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力
AI 人工智慧

當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

2026 年 5 月 23 日
看板管理遇上自主 Agent:KanBots
AI 人工智慧

看板管理遇上自主 Agent:KanBots

2026 年 5 月 23 日
當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切
新聞

當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切

2026 年 5 月 23 日
Pwn2Own Berlin 2026 落幕 台灣團隊奪冠 Orange Tsai 人工智慧實測解析
AI 人工智慧

Pwn2Own Berlin 2026 落幕 台灣團隊奪冠 Orange Tsai 人工智慧實測解析

2026 年 5 月 22 日
Gemini 3.5 Flash 實測逆襲 3.1 Pro? AI 模型選型看五大工作負載核心再來抉擇
AI 人工智慧

Gemini 3.5 Flash 實測逆襲 3.1 Pro? AI 模型選型看五大工作負載核心再來抉擇

2026 年 5 月 22 日
下一篇
受不了 Claude 的限制或當掉不能用的時候嗎? 將每月 100 美元預算重新分配給 Zed 與 OpenRouter 的最佳化策略

受不了 Claude 的限制或當掉不能用的時候嗎? 將每月 100 美元預算重新分配給 Zed 與 OpenRouter 的最佳化策略

claude-usage 破解 Claude 用量盲盒,近期配額災情與生態觀察

claude-usage 破解 Claude 用量盲盒,近期配額災情與生態觀察

知名硬體監控工具 CPUID 網站遭駭:HWMonitor 與 CPU-Z 下載連結遭替換為惡意軟體

知名硬體監控工具 CPUID 網站遭駭:HWMonitor 與 CPU-Z 下載連結遭替換為惡意軟體

推薦閱讀

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

2026 年 5 月 24 日
當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

2026 年 5 月 23 日
看板管理遇上自主 Agent:KanBots

看板管理遇上自主 Agent:KanBots

2026 年 5 月 23 日
當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切

當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切

2026 年 5 月 23 日
Pwn2Own Berlin 2026 落幕 台灣團隊奪冠 Orange Tsai 人工智慧實測解析

Pwn2Own Berlin 2026 落幕 台灣團隊奪冠 Orange Tsai 人工智慧實測解析

2026 年 5 月 22 日

近期熱門

  • GitHub 趨勢周報 Vol.15:AI Agent 技能市集化爆發,個人 AI、研究助理與地端語音模型成為本週開源主軸

    GitHub 趨勢周報 Vol.15:AI Agent 技能市集化爆發,個人 AI、研究助理與地端語音模型成為本週開源主軸

    199 shares
    Share 80 Tweet 50
  • Google Antigravity 2.0 大改版:是 AI 代理革命,還是強迫升級的災難?開發者怒火、雙工具拆分全解析

    198 shares
    Share 79 Tweet 50
  • Proxmox VE 9.2 正式釋出:邁入 Linux Kernel 7.0 與 CRS 動態負載平衡新時代

    183 shares
    Share 73 Tweet 46
  • Fragnesia 再揭 Linux 核心提權風險:Dirty Frag 同類攻擊面,低權限使用者可能取得 root

    153 shares
    Share 61 Tweet 38
  • 買 NAS 不只是備份,QNAP Virtualization Station 如何把 NAS 變成輕量級虛擬化平台

    150 shares
    Share 60 Tweet 38
  • WordPress 7.0 正式發布:AI Client API 入主核心、後台全面現代化

    146 shares
    Share 58 Tweet 37
  • 當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

    144 shares
    Share 58 Tweet 36
  • Gemini 3.5 Flash 實測逆襲 3.1 Pro? AI 模型選型看五大工作負載核心再來抉擇

    133 shares
    Share 53 Tweet 33
  • Google I/O 2026 重點:Google 把 Gemini 推向代理式 AI 時代,搜尋、工作、開發與商務全面改寫

    129 shares
    Share 52 Tweet 32
  • Linux 7.0 解決 Google 價值百萬美元的 io_uring 安全難題,Rust 也正式成為核心支援語言

    115 shares
    Share 46 Tweet 29

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。