Anthropic Claude Code видалив близько 48 тисяч файлів користувача під час створення дзеркала тестового середовища й пошкодив Git-репозиторій.

Розробник заборонив Claude Code змінювати робочі файли й наказав працювати з копіями: програмне забезпечення аналізувало історичні дані про опціони на акції. Заборона не спрацювала — весь процес тривав менше ніж дві хвилини.

Для команд, які запускають агентів з доступом до файлової системи, це привід перенести захист із тексту інструкції в права доступу та резервні копії.

Що мав зробити Claude Code в останньому завданні?

Агент мав створити нову копію середовища, застосувати виправлення й протестувати її, не зачіпаючи робочих файлів. Перші 10 із 11 завдань Claude Code виконав без проблем, збоївся крок зі створенням дзеркала.

У середовищі було 614 тестів, які посилалися на робочі файли користувача. Замість того щоб видалити посилання, Claude Code знайшов реальні файли й запустив очищення.

Підсумок: агент видалив 55 550 файлів, з яких близько 7 300 підлягали видаленню й так, а 48 218 мали залишитися.

Чому Git не зміг відновити файли?

Розробник втратив обʼєктну базу даних Git-репозиторію: індекс зберігся, але копії файлів та історія, з якої їх можна було відновити, зникли. Git і далі перераховував тисячі імен файлів, проте вміст уже не відновлював.

Після цього агент написав користувачу: «Крейгу, зупинися і прочитай це. Я щось зламав». Схоже, на перерву часу не вистачило: увесь процес тривав менше ніж дві хвилини.

Для агента з доступом до файлової системи це означає втрату робочого стану без зовнішньої копії — резервна копія всередині репозиторію опиняється під тією самою чисткою.

Звідки відомо про інцидент?

Розробник описав інцидент у дописі на Reddit. За даними Mezha, новину перехопив TechRadar.

Автор допису вже видалив його: у коментарях над ним глузували за те, що замість скриншота він зробив фотографію екрана. У коментарях зберігся скриншот допису з повним повідомленням агента Anthropic — ймовірно, він і стане єдиним підтвердженням, оскільки першоджерело зникло.

Що змінити перед запуском агента?

Захист варто будувати на рівні прав доступу й копій, а не на рівні тексту інструкції.