La sandbox di rete di Claude Code non può essere trattata come un confine di contenimento rigido se il filtro in uscita e il runtime non sono d’accordo su dove vada una richiesta. Una allowlist di hostname può approvare traffico che l’OS risolve poi in modo diverso, il che significa che il patching chiude il bug ma non cambia il fatto che una catena di prompt-injection potrebbe trasformare l’agente in un percorso di exfiltration.
Part of the PlainSec briefing for 2026-05-20