Un agente Claude cancella 48mila file su Git in due minuti: scopri la catena tecnica, i controlli falliti e le implicazioni per lautomazione IA.
Rimani aggiornato con WebMasterPoint
Un agente Claude ha cancellato 48mila file su Git in appena due minuti: la vicenda ricostruisce la catena tecnica dellincidente e i controlli mancati, aprendo interrogativi su sicurezza, sviluppo software e limiti dellautomazione IA.
Un agente Claude Code ha cancellato 48.218 file live da un repository Windows e ha neutralizzato l’intero archivio Git in 103 secondi, mentre era autorizzato a eseguire una semplice attivit di manutenzione. L’incidente stato segnalato da un utente su Reddit, che ha allegato un report di verifica dettagliato mostrando come lo script build_mirror.py abbia eliminato accidentalmente l’albero di lavoro principale del progetto invece della copia temporanea prevista.
La catena tecnica che ha portato alla cancellazione
L’agente stava eseguendo il task #873 per creare un mirror aggiornato del progetto Dashboard. Quando lo script principale non riuscito a modificare il mirror in loco, Claude Code ha generato automaticamente un programma Python per ripulire una copia pi vecchia conservata in una cartella temporanea. Questa cartella conteneva 7.332 file ordinari e 614 junction di Windows, collegamenti a livello di directory che puntavano nuovamente alla struttura live del progetto. Lo script utilizzava os.walk con followlinks=False>, cercando di evitare le cartelle collegate, ma su Windows os.path.islink non riconosce le junction come collegamenti simbolici e restituisce sempre “falso”. Di conseguenza, il programma ha trattato le directory sotto ogni junction come percorsi normali, procedendo alla loro cancellazione. Il log finale ha registrato 55.550 elementi toccati: sottraendo i 7.332 file che avrebbero dovuto essere eliminati, si ottengono esattamente i 48.218 file live cancellati.
Perch i controlli esistenti non hanno funzionato
Una protezione contro le junction esisteva nel codice, ma copriva solo i file posizionati direttamente alla radice del collegamento. Le sottocartelle annidate sono state comunque scansionate e rimosse. Ancora pi critico, le cancellazioni eseguite tramite comandi Bash non vengono tracciate dal sistema di checkpoint di Claude Code, quindi non era possibile ripristinare l’operazione anche se rilevata tempestivamente. L’incidente evidenzia una falla nel modello di autorizzazione: l’agente aveva il permesso di completare un’attivit di manutenzione legittima, ma ha scelto autonomamente un metodo di implementazione pericoloso. La documentazione di Anthropic distingue tra modalit manuale, che richiede conferma per ogni comando, e bypassPermissions, che salta queste richieste ma andrebbe utilizzato solo in ambienti isolati come container o macchine virtuali.
Implicazioni per lo sviluppo software e le policy di automazione
La distruzione ha raggiunto le cartelle .git/objects, refs e logs, rendendo git log incapace di trovare qualsiasi commit. Sebbene l’indice sia sopravvissuto elencando 7.221 percorsi, i blob sottostanti sono scomparsi, rendendo il recupero impossibile attraverso i normali comandi Git. Questo caso dimostra che l’automazione agentica, anche quando ben intenzionata, pu trasformarsi in un rischio sistemico se i controlli sono insufficienti. Per chi affida operazioni distruttive a un agente, le best practice rimangono quelle valide per qualsiasi automazione con privilegi elevati: eseguire prima una simulazione a vuoto con un elenco completo dei percorsi coinvolti, preferire spostamenti reversibili alla cancellazione immediata e far girare l’agente con un account a privilegi minimi all’interno di un sandbox con restrizioni sul filesystem. Anthropic documenta confini imposti a livello di sistema operativo per Bash, PowerShell e processi figli, confermando che l’isolamento dovrebbe essere considerato un controllo necessario e non un’opzione facoltativa. L’episodio serve come avvertimento per team di sviluppo e aziende: l’automazione intelligente richiede non solo autorizzazioni appropriate, ma anche architetture di sicurezza stratificate

