7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布了一则措辞罕见的紧急风险提示:AI编程工具 Claude Code 存在安全后门隐患,危害严重。
受影响版本为 2.1.91 至 2.1.196。
官方公告措辞克制,但背后的事实相当劲爆:Claude Code 内置了一套未经用户同意的监控机制,可以向远程服务器回传用户的地域信息和身份标识。
更具体的细节随后流出:Claude Code 自2026年4月起,就在代码里内置了针对中国用户的隐蔽监控后门。这套机制会读取系统时区,并与内置的数百个中国域名黑名单做比对。一旦识别用户在中国境内,后门便通过隐写术在正常网络请求中篡改日期格式与标点,将用户标识隐秘回传——全程无弹窗、无提示,用户完全无感知。
这套机制使用了 XOR 加密来混淆代码,以规避常规安全检测。而 Claude Code 拥有本地文件读写与命令执行的高权限,一旦后门被激活,敏感代码、API密钥、企业内部数据都可能面临泄露风险。
消息发布当天,阿里巴巴内部已下发全面禁用令,要求所有开发人员立即卸载受影响版本。
面对铺天盖地的质疑,Anthropic 的回应倒是干脆:这是”防止账户转售和模型蒸馏”的实验性安全措施,并于7月2日已在更新的版本中移除了相关代码。
听起来合情合理——防止别人拿你的账号去转卖、防止有人白嫖 Claude 的模型能力来训练竞品,这似乎是平台方的正当诉求。
但问题是:为什么不告诉用户?
一个”安全措施”,在用户毫不知情的情况下,悄悄读取系统时区、比对域名、加密回传数据——这和它要防范的行为之间,隔着整整一道用户知情同意的红线。
Anthropic 可以说自己在防坏人,但这套机制对所有用户一视同仁地生效,包括那些老老实实付费的普通开发者。
我看到很多讨论把这件事简单归类为”中国用户被针对了”,这种解读太浅了。
真正值得深思的是三个层面的问题:
第一,AI工具的权限边界在哪里?
Claude Code 能读写本地文件、能执行命令,是为了让AI帮你写代码。但正因权限如此之大,任何隐藏的数据外传行为都会造成巨大风险。这不是中国用户的问题,这是所有 Claude Code 用户的问题——只不过这次被发现的是针对中国的部分。
第二,“安全措施”不能成为隐瞒用户的借口。
防账户转售有很多方式:设备指纹检测、行为异常分析、强制绑定硬件密钥……这些都可以光明正大地做。在用户不知情的情况下静默回传数据,这不是安全,这是监控。
第三,信任崩塌的代价极高。
Claude Code 一直是开发者社区公认的最强AI编程工具之一。这次事件无论出于什么初衷,都在开发者社区种下了深深的疑虑——如果连 Claude Code 都会瞒着用户悄悄回传数据,那其他AI工具呢?
开源社区有句话说得很好:“安全的第一原则是你必须让用户知道你在做什么。“
如果你正在使用 Claude Code,请立即:
Anthropic 这次是真的踩雷了。不是踩在技术上,而是踩在了最不该踩的地方——透明度。
我一直相信 AI 工具的价值建立在信任之上。开发者把代码交给 AI,意味着把自己的工作暴露给一个外部系统。这种信任是脆弱的,也是有底线的。瞒着用户做监控,再合理的初衷也会变成对信任的背叛。
好消息是 Anthropic 承认了问题并已修复。坏消息是,这件事会像一个疤痕一样留在开发者社区的记忆里——就像当年 GitHub Copilot 的版权争议一样,很长时间内都会被反复提起。
对于我们这些日常依赖 AI 编程工具的人来说,这件事也是一个提醒:工具越强大,我们越需要问自己,到底在把多少控制权交给它。
(完)
正在加载评论...