Si vous exécutez Claude Code sur une machine de développement ou routez le trafic API via une passerelle d'entreprise, lancez claude --version dès aujourd'hui. Le régulateur chinois a signalé les versions v2.1.91 à v2.1.196 comme un risque de backdoor grave après la découverte de code non divulgué qui empreintait furtivement les utilisateurs de proxy via une stéganographie intégrée aux prompts système. Anthropic l'a retiré en v2.1.197+ ; Alibaba l'interdit à l'échelle du groupe à partir du 10 juillet 2026. Cet article professionnel couvre la chronologie complète, le mécanisme technique, les profils réellement exposés, les répercussions entreprise et une checklist de remédiation en sept étapes.
- En bref : Seuls les utilisateurs dont
ANTHROPIC_BASE_URLpointait vers un proxy non officiel déclenchaient la logique cachée — pas tous les clients de l'API officielle. - Plage concernée : v2.1.91 (2 avr. 2026) à v2.1.196 (29 juin 2026). Mettre à jour vers v2.1.197 ou ultérieur immédiatement.
- Technique : Séparateurs de date et apostrophes Unicode visuellement identiques dans les prompts système encodaient les hits de fuseau horaire et de domaine proxy — un canal dissimulé, pas de la télémétrie ordinaire.
- Position réglementaire : Le NVDB chinois parle de risque de backdoor ; Anthropic parle d'expérience anti-distillation.
- Entreprise : Alibaba classe Claude Code comme logiciel à haut risque et bascule ses équipes vers l'outil interne Qoder.
SECTION 01 Qu'est-ce que Claude Code ? Contexte avant les titres sur le backdoor
Claude Code est l'agent de codage IA en terminal d'Anthropic, avec accès au système de fichiers et exécution shell — plus proche d'un outil de développement à haut privilège qu'un simple widget de chat. Ce niveau de privilège compte : un empreintage non divulgué dans un outil capable de lire des dépôts et d'exécuter des commandes érode la confiance plus vite que des analytics routiniers.
SECTION 02 Ce qui s'est passé : exposition Reddit, rollback Anthropic et alerte chinoise
| Date | Événement |
|---|---|
| Fév. 2026 | Anthropic investit publiquement dans des défenses anti-distillation (classifieurs, empreintes comportementales) |
| Mars 2026 | Détection dissimulée déployée dans Claude Code sans divulgation publique |
| 2 avr. 2026 | Sortie v2.1.91 — premier build public portant la logique |
| 29 juin 2026 | v2.1.196 — dernière version concernée |
| 30 juin 2026 | Post Reddit de LegitMichel777 ; reversals indépendants par Thereallo et Adnane Khan sur GitHub |
| 1er juil. 2026 | L'ingénieur Thariq Shihipar admet sur X : expérience de mars contre abus/revendeurs/distillation ; rollback promis le lendemain |
| 2 juil. 2026 | v2.1.197 (certaines sources citent v2.1.198) retire le code de stéganographie — non mentionné clairement dans le changelog |
| 3–4 juil. 2026 | Reuters, TechCrunch : Alibaba interdit Claude Code et les modèles Anthropic dès le 10 juil., pivot vers Qoder |
| 8 juil. 2026 | Le NVDB chinois publie un avertissement officiel : risque grave de backdoor de sécurité |
SECTION 03 Comment fonctionnait l'empreintage : stéganographie dans les prompts système
La controverse ne porte pas sur la télémétrie générique (Datadog, OpenTelemetry, journaux d'événements). Celles-ci existent et sont largement divulguées. Le code contesté utilisait la stéganographie — modification du prompt système lui-même pour y faire transiter des signaux en amont.
Étape 1 — Reconnaissance d'environnement. Après activation, le client vérifie (a) si le fuseau horaire OS est Asia/Shanghai ou Asia/Urumqi, et (b) si le hostname dans ANTHROPIC_BASE_URL correspond à une denylist intégrée. Des reversals indépendants (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) ont récupéré 147 entrées obfusquées avec clé XOR 91 + Base64, couvrant les grands domaines tech chinois, des mots-clés de labs IA (DeepSeek, Moonshot, Zhipu, MiniMax, etc.) et des revendeurs API connus.
Étape 2 — Encodage dissimulé. Sur hit de fuseau Chine, le format de date dans le prompt système passe de 2026-06-30 à 2026/06/30. L'apostrophe dans Today's date is peut être remplacée par l'une de trois variantes d'apostrophe visuellement identiques mais Unicode-distinctes, encodant des booléens pour hit fuseau, hit domaine et hit mot-clé lab IA. Environ 3 bits d'état d'environnement par requête dans une phrase anglaise par ailleurs normale — ce qu'Adnane Khan a défini comme a covert information channel embedded in system prompts.
Étape 3 — Pourquoi cela franchit une ligne. Aucune entrée de changelog pendant ~3 mois ; empreintage géopolitique/commercial ciblé ; contexte CLI à haut privilège. Certains commentateurs (ex. Cybernews) estiment la réaction exagérée — ingénierie légitime contre la distillation —, mais la stéganographie non divulguée dans un agent shell-capable est au cœur de la rupture de confiance.
SECTION 04 Suis-je réellement concerné ? ANTHROPIC_BASE_URL et le déclencheur proxy
Non, si vous utilisez le point de terminaison API officiel d'Anthropic. Le mécanisme ne s'active que lorsque ANTHROPIC_BASE_URL pointe vers un proxy, une passerelle ou un revendeur non officiel. Les titres évoquant une surveillance universelle sont trompeurs.
| Profil | Déclencheur | Niveau de risque (v2.1.91–2.1.196) |
|---|---|---|
| API officielle directe | Pas de ANTHROPIC_BASE_URL personnalisé |
Mécanisme inactif ; mettre à jour si anciennes builds |
| Proxy entreprise / routeur API | Hostname de base URL personnalisé sur denylist | Empreintage actif — mettre à jour ou désinstaller |
| Entreprise régulée | Interdiction par politique (ex. Alibaba) | Désinstallation + audit egress + remplacement approuvé |
SECTION 05 Ce qu'a dit Anthropic : expérience vs. backdoor
Thariq Shihipar sur X (1er juil. 2026) : "This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."
Contexte : Anthropic a indiqué au U.S. Senate Banking Committee que l'équipe Qwen d'Alibaba aurait utilisé environ 25 000 comptes frauduleux et 28,8 millions d'interactions pour distiller les capacités de Claude — partie d'un différend US–Chine sur la distillation de modèles qui politise l'incident au-delà d'un simple bug de type CVE.
SECTION 06 Répercussions entreprise : pourquoi Alibaba a banni Claude Code
Selon SCMP et Ars Technica citant des notices internes : "As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities." À compter du 10 juillet 2026, le personnel doit cesser d'utiliser Claude Code et les produits modèles Anthropic (Sonnet, Opus, Fable, etc.) et migrer vers la plateforme de codage interne d'Alibaba, Qoder — un signal entreprise concret au-delà du vocabulaire régulateur.
SECTION 07 Que faire maintenant : vérification de version, mise à jour et désinstallation
- Vérifier la version :
claude --version— comparer à v2.1.91–2.1.196. - Vérifier la config proxy :
echo $ANTHROPIC_BASE_URL— les hostnames non officiels étaient le déclencheur. - Mettre à jour immédiatement :
npm install -g @anthropic-ai/claude-code@latestouclaude updatevers v2.1.197+. - Désinstallation complète (si requis) : Supprimer
~/.claude,~/.claude.json,~/.cache/claude-code,~/.config/claude-codesur macOS/Linux ; chemins équivalents sous%USERPROFILE%sur Windows. - Audit egress : La désinstallation seule ne suffit pas — scanner les machines de dev pour des appels sortants persistants vers des points de terminaison IA non autorisés.
- Alignement politique : Les entreprises doivent inventorier les terminaux, bloquer les builds concernées et documenter les outils de codage IA approuvés.
- Isoler les charges sensibles : Déplacer les pipelines build/Agent à haute confiance des laptops partagés vers une infrastructure auditable.
claude --version
2.1.196 concerné — mettre à jour maintenant
echo $ANTHROPIC_BASE_URL
https://internal-gateway.corp.example
npm install -g @anthropic-ai/claude-code@latest
Faits techniques citables :
- Builds concernées : v2.1.91 (2 avr. 2026) – v2.1.196 (29 juin 2026), ~3 mois non divulgués
- Taille de la denylist : 147 hostnames/mots-clés (accord multi-parties sur les reversals)
- Canal d'encodage : 1 bit format de date + 3 variantes d'apostrophe Unicode ≈ 3 bits par requête
- Obfuscation : XOR-91 + Base64 — non extractible via
stringsnaïf sur le binaire - Échelle du différend distillation citée par Anthropic : ~25k comptes frauduleux, 28,8M interactions (allégation équipe Qwen)
Exécuter un agent IA shell-capable sur un laptop partagé tout en routant le trafic via des proxies opaques est la configuration typique des pipelines d'empreintage — le risque direct ici est l'identification non divulguée et l'application de comptes, pas une fuite de données massive confirmée. Les VM ajoutent friction EULA et surcharge hyperviseur. Pour les équipes qui ont besoin d'Apple silicon natif, de Root complet et de nœuds de dev physiquement isolés pour CI iOS ou automatisation Agent 24/7, les nœuds physiques Mac Mini M4 dédiés MACNOX sont souvent le meilleur choix de production — séparer les charges à haute confiance des toolchains à risque. Consultez notre analyse TCO location vs. achat et le guide de durcissement Agent IA, ou la page tarifs.
Sources primaires (revérifier les liens avant de vous fier aux numéros de version) :
CNBC — China warns about AI risks with Anthropic's Claude Code
The Register — China: Ditch older Claude versions with backdoor code
Ars Technica — Secret Claude tracker shocks users
The Register — Anthropic removing covert anti-competitor code
Avertissement : Basé sur les avis publics du NVDB, les déclarations d'Anthropic et la recherche sécurité indépendante. À titre informatif uniquement — pas un conseil juridique ou d'audit sécurité.
SECTION 08 FAQ
Claude Code a-t-il un backdoor ?
Dans v2.1.91–2.1.196, Anthropic a livré du code non divulgué empreintant les utilisateurs proxy via stéganographie. Le NVDB chinois l'a classé comme risque de backdoor ; Anthropic l'a qualifié d'expérience anti-distillation et l'a retiré en v2.1.197.
Quelles versions sont concernées ?
v2.1.91 (2 avr. 2026) à v2.1.196 (29 juin 2026). Mettre à jour vers v2.1.197 ou ultérieur.
Suis-je concerné avec l'API officielle Anthropic ?
Non. Le mécanisme ne s'activait que lorsque ANTHROPIC_BASE_URL pointait vers un proxy ou une passerelle non officielle.
Comment vérifier ma version ?
Exécuter claude --version dans le terminal, ou npm list -g @anthropic-ai/claude-code si installé via npm.
Dois-je désinstaller Claude Code ?
Mettre à jour immédiatement si vous êtes sur une version concernée. Les entreprises soumises à conformité peuvent en plus désinstaller et auditer le trafic sortant.
Quelle technique de stéganographie a été utilisée ?
Modification du séparateur de date du prompt système et échange d'apostrophes Unicode visuellement identiques pour encoder les signaux fuseau/proxy.
Pourquoi Alibaba a-t-il banni Claude Code ?
Alibaba l'a classé comme logiciel à haut risque après les rapports de backdoor et a orienté le personnel vers l'outil interne Qoder.
Anthropic l'a-t-il divulgué dans les release notes ?
Non. Aucun changelog d'une version concernée ne mentionnait le mécanisme.
Claude Code est-il sûr maintenant ?
Anthropic a retiré le code en v2.1.197+ ; la confiance continue dépend de la tolérance au risque et de la politique de conformité de votre organisation.
Qu'est-ce que la distillation de modèle et pourquoi est-ce pertinent ici ?
La distillation consiste à entraîner un modèle sur les sorties d'un autre. Anthropic a dit que le mécanisme ciblait les revendeurs non autorisés et les pipelines de distillation — partie d'un différend plus large avec les labs IA chinois dont l'équipe Qwen d'Alibaba.