開発マシンで Claude Code を動かしている方、または企業ゲートウェイ経由で API トラフィックをルーティングしている方は、今日 claude --version を実行してください。中国の規制当局は、研究者がシステムプロンプトに埋め込まれた ステガノグラフィ によりプロキシ利用者を密かにフィンガープリントする未公表コードを発見したことを受け、バージョン v2.1.91 から v2.1.196 を重大なバックドアリスクとして警告しました。Anthropic は v2.1.197 以降 で当該コードを削除しています。Alibaba は 2026年7月10日 から社内全面禁止としています。本記事ではタイムラインの全貌、フィンガープリントの技術的仕組み、実際に影響を受けるユーザー、企業への波及、段階的な修復チェックリストを網羅します。
- 要約(TL;DR):
ANTHROPIC_BASE_URLが非公式プロキシを指している場合にのみ隠蔽ロジックが起動します。公式 API を直接利用しているユーザー全員が監視対象だったわけではありません。 - 影響バージョン: v2.1.91(2026年4月2日)から v2.1.196(2026年6月29日)まで。直ちに v2.1.197 以降へアップグレードしてください。
- 手法: システムプロンプト内の日付区切り文字と、見た目は同一だが Unicode 上は異なるアポストロフィにより、タイムゾーンとプロキシドメインのヒットをエンコードしていました。通常のテレメトリではなく、隠蔽チャネルです。
- 規制当局の見解: 中国 NVDB はバックドアリスクと位置づけました。Anthropic は反蒸留(anti-distillation)実験と説明しています。
- 企業動向: Alibaba は Claude Code を高リスクソフトウェアに分類し、社員を社内ツール Qoder へ切り替えています。
SECTION 01 Claude Code とは?バックドア報道の前提知識
Claude Code は Anthropic が提供するターミナルベースの AI コーディングエージェントで、ファイルシステムへのアクセスとシェル実行権限を持ちます。チャットウィジェットではなく、高権限の開発ツールに近い存在です。この権限レベルが重要です。リポジトリの読み取りやコマンド実行が可能なツールに未公表のフィンガープリント機能が含まれていたことは、通常の分析テレメトリ以上に信頼を損ないます。
SECTION 02 何が起きたか:Reddit 暴露、Anthropic のロールバック、中国の警告
| 日付 | 出来事 |
|---|---|
| 2026年2月 | Anthropic が反蒸留防御(分類器、行動フィンガープリント)への投資を公表 |
| 2026年3月 | Claude Code 内部に隠蔽検出ロジックが公表なく実装される |
| 2026年4月2日 | v2.1.91 リリース。当該ロジックを含む最初の公開ビルド |
| 2026年6月29日 | v2.1.196。最後の影響を受けるリリース |
| 2026年6月30日 | LegitMichel777 による Reddit 投稿。Thereallo と Adnane Khan が GitHub で独立リバースエンジニアリングを実施 |
| 2026年7月1日 | エンジニア Thariq Shihipar が X で認める。3月の悪用・再販・蒸留対策実験。翌日のロールバックを約束 |
| 2026年7月2日 | v2.1.197(一部報道では v2.1.198)がステガノグラフィコードを削除。変更ログには明記なし |
| 2026年7月3–4日 | Reuters、TechCrunch:Alibaba が7月10日から Claude Code と Anthropic モデルを禁止、Qoder へ移行 |
| 2026年7月8日 | 中国 NVDB が公式警告を発出。重大なセキュリティバックドアリスクと位置づけ |
SECTION 03 フィンガープリントの技術的仕組み:システムプロンプト内のステガノグラフィ
今回の論点は Datadog や OpenTelemetry、イベントログのような一般的なテレメトリではありません。それらは存在し、広く開示されています。問題となったコードは ステガノグラフィ を用い、システムプロンプト自体を改変して上流へシグナルを密かに送信していました。
ステップ 1 — 環境偵察。 起動後、クライアントは(a)OS のタイムゾーンが Asia/Shanghai または Asia/Urumqi かどうか、(b)ANTHROPIC_BASE_URL のホスト名が組み込み拒否リストに一致するかどうかを確認します。独立リバースエンジニアリング(LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach)により、XOR キー 91 + Base64 で難読化された 147 エントリ が復元されました。主要な中国テック企業ドメイン、AI ラボ関連キーワード(DeepSeek、Moonshot、Zhipu、MiniMax など)、既知の API 再販業者が含まれます。
ステップ 2 — 隠蔽エンコーディング。 中国タイムゾーンにヒットした場合、システムプロンプト内の日付フォーマットが 2026-06-30 から 2026/06/30 に切り替わります。Today's date is のアポストロフィが、見た目は同一だが Unicode 上は異なる3種類のいずれかに置き換えられ、タイムゾーンヒット、ドメインヒット、AI ラボキーワードヒットのブール値フラグをエンコードします。リクエストごとに約 3 ビット の環境状態が、一見正常な英語文の中に乗せられます。Adnane Khan はこれを システムプロンプトに埋め込まれた隠蔽情報チャネル と定義しました。
ステップ 3 — なぜ境界を越えたか。 約3ヶ月間変更ログへの記載なし。地政学・商業目的のフィンガープリント。シェル実行可能な CLI という高権限コンテキスト。一部の技術コメンテーター(Cybernews など)は反応の過剰さを指摘し、蒸留対策として妥当なエンジニアリングだと論じます。しかし、シェル実行可能なエージェントに未公表のステガノグラフィが含まれていたことが、信頼崩壊の核心です。
SECTION 04 自分は影響を受けるか?ANTHROPIC_BASE_URL とプロキシトリガー
公式 Anthropic API エンドポイントを利用している場合は、いいえ。 この機構は ANTHROPIC_BASE_URL が非公式プロキシ、ゲートウェイ、再販業者を指している場合にのみ起動します。全ユーザーが監視対象だったかのような見出しは誤解を招き、Hacker News では数分以内に訂正が入る類の話題です。
| プロファイル | トリガー条件 | リスクレベル(v2.1.91–2.1.196) |
|---|---|---|
| 公式 API 直接利用 | カスタム ANTHROPIC_BASE_URL なし |
機構は非活性。旧ビルドの場合はアップグレード推奨 |
| 企業プロキシ / API ルーター | 拒否リストに載るカスタムベース URL ホスト名 | フィンガープリント活性。アップグレードまたはアンインストール |
| 規制対象企業 | ポリシー禁止(例:Alibaba) | アンインストール + 外向き通信監査 + 承認済み代替ツール |
SECTION 05 Anthropic の説明:実験か、バックドアか
Thariq Shihipar は X(2026年7月1日)で次のように述べました:「これは3月に開始した実験で、不正な再販業者によるアカウント悪用を防ぎ、蒸留から保護することを意図していました。チームはそれ以来より強力な緩和策を実装しており、実はしばらく前からこれを撤去する予定でした……明日のリリースで完全にロールバックされるはずです。」
背景として、Anthropic は以前、米国上院銀行委員会に対し Alibaba の Qwen チームが約 25,000 の不正アカウント と 2,880万回のインタラクション を用いて Claude の能力を蒸留したと証言しています。これは米中間のモデル蒸留紛争の一部であり、本件は CVE 型のバグだけでなく政治的に荷が乗った事件です。
SECTION 06 企業への波及:Alibaba が Claude Code を禁止した理由
SCMP と Ars Technica が引用した社内通知によれば:「Claude Code にバックドアリスクが発見されたため……セキュリティ脆弱性を持つ高リスクソフトウェアリストに追加された。」 2026年7月10日 以降、社員は Claude Code および Anthropic モデル製品(Sonnet、Opus、Fable など)の使用を停止し、Alibaba の社内コーディングプラットフォーム Qoder へ移行する必要があります。これは規制当局の文言を超えた、具体的な企業シグナルです。
SECTION 07 今すぐ取るべき対策:バージョン確認、アップグレード、アンインストール
- バージョン確認:
claude --versionを実行し、v2.1.91–2.1.196 の範囲かどうかを確認します。 - プロキシ設定確認:
echo $ANTHROPIC_BASE_URLを実行します。非公式ホスト名がトリガー条件でした。 - 直ちにアップグレード:
npm install -g @anthropic-ai/claude-code@latestまたはclaude updateで v2.1.197 以降へ更新します。 - 完全アンインストール(必要な場合): macOS/Linux では
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-codeを削除します。Windows では%USERPROFILE%配下の同等パスです。 - 外向き通信監査: アンインストールだけでは不十分です。開発マシンから未承認 AI エンドポイントへの持続的な外向き通信がないかスキャンします。
- ポリシー整合: 企業はターミナルを棚卸しし、影響ビルドをブロックし、承認済み AI コーディングツールを文書化すべきです。
- 機密ワークロードの隔離: 高信頼のビルドや Agent パイプラインを共有ノート PC から、監査可能なインフラへ移行します。
claude --version
2.1.196 影響あり — 直ちにアップグレード
echo $ANTHROPIC_BASE_URL
https://internal-gateway.corp.example
npm install -g @anthropic-ai/claude-code@latest
引用可能な技術的事実:
- 影響ビルド: v2.1.91(2026年4月2日)– v2.1.196(2026年6月29日)、約3ヶ月間未公表
- 拒否リスト規模: 147 ホスト名/キーワード(複数研究者のリバースエンジニアリングで一致)
- エンコーディングチャネル: 日付フォーマット 1 ビット + Unicode アポストロフィ 3 バリアント ≒ リクエストあたり 3 ビット
- 難読化: XOR-91 + Base64。バイナリへの素朴な
stringsでは抽出不可 - 蒸留紛争の規模(Anthropic 引用): 約2.5万の不正アカウント、2,880万インタラクション(Qwen チームへの申し立て)
共有ノート PC 上でシェル実行可能な AI エージェントを動かし、不透明なプロキシ経由でトラフィックをルーティングしていると、フィンガープリントパイプラインが構築される土壌になります。本件の直接的リスクは未公表の識別とアカウント執行であり、大規模データ漏洩が確認されたわけではありません。VM 案には EULA の摩擦と Hypervisor オーバーヘッドがあります。ネイティブ Apple Silicon、フル Root、物理的に隔離された開発ノードが必要なチーム(iOS CI や 24/7 Agent 自動化など)には、MACNOX の専有物理 Mac Mini M4 ノードが本番環境ではより適した選択となることが多く、高信頼ワークロードをリスクの高いツールチェーンから分離できます。レンタル vs 購入の TCO 分析やAI Agent 加固ガイドもご参照ください。料金ページでプランをご確認いただけます。
一次情報源(バージョン番号を信頼する前にリンクを再確認してください):
CNBC — China warns about AI risks with Anthropic's Claude Code
The Register — China: Ditch older Claude versions with backdoor code
Ars Technica — Secret Claude tracker shocks users
The Register — Anthropic removing covert anti-competitor code
免責事項: 本記事は公開された NVDB 勧告、Anthropic の声明、独立セキュリティ研究に基づく情報提供です。法的助言やセキュリティ監査の代替にはなりません。
SECTION 08 よくある質問(FAQ)
Claude Code にバックドアはありましたか?
v2.1.91–2.1.196 では、Anthropic がステガノグラフィによりプロキシ利用者をフィンガープリントする未公表コードを配布していました。中国 NVDB はバックドアリスクと分類しました。Anthropic は反蒸留実験と説明し、v2.1.197 で削除しました。
影響を受けるバージョンはどれですか?
v2.1.91(2026年4月2日)から v2.1.196(2026年6月29日)までです。v2.1.197 以降へアップグレードしてください。
公式 Anthropic API を使っていれば影響を受けますか?
いいえ。この機構は ANTHROPIC_BASE_URL が非公式プロキシやゲートウェイを指している場合にのみ起動しました。
バージョンの確認方法は?
ターミナルで claude --version を実行します。npm 経由でインストールした場合は npm list -g @anthropic-ai/claude-code でも確認できます。
Claude Code はアンインストールすべきですか?
影響バージョンを使用している場合は直ちにアップグレードしてください。コンプライアンス要件のある企業は、追加でアンインストールし外向きトラフィックを監査することを検討してください。
どのようなステガノグラフィ手法が使われましたか?
システムプロンプトの日付区切り文字を変更し、見た目は同一だが Unicode 上は異なるアポストロフィバリアントに置き換えて、タイムゾーンやプロキシのシグナルをエンコードしていました。
Alibaba が Claude Code を禁止した理由は?
バックドア報道を受けて高リスクソフトウェアに分類し、社員を社内ツール Qoder へ誘導したためです。
Anthropic はリリースノートで開示していましたか?
いいえ。影響を受けるいずれのバージョンの変更ログにも当該機構への言及はありませんでした。
現在の Claude Code は安全ですか?
Anthropic は v2.1.197 以降でコードを削除しました。継続的な信頼は、組織のリスク許容度とコンプライアンスポリシーに依存します。
モデル蒸留とは何ですか?本件とどう関係しますか?
蒸留とは、あるモデルの出力を用いて別のモデルを訓練することです。Anthropic は当該機構が不正な再販業者と蒸留パイプラインを標的にしたと説明しており、Alibaba の Qwen チームを含む中国 AI ラボとの広範な紛争の一部です。