Если вы крутите Claude Code на dev-машине или роутите API-трафик через корпоративный gateway — выполните claude --version сегодня. Регулятор Китая (NVDB/MIIT) пометил билды v2.1.91–v2.1.196 как severe backdoor risk после того, как reverse engineers нашли нераскрытый код, который через стеганографию в system prompt fingerprintил proxy-пользователей. Anthropic убрал логику в v2.1.197+; Alibaba запрещает Claude Code company-wide с 10 июля 2026. Ниже — полный timeline, low-level механизм, матрица exposure, enterprise fallout и семишаговый remediation checklist.
- TL;DR: Скрытая логика активировалась только при
ANTHROPIC_BASE_URLна неофициальный proxy/gateway — не у всех пользователей официального API. - Затронутый диапазон: v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026). Немедленный upgrade на v2.1.197+.
- Техника: Date separator и визуально идентичные Unicode-апострофы в system prompt кодировали timezone/proxy-domain hits — covert channel, не обычная telemetry.
- Регуляторика: NVDB Китая — backdoor risk; Anthropic — anti-distillation experiment.
- Enterprise: Alibaba классифицировал Claude Code как high-risk software, переход на внутренний Qoder.
SECTION 01 Что такое Claude Code? Контекст до backdoor-заголовков
Claude Code — terminal-based AI coding agent Anthropic с filesystem access и shell execution. Это high-privilege dev tool, не chat widget. Нераскрытый fingerprinting в инструменте, который читает repos и выполняет команды, разрушает доверие быстрее, чем routine analytics.
SECTION 02 Что произошло: Reddit exposure, Anthropic rollback и предупреждение Китая
| Дата | Событие |
|---|---|
| Фев. 2026 | Anthropic публично инвестирует в anti-distillation defenses (classifiers, behavioral fingerprints) |
| Март 2026 | Covert detection поставляется в Claude Code без публичного disclosure |
| 2 апр. 2026 | Release v2.1.91 — первый публичный build с логикой |
| 29 июн. 2026 | v2.1.196 — последний затронутый release |
| 30 июн. 2026 | Reddit post LegitMichel777; независимые reversals Thereallo и Adnane Khan на GitHub |
| 1 июл. 2026 | Инженер Thariq Shihipar на X: мартовский experiment против abuse/resellers/distillation; rollback обещан на следующий день |
| 2 июл. 2026 | v2.1.197 (часть источников — v2.1.198) удаляет steganography code — в changelog не отмечено явно |
| 3–4 июл. 2026 | Reuters, TechCrunch: Alibaba банит Claude Code и Anthropic models с 10 июл., pivot на Qoder |
| 8 июл. 2026 | NVDB Китая публикует официальное предупреждение: severe security backdoor risk |
SECTION 03 Как работал fingerprinting: стеганография в system prompts
Спор не про generic telemetry (Datadog, OpenTelemetry, event logs) — они есть и broadly disclosed. Спорный код использовал стеганографию: модификация самого system prompt для upstream smuggling сигналов.
Шаг 1 — Environment recon. После активации клиент проверяет (a) OS timezone Asia/Shanghai или Asia/Urumqi, (b) hostname в ANTHROPIC_BASE_URL против built-in denylist. Независимые reversals (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) восстановили 147 entries, obfuscated XOR key 91 + Base64: китайские tech domains, AI lab keywords (DeepSeek, Moonshot, Zhipu, MiniMax и др.), известные API resellers.
Шаг 2 — Covert encoding. При China timezone hit формат даты в system prompt меняется с 2026-06-30 на 2026/06/30. Апостроф в Today's date is заменяется одним из трёх визуально идентичных, но Unicode-distinct вариантов — кодирует booleans: timezone hit, domain hit, AI-lab keyword hit. Примерно 3 bit environment state на каждый request внутри обычного английского предложения — определение Adnane Khan: a covert information channel embedded in system prompts.
Шаг 3 — Почему это crossing the line. Нет changelog entry ~3 месяца; targeted geopolitical/commercial fingerprinting; high-privilege CLI context. Часть комментаторов (Cybernews) считает реакцию overblown — fair engineering против distillation — но undisclosed steganography в shell-capable agent — ядро trust breakdown.
SECTION 04 Затронут ли я? ANTHROPIC_BASE_URL и proxy trigger
Нет, если вы используете официальный Anthropic API endpoint. Механизм активируется только когда ANTHROPIC_BASE_URL указывает на неофициальный proxy, gateway или reseller. Заголовки про universal surveillance misleading.
| Профиль | Триггер | Уровень риска (v2.1.91–2.1.196) |
|---|---|---|
| Прямой официальный API | Нет custom ANTHROPIC_BASE_URL |
Механизм inactive; всё равно upgrade на старых builds |
| Корпоративный proxy / API router | Custom base URL hostname на denylist | Fingerprinting active — upgrade или uninstall |
| Regulated enterprise | Policy ban (напр. Alibaba) | Uninstall + egress audit + approved replacement |
SECTION 05 Позиция Anthropic: experiment vs. backdoor
Thariq Shihipar на X (1 июл. 2026): "This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."
Контекст: Anthropic сообщил U.S. Senate Banking Committee, что Qwen team Alibaba использовал ~25 000 fraudulent accounts и 28,8 млн interactions для distillation Claude capabilities — часть broader US–China model distillation dispute.
SECTION 06 Enterprise fallout: почему Alibaba забанил Claude Code
По SCMP и Ars Technica, цитируя internal notices: "As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities." С 10 июля 2026 сотрудники должны прекратить использование Claude Code и Anthropic model products (Sonnet, Opus, Fable и др.) и перейти на internal coding platform Qoder.
SECTION 07 Действия сейчас: version check, upgrade и uninstall
- Version check:
claude --version— сравнить с v2.1.91–2.1.196. - Proxy config:
echo $ANTHROPIC_BASE_URL— неофициальные hostnames были trigger. - Немедленный upgrade:
npm install -g @anthropic-ai/claude-code@latestилиclaude updateдо v2.1.197+. - Full uninstall (если требуется): Удалить
~/.claude,~/.claude.json,~/.cache/claude-code,~/.config/claude-codeна macOS/Linux; эквиваленты под%USERPROFILE%на Windows. - Egress audit: Uninstall недостаточен — сканировать dev machines на persistent outbound calls к unauthorized AI endpoints.
- Policy alignment: Inventory terminals, block affected builds, document approved AI coding tools.
- Isolate sensitive workloads: High-trust build/Agent pipelines с shared laptops на auditable infrastructure.
claude --version
2.1.196 затронут — upgrade сейчас
echo $ANTHROPIC_BASE_URL
https://internal-gateway.corp.example
npm install -g @anthropic-ai/claude-code@latest
Цитируемые техфакты:
- Affected builds: v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026), ~3 месяца undisclosed
- Denylist size: 147 hostnames/keywords (согласие multi-party reversal)
- Encoding channel: 1 date-format bit + 3 Unicode apostrophe variants ≈ 3 bits per request
- Obfuscation: XOR-91 + Base64 — не извлекается naive
stringsна binary - Distillation dispute scale (Anthropic): ~25k fraudulent accounts, 28,8M interactions (Qwen team allegation)
Shell-capable AI agent на shared laptop с traffic через opaque proxies — типичная среда для fingerprinting pipelines. Прямой риск — undisclosed identification и account enforcement, не confirmed mass data breach. VM добавляют EULA friction и hypervisor overhead. Для команд, которым нужны native Apple silicon, full root и physically isolated dev nodes для iOS CI или 24/7 Agent automation, MACNOX dedicated physical Mac Mini M4 nodes — часто лучший production choice: отделить high-trust workloads от risky toolchains. См. rent vs. buy TCO analysis и AI Agent hardening guide, или pricing page.
Primary sources (перепроверьте ссылки перед reliance на version numbers):
CNBC — China warns about AI risks with Anthropic's Claude Code
The Register — China: Ditch older Claude versions with backdoor code
Ars Technica — Secret Claude tracker shocks users
The Register — Anthropic removing covert anti-competitor code
Disclaimer: На основе публичных NVDB advisories, заявлений Anthropic и независимых security research. Только informational — не legal или security audit advice.
SECTION 08 Часто задаваемые вопросы
Есть ли у Claude Code backdoor?
В v2.1.91–2.1.196 Anthropic поставил undisclosed code, fingerprintивший proxy users через steganography. NVDB Китая классифицировал как backdoor risk; Anthropic назвал anti-distillation experiment и убрал в v2.1.197.
Какие версии затронуты?
v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026). Upgrade на v2.1.197 или новее.
Затронут ли я при официальном Anthropic API?
Нет. Механизм активировался только когда ANTHROPIC_BASE_URL указывал на неофициальный proxy или gateway.
Как проверить версию?
claude --version в терминале или npm list -g @anthropic-ai/claude-code при npm install.
Нужно ли uninstall Claude Code?
Немедленный upgrade на affected version. Enterprises с compliance requirements могут дополнительно uninstall и audit outbound traffic.
Какая steganography technique использовалась?
Изменение date separator в system prompt и swap визуально идентичных Unicode apostrophe variants для кодирования timezone/proxy signals.
Почему Alibaba забанил Claude Code?
Alibaba классифицировал как high-risk software после backdoor reports и направил staff на internal tool Qoder.
Раскрыл ли Anthropic это в release notes?
Нет. Ни один changelog affected version не упоминал механизм.
Безопасен ли Claude Code сейчас?
Anthropic удалил code в v2.1.197+; ongoing trust зависит от risk tolerance и compliance policy организации.
Что такое model distillation и почему это важно здесь?
Distillation — обучение модели на outputs другой модели. Anthropic сказал, механизм таргетировал unauthorized resellers и distillation pipelines — часть broader dispute с китайскими AI labs, включая Qwen team Alibaba.