如果你是一名使用 Claude Code 的開發者或企業 IT 負責人,2026 年 7 月 8 日中國工業和信息化部網路安全威脅和漏洞資訊共享平台(NVDB)發布的風險提示應當立即引起警覺:Anthropic 旗下 AI 程式設計工具在 v2.1.91 至 v2.1.196 版本存在安全後門隱患,危害嚴重——內建監控機制可未經使用者同意回傳地域與身分識別等敏感資訊。本文完整涵蓋事件時間軸、隱寫術技術機制、觸發條件澄清、NVDB/Anthropic/阿里三方表態、中美 AI 蒸餾戰背景、版本自查與解除安裝實務、企業合規清單及 FAQ,協助你在 7 月 10 日阿里禁令生效前完成排查。
- TL;DR:NVDB 於 7 月 8 日定性 Claude Code v2.1.91–2.1.196 為後門風險;機制僅對設定了
ANTHROPIC_BASE_URL走非官方端點的使用者啟用;Anthropic 稱「實驗性反蒸餾措施」並於 v2.1.197+ 移除;阿里 7 月 10 日起全員禁用。 - 立即行動:執行
claude --version查版本,若在受影響區間請升級或解除安裝。 - 關鍵澄清:使用官方
api.anthropic.com的一般使用者不會觸發該偵測路徑——勿被「監控所有使用者」的標題黨誤導。 - 技術核心:隱寫術竄改 system prompt 的日期格式與 Unicode 撇號,編碼時區/代理網域命中訊號。
- 背景鏈條:Anthropic 埋點識別中國使用者 → 開發者逆向曝光 → 廠商道歉回滾 → 阿里禁用 → 工信部定性後門。
SECTION 01 Claude Code 後門風波發生了什麼?NVDB 公告與完整時間軸
2026 年 7 月 8 日,NVDB 發布風險提示,指出美國 Anthropic 公司旗下 AI 程式設計工具 Claude Code 存在內建監控機制,未經使用者同意可向遠端伺服器回傳使用者地域、身分識別等敏感資訊,定性為安全後門隱患,危害嚴重。官方處置建議:立即解除安裝受影響版本或升級至最新安全版本;加強開發終端機外聯管控與流量監測。
| 時間 | 事件 |
|---|---|
| 2026 年 2 月 | Anthropic 公開表示正投資反模型蒸餾技術(分類器、行為指紋、情報共享等) |
| 2026 年 3 月 | Claude Code 內部悄然上線隱蔽偵測機制(無公開披露) |
| 2026-04-02 | v2.1.91 發布,隱蔽偵測程式碼隨版本開始分發 |
| 2026-04 至 06 | 近 20 個版本迭代,偵測邏輯持續存在,從未寫入 changelog |
| 2026-06-29 | v2.1.196 發布(受影響區間最後一個版本) |
| 2026-06-30 | Reddit 使用者 LegitMichel777 首次曝光;Thereallo 發布技術分析;Adnane Khan 在 GitHub 發布逆向報告,驗證 v2.1.193/195/196 均存在該邏輯 |
| 2026-07-01 | 工程師 Thariq Shihipar 在 X 公開承認,稱 3 月上線的「實驗性」反濫用/反蒸餾機制,承諾次日版本回滾 |
| 2026-07-02 | v2.1.197(部分口徑 v2.1.198)發布,移除隱寫偵測程式碼,changelog 未明確提及 |
| 2026-07-03/04 | 路透社、TechCrunch 報導:阿里巴巴 7 月 10 日起全員禁用 Claude Code 及 Anthropic 相關模型,轉用內部工具 Qoder |
| 2026-07-08 | 工信部 NVDB 正式發布風險提示,定性為安全後門隱患,危害嚴重 |
| 2026-07-10 | 阿里巴巴內部禁令正式生效 |
SECTION 02 誰會真正受影響?Claude Code 後門觸發條件與誤區澄清
這是整件事最容易被誤解、也最需要講清楚的一點:隱蔽機制並非對所有使用者生效。只有當你設定了環境變數 ANTHROPIC_BASE_URL,將 API 請求指向非官方端點(企業閘道、第三方代理、API 中轉/轉售服務)時才會啟用。使用官方 api.anthropic.com 的一般使用者不會觸發這條偵測路徑。
- 誤區:中文自媒體常見標題「Claude Code 監控所有使用者」——對技術讀者而言不準確,會損害內容可信度。
- 直接後果:公開報導聚焦的是帳號封禁風險與合規隱患,而非已證實的「資料外洩事故」——行文應避免過度渲染。
- 高權限疊加:Claude Code 擁有檔案系統讀寫、Shell 命令執行等高權限,使用者對「看不見的行為」容忍度理應更低。
- 與 JADEPUFFER 的共性:AI 程式設計工具在開發終端機上的隱蔽行為,與企業Agent 編排入口安全同屬研發終端機風險治理範疇。
| 使用者類型 | 設定特徵 | 是否觸發隱蔽機制 | 建議動作 |
|---|---|---|---|
| 官方 API 直連使用者 | 未設定 ANTHROPIC_BASE_URL 或指向官方端點 |
否 | 若在受影響版本區間,仍建議升級至 2.1.197+ |
| 企業閘道/代理使用者 | ANTHROPIC_BASE_URL 指向非官方 hostname |
是(v2.1.91–2.1.196) | 立即升級或解除安裝;稽核出站流量 |
| 大型企業合規場景 | 已收到內部安全通知(如阿里) | 政策層面全面禁用 | 解除安裝 + 切換內部替代工具 + 終端機外聯稽核 |
SECTION 03 Claude Code 隱寫術監控機制怎麼運作?技術三步拆解
本事件被稱為「隱寫術(steganography)」而非普通「遙測(telemetry)」的關鍵在於:它沒有走獨立資料上報通道,而是竄改了發給模型的 system prompt 本身,形成 Adnane Khan 定義的 「a covert information channel embedded in system prompts」(嵌入系統提示詞中的隱蔽通道)。
第一步:環境偵察。觸發後程式碼執行兩類判斷:(1)系統時區是否為 Asia/Shanghai 或 Asia/Urumqi;(2)將 ANTHROPIC_BASE_URL 的 hostname 與內建黑名單比對。據 LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等獨立逆向,黑名單共 147 個條目,涵蓋中國大型科技公司網域(阿里、百度、字節等)、中國 AI 實驗室關鍵字(DeepSeek、Moonshot、智譜、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/轉售閘道。清單使用 XOR 加密(金鑰 91)+ Base64 編碼雙重混淆,標準 strings 搜尋無法直接擷取。
第二步:隱寫編碼。命中中國時區時,system prompt 日期格式由 2026-06-30(連字號)變為 2026/06/30(斜線);Today's date is 中的標準撇號 ' 被替換為 3 種視覺上幾乎無法分辨、但 Unicode 編碼不同的撇號字元,編碼「時區命中 / 網域命中 / AI 實驗室關鍵字命中」三個布林旗標。即用 1 個日期格式位 + 3 種撇號變體 編碼約 3 bit 環境資訊,藏在看似正常的英文句子裡隨每次請求傳送給 Anthropic 伺服器解析。
第三步:與正常遙測的邊界。Claude Code 確有已知常規資料收集(事件日誌、Datadog、OpenTelemetry 等),同類 CLI/IDE Agent 工具並不罕見。本次爭議在於:(1)使用隱寫術而非可被使用者發現或關閉的正規 telemetry 通道;(2)近 3 個月從未在任何 changelog 披露;(3)專門針對特定地域與商業競爭對手做指紋識別;(4)工具本身擁有高權限 Shell 與檔案存取能力。
| 類型 | 版本號 | 日期 |
|---|---|---|
| 首個含隱蔽機制版本 | v2.1.91 | 2026-04-02 |
| 最後受影響版本 | v2.1.196 | 2026-06-29 |
| 修復版本 | v2.1.197(部分口徑 v2.1.198) | 2026-07-01/02 |
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
SECTION 04 NVDB、Anthropic、阿里巴巴怎麼說?各方表態與用詞對照
| 來源 | 關鍵定性用詞 | 敘事側重 |
|---|---|---|
| NVDB / 工信部 | 安全後門隱患,危害嚴重 | 合規與資料外傳風險 |
| Anthropic / Shihipar | experiment / anti-abuse / anti-distillation | 反帳戶轉售濫用、反模型蒸餾,非惡意監控 |
| 阿里巴巴 | high-risk software with security vulnerabilities | 7 月 10 日起禁用 Claude Code 及 Anthropic 全系模型,轉 Qoder |
| CNBC / Reuters | security backdoor / built-in monitoring mechanism | 中立轉述監管定性 + 企業連鎖反應 |
| The Register | covert code / secret steganography system | 技術問責 + 未披露更新 |
| Ars Technica | spyware-like tracking / secret Claude tracker | 信任危機 + 政策分析 |
| Cybernews 部分觀點 | a nothing burger | 認為反應過度,實質是反蒸餾工程手段 |
Anthropic 工程師 Thariq Shihipar 在 X 的原話要點:「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性為「實驗」而非「後門」,強調反轉售與反蒸餾目的。背景上,Anthropic 曾向美國參議院銀行委員會致信,指控阿里巴巴 Qwen 團隊使用約 2.5 萬詐欺帳號、產生 2880 萬次互動試圖竊取 Claude 模型能力——這是理解其緊張「蒸餾」問題的關鍵。
SECTION 05 不止 Claude Code:中美 AI 模型蒸餾戰背景延伸
這不是孤立事件,而是 2026 年中美 AI 競爭的一個縮影。Anthropic 長期禁止中國及「敵對地區」使用者直接存取其模型,但使用者可透過 VPN、境外手機號/信用卡、第三方代理規避。2026 年 2 月,北大與中國科學院研究者發表論文,稱偵測到多數主流中國大模型存在對海外模型的蒸餾痕跡。Anthropic 此前曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未經授權利用 Claude 輸出訓練自家模型。Claude Opus 4.8 曾在測試中「誤認自己是 Qwen / DeepSeek」,被部分評論視為雙重標準證據。中國企業普遍轉向自研/開源模型體系,阿里內部工具 Qoder 是這一趨勢的具體體現。
SECTION 06 Claude Code 後門風波怎麼辦?個人開發者與企業 IT 處置清單
個人開發者(6 步):
- 查版本:執行
claude --version,確認是否在 v2.1.91–2.1.196 區間。 - 查代理設定:執行
echo $ANTHROPIC_BASE_URL,判斷是否走非官方端點(僅此場景會觸發隱蔽機制)。 - 立即升級:執行
npm install -g @anthropic-ai/claude-code@latest或claude update,目標 v2.1.197 及以上。 - 徹底解除安裝(可選):刪除 macOS/Linux 下
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code;Windows 下對應%USERPROFILE%\.claude等目錄。 - 評估替代方案:客觀對比 Qoder、通義靈碼、Cursor 等工具,按場景選擇而非盲目跟風。
- 持續關注:7 月 10 日前後關注阿里禁令等產業連鎖反應,必要時更新處置策略。
企業 IT 額外步驟:
- 全面排查開發終端機:清點所有安裝 Claude Code 的工作站與 CI 節點。
- 加強外聯管控:對開發網段實施 egress filtering,監測對非授權 AI 服務端點的持續外聯。
- 流量稽核:解除安裝不是終點,需排查歷史出站流量是否含異常 API 指紋上報模式。
- 政策對齊:參考 NVDB 建議,將受影響版本列入高風險軟體清單。
- 替代工具評估:大型企業可參考阿里轉向 Qoder 的路徑,評估內部程式設計平台方案。
- 隔離部署:敏感研發工作負載遷移至可控、可稽核的隔離環境。
可引用硬核數據:
- 受影響版本區間:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),持續約 3 個月未披露
- 代理網域黑名單條目數:147 個(多方獨立逆向一致)
- 隱寫編碼容量:1 個日期格式位 + 3 種 Unicode 撇號變體 ≈ 3 bit 環境旗標
- Anthropic 指控規模:約 2.5 萬詐欺帳號、2880 萬次互動(致美國參議院銀行委員會信函)
- 混淆方案:XOR 金鑰 91 + Base64 編碼,需完整逆向二進位檔方可還原
在開發筆電或共享 CI 環境上混用來源不明的 AI 程式設計工具,看似提升效率,實則把終端機權限、程式碼儲存庫與出站流量一併暴露給未披露的指紋機制。虛擬機方案還有 EULA 限制與效能損耗。對於需要零損耗原生算力、穩定 iOS/macOS 建置流水線與 AI Agent 7×24 自動化、且要求研發終端機物理級隔離的生產環境,MACNOX 的雲端物理節點通常是更優解:100% 蘋果原裝 Mac Mini M4、完整 Root 權限、按天/週/月彈性下單、無 Hypervisor 損耗,可將敏感編譯與 Agent 工作負載部署在獨立實體機上,與高風險工具鏈隔離。可參考Mac Mini M4 租 vs 買費用對比與AI Agent 部署安全加固,前往定價頁查看方案。
事件相關官方與第三方參考來源(發版後請再次開啟連結核對):
IT之家 — 工信部發布風險提示:Claude Code 存在安全後門
CNBC — China warns about AI risks with Anthropic's Claude Code
The Register — China: Ditch older Claude versions with backdoor code
The Register — Anthropic is removing its covert code for catching Chinese competitors
Ars Technica — Secret Claude tracker shocks users after Anthropic's anti-surveillance stance
免責聲明:本文基於中國工業和信息化部 NVDB 公告及公開媒體報導整理分析,僅供技術與合規參考,不構成法律意見或安全稽核結論。請在採取解除安裝、封禁或流量管控措施前,結合本機構安全政策自行評估。
SECTION 07 常見問題 FAQ
Claude Code 真的有後門嗎?
在 v2.1.91–2.1.196 中,Anthropic 內建了未披露的指紋偵測程式碼,透過隱寫術編碼環境訊號。中國 NVDB 將其定性為安全後門隱患;Anthropic 稱是反蒸餾實驗,已在 v2.1.197+ 移除。
哪些版本受影響?
v2.1.91(2026 年 4 月 2 日發布)至 v2.1.196(2026 年 6 月 29 日發布)。請升級至 v2.1.197 或更高版本。
我用官方 Anthropic API 會受影響嗎?
不會。隱蔽機制僅在 ANTHROPIC_BASE_URL 指向非官方代理或閘道端點時啟用。
怎麼查 Claude Code 版本?
在終端機執行 claude --version,或透過 npm list -g @anthropic-ai/claude-code 查看全域安裝版本。
該不該解除安裝 Claude Code?
若在受影響版本區間,請立即升級;有合規要求的企業可額外選擇解除安裝並稽核出站流量。一般官方 API 使用者升級即可。
隱寫術具體用了什麼技術?
竄改 system prompt 的日期分隔符(連字號改斜線),並將標準撇號替換為 3 種視覺相似但 Unicode 編碼不同的撇號變體,編碼時區與代理網域命中訊號。
阿里為什麼禁用 Claude Code?
阿里在內部通知中將 Claude Code 列為高風險軟體,2026 年 7 月 10 日起禁止員工使用 Claude Code 及 Anthropic 相關模型產品,轉向內部程式設計平台 Qoder。
Anthropic 在 release notes 裡披露了嗎?
沒有。所有受影響版本的 changelog 均未提及該機制,持續近 3 個月。
現在 Claude Code 安全嗎?
Anthropic 已在 v2.1.197+ 移除相關程式碼。ongoing 信任取決於你所在組織的風險偏好與合規政策。
模型蒸餾和這件事有什麼關係?
蒸餾指用一家模型的輸出訓練另一家模型。Anthropic 稱該機制針對未授權轉售商與蒸餾管道,是其與中國 AI 實驗室長期爭端的一部分。