首页 / 博客 / Claude Code 后门
ENGINEERING_BLOG · 2026.07.09

工信部警示 Claude Code 存在
后门风险(2.1.91–2.1.196):技术解析与处置指南

如果你是一名使用 Claude Code 的开发者或企业 IT 负责人,2026 年 7 月 8 日工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布的风险提示应当立即引起警觉:Anthropic 旗下 AI 编程工具在 v2.1.91 至 v2.1.196 版本存在安全后门隐患,危害严重——内置监控机制可未经用户同意回传地域与身份标识等敏感信息。本文完整覆盖事件时间线、隐写术技术机制、触发条件澄清、NVDB/Anthropic/阿里三方表态、中美 AI 蒸馏战背景、版本自查与卸载实操、企业合规清单及 FAQ,帮助你在 7 月 10 日阿里禁令生效前完成排查。

  • TL;DR:NVDB 于 7 月 8 日定性 Claude Code v2.1.91–2.1.196 为后门风险;机制仅对设置了 ANTHROPIC_BASE_URL 走非官方端点的用户激活;Anthropic 称「实验性反蒸馏措施」并于 v2.1.197+ 移除;阿里 7 月 10 日起全员禁用。
  • 立即行动:运行 claude --version 查版本,若在受影响区间请升级或卸载。
  • 关键澄清:使用官方 api.anthropic.com 的普通用户不会触发该检测路径——勿被「监控所有用户」的标题党误导。
  • 技术核心:隐写术篡改 system prompt 的日期格式与 Unicode 撇号,编码时区/代理域名命中信号。
  • 背景链条:Anthropic 埋点识别中国用户 → 开发者逆向曝光 → 厂商道歉回滚 → 阿里禁用 → 工信部定性后门。

SECTION 01 Claude Code 后门风波发生了什么?NVDB 公告与完整时间线

2026 年 7 月 8 日,NVDB 发布风险提示,指出美国 Anthropic 公司旗下 AI 编程工具 Claude Code 存在内置监控机制,未经用户同意可向远程服务器回传用户地域、身份标识等敏感信息,定性为安全后门隐患,危害严重。官方处置建议:立即卸载受影响版本或升级至最新安全版本;加强开发终端外联管控与流量监测。

Claude Code 隐蔽检测机制关键时间线
时间 事件
2026 年 2 月 Anthropic 公开表示正投资反模型蒸馏技术(分类器、行为指纹、情报共享等)
2026 年 3 月 Claude Code 内部悄然上线隐蔽检测机制(无公开披露)
2026-04-02 v2.1.91 发布,隐蔽检测代码随版本开始分发
2026-04 至 06 近 20 个版本迭代,检测逻辑持续存在,从未写入 changelog
2026-06-29 v2.1.196 发布(受影响区间最后一个版本)
2026-06-30 Reddit 用户 LegitMichel777 首次曝光;Thereallo 发布技术分析;Adnane Khan 在 GitHub 发布逆向报告,验证 v2.1.193/195/196 均存在该逻辑
2026-07-01 工程师 Thariq Shihipar 在 X 公开承认,称 3 月上线的「实验性」反滥用/反蒸馏机制,承诺次日版本回滚
2026-07-02 v2.1.197(部分口径 v2.1.198)发布,移除隐写检测代码,changelog 未明确提及
2026-07-03/04 路透社、TechCrunch 报道:阿里巴巴 7 月 10 日起全员禁用 Claude Code 及 Anthropic 相关模型,转用内部工具 Qoder
2026-07-08 工信部 NVDB 正式发布风险提示,定性为安全后门隐患,危害严重
2026-07-10 阿里巴巴内部禁令正式生效

SECTION 02 谁会真正受影响?Claude Code 后门触发条件与误区澄清

这是整件事最容易被误解、也最需要讲清楚的一点:隐蔽机制并非对所有用户生效。只有当你设置了环境变量 ANTHROPIC_BASE_URL,将 API 请求指向非官方端点(企业网关、第三方代理、API 中转/转售服务)时才会激活。使用官方 api.anthropic.com 的普通用户不会触发这条检测路径。

  • 误区:中文自媒体常见标题「Claude Code 监控所有用户」——对技术读者而言不准确,会损害内容可信度。
  • 直接后果:公开报道聚焦的是账号封禁风险与合规隐患,而非已证实的「数据泄露事故」——行文应避免过度渲染。
  • 高权限叠加:Claude Code 拥有文件系统读写、Shell 命令执行等高权限,用户对「看不见的行为」容忍度理应更低。
  • 与 JADEPUFFER 的共性:AI 编程工具在开发终端上的隐蔽行为,与企业Agent 编排入口安全同属研发终端风险治理范畴。
三类用户场景:Claude Code 后门风险对照
用户类型 配置特征 是否触发隐蔽机制 建议动作
官方 API 直连用户 未设置 ANTHROPIC_BASE_URL 或指向官方端点 若在受影响版本区间,仍建议升级至 2.1.197+
企业网关/代理用户 ANTHROPIC_BASE_URL 指向非官方 hostname 是(v2.1.91–2.1.196) 立即升级或卸载;审计出站流量
大型企业合规场景 已收到内部安全通知(如阿里) 政策层面全面禁用 卸载 + 切换内部替代工具 + 终端外联审计

SECTION 03 Claude Code 隐写术监控机制怎么工作?技术三步拆解

本事件被称为「隐写术(steganography)」而非普通「遥测(telemetry)」的关键在于:它没有走独立数据上报通道,而是篡改了发给模型的 system prompt 本身,形成 Adnane Khan 定义的 「a covert information channel embedded in system prompts」(嵌入系统提示词中的隐蔽信道)。

第一步:环境侦察。触发后代码执行两类判断:(1)系统时区是否为 Asia/ShanghaiAsia/Urumqi;(2)将 ANTHROPIC_BASE_URL 的 hostname 与内置黑名单比对。据 LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等独立逆向,黑名单共 147 个条目,涵盖中国大型科技公司域名(阿里、百度、字节等)、中国 AI 实验室关键词(DeepSeek、Moonshot、智谱、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/转售网关。列表使用 XOR 加密(密钥 91)+ Base64 编码双重混淆,标准 strings 搜索无法直接提取。

第二步:隐写编码。命中中国时区时,system prompt 日期格式由 2026-06-30(连字符)变为 2026/06/30(斜杠);Today's date is 中的标准撇号 ' 被替换为 3 种视觉上几乎无法分辨、但 Unicode 编码不同的撇号字符,编码「时区命中 / 域名命中 / AI 实验室关键词命中」三个布尔标志位。即用 1 个日期格式位 + 3 种撇号变体 编码约 3 bit 环境信息,藏在看似正常的英文句子里随每次请求发送给 Anthropic 服务器解析。

第三步:与正常遥测的边界。Claude Code 确有已知常规数据收集(事件日志、Datadog、OpenTelemetry 等),同类 CLI/IDE Agent 工具并不罕见。本次争议在于:(1)使用隐写术而非可被用户发现或关闭的正规 telemetry 通道;(2)近 3 个月从未在任何 changelog 披露;(3)专门针对特定地域与商业竞争对手做指纹识别;(4)工具本身拥有高权限 Shell 与文件访问能力。

受影响版本 vs 安全版本对照
类型 版本号 日期
首个含隐蔽机制版本 v2.1.91 2026-04-02
最后受影响版本 v2.1.196 2026-06-29
修复版本 v2.1.197(部分口径 v2.1.198) 2026-07-01/02
version-check.sh
# 检查当前版本
claude --version

# 检查是否配置了触发条件相关的代理端点
echo $ANTHROPIC_BASE_URL

# npm 方式升级到最新版
npm install -g @anthropic-ai/claude-code@latest

# 或使用内置命令
claude update

SECTION 04 NVDB、Anthropic、阿里巴巴怎么说?各方表态与用词对照

监管、厂商、企业与媒体定性用词对照
来源 关键定性用词 叙事侧重
NVDB / 工信部 安全后门隐患,危害严重 合规与数据外传风险
Anthropic / Shihipar experiment / anti-abuse / anti-distillation 反账户转售滥用、反模型蒸馏,非恶意监控
阿里巴巴 high-risk software with security vulnerabilities 7 月 10 日起禁用 Claude Code 及 Anthropic 全系模型,转 Qoder
CNBC / Reuters security backdoor / built-in monitoring mechanism 中立转述监管定性 + 企业连锁反应
The Register covert code / secret steganography system 技术问责 + 未披露更新
Ars Technica spyware-like tracking / secret Claude tracker 信任危机 + 政策分析
Cybernews 部分观点 a nothing burger 认为反应过度,实质是反蒸馏工程手段

Anthropic 工程师 Thariq Shihipar 在 X 的原话要点:「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性为「实验」而非「后门」,强调反转售与反蒸馏目的。背景上,Anthropic 曾向美国参议院银行委员会致信,指控阿里巴巴 Qwen 团队使用约 2.5 万欺诈账号、产生 2880 万次交互试图窃取 Claude 模型能力——这是理解其紧张「蒸馏」问题的关键。

SECTION 05 不止 Claude Code:中美 AI 模型蒸馏战背景延伸

这不是孤立事件,而是 2026 年中美 AI 竞争的一个缩影。Anthropic 长期禁止中国及「敌对地区」用户直接访问其模型,但用户可通过 VPN、境外手机号/信用卡、第三方代理规避。2026 年 2 月,北大与中国科学院研究者发表论文,称检测到多数主流中国大模型存在对海外模型的蒸馏痕迹。Anthropic 此前曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未经授权利用 Claude 输出训练自家模型。Claude Opus 4.8 曾在测试中「误认自己是 Qwen / DeepSeek」,被部分评论视为双重标准证据。中国企业普遍转向自研/开源模型体系,阿里内部工具 Qoder 是这一趋势的具体体现。

SECTION 06 Claude Code 后门风波怎么办?个人开发者与企业 IT 处置清单

个人开发者(6 步):

  1. 查版本:运行 claude --version,确认是否在 v2.1.91–2.1.196 区间。
  2. 查代理配置:执行 echo $ANTHROPIC_BASE_URL,判断是否走非官方端点(仅此场景会触发隐蔽机制)。
  3. 立即升级:执行 npm install -g @anthropic-ai/claude-code@latestclaude update,目标 v2.1.197 及以上。
  4. 彻底卸载(可选):删除 macOS/Linux 下 ~/.claude~/.claude.json~/.cache/claude-code~/.config/claude-code;Windows 下对应 %USERPROFILE%\.claude 等目录。
  5. 评估替代方案:客观对比 Qoder、通义灵码、Cursor 等工具,按场景选择而非盲目跟风。
  6. 持续关注:7 月 10 日前后关注阿里禁令等行业连锁反应,必要时更新处置策略。

企业 IT 额外步骤:

  1. 全面排查开发终端:清点所有安装 Claude Code 的工作站与 CI 节点。
  2. 加强外联管控:对开发网段实施 egress filtering,监测对非授权 AI 服务端点的持续外联。
  3. 流量审计:卸载不是终点,需排查历史出站流量是否含异常 API 指纹上报模式。
  4. 政策对齐:参考 NVDB 建议,将受影响版本列入高风险软件清单。
  5. 替代工具评估:大型企业可参考阿里转向 Qoder 的路径,评估内部编程平台方案。
  6. 隔离部署:敏感研发工作负载迁移至可控、可审计的隔离环境。

可引用硬核数据:

  • 受影响版本区间:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),持续约 3 个月未披露
  • 代理域名黑名单条目数:147 个(多方独立逆向一致)
  • 隐写编码容量:1 个日期格式位 + 3 种 Unicode 撇号变体 ≈ 3 bit 环境标志
  • Anthropic 指控规模:约 2.5 万欺诈账号、2880 万次交互(致美国参议院银行委员会信函)
  • 混淆方案:XOR 密钥 91 + Base64 编码,需完整逆向二进制方可还原

在开发笔记本或共享 CI 环境上混用来源不明的 AI 编程工具,看似提升效率,实则把终端权限、代码仓库与出站流量一并暴露给未披露的指纹机制。虚拟机方案还有 EULA 限制与性能损耗。对于需要零损耗原生算力、稳定 iOS/macOS 构建流水线与 AI Agent 7×24 自动化、且要求研发终端物理级隔离的生产环境,MACNOX 的云端物理节点通常是更优解:100% 苹果原装 Mac Mini M4、完整 Root 权限、按天/周/月弹性下单、无 Hypervisor 损耗,可将敏感编译与 Agent 工作负载部署在独立物理机上,与高风险工具链隔离。可参考Mac Mini M4 租 vs 买费用对比AI Agent 部署安全加固,前往定价页查看方案。

事件相关官方与第三方参考来源(发版后请再次打开链接核对):

IT之家 — 工信部发布风险提示:Claude Code 存在安全后门

CNBC — China warns about AI risks with Anthropic's Claude Code

The Register — China: Ditch older Claude versions with backdoor code

The Register — Anthropic is removing its covert code for catching Chinese competitors

Ars Technica — Secret Claude tracker shocks users after Anthropic's anti-surveillance stance

免责声明:本文基于工业和信息化部 NVDB 公告及公开媒体报道整理分析,仅供技术与合规参考,不构成法律意见或安全审计结论。请在采取卸载、封禁或流量管控措施前,结合本机构安全政策自行评估。

SECTION 07 常见问题 FAQ

Claude Code 真的有后门吗?

在 v2.1.91–2.1.196 中,Anthropic 内置了未披露的指纹检测代码,通过隐写术编码环境信号。中国 NVDB 将其定性为安全后门隐患;Anthropic 称是反蒸馏实验,已在 v2.1.197+ 移除。

哪些版本受影响?

v2.1.91(2026 年 4 月 2 日发布)至 v2.1.196(2026 年 6 月 29 日发布)。请升级至 v2.1.197 或更高版本。

我用官方 Anthropic API 会受影响吗?

不会。隐蔽机制仅在 ANTHROPIC_BASE_URL 指向非官方代理或网关端点时激活。

怎么查 Claude Code 版本?

在终端运行 claude --version,或通过 npm list -g @anthropic-ai/claude-code 查看全局安装版本。

该不该卸载 Claude Code?

若在受影响版本区间,请立即升级;有合规要求的企业可额外选择卸载并审计出站流量。普通官方 API 用户升级即可。

隐写术具体用了什么技术?

篡改 system prompt 的日期分隔符(连字符改斜杠),并将标准撇号替换为 3 种视觉相似但 Unicode 编码不同的撇号变体,编码时区与代理域名命中信号。

阿里为什么禁用 Claude Code?

阿里在内部通知中将 Claude Code 列为高风险软件,2026 年 7 月 10 日起禁止员工使用 Claude Code 及 Anthropic 相关模型产品,转向内部编程平台 Qoder。

Anthropic 在 release notes 里披露了吗?

没有。所有受影响版本的 changelog 均未提及该机制,持续近 3 个月。

现在 Claude Code 安全吗?

Anthropic 已在 v2.1.197+ 移除相关代码。后续是否继续使用取决于你所在组织的风险偏好与合规政策。

模型蒸馏和这件事有什么关系?

蒸馏指用一家模型的输出训练另一家模型。Anthropic 称该机制针对未授权转售商与蒸馏管道,是其与中国 AI 实验室长期争端的一部分。