En bref : si claude --version affiche une valeur entre v2.1.91 et v2.1.196, mettez à jour sans attendre. Le 8 juillet 2026, le NVDB du MIIT chinois a classé ces builds comme présentant un risque grave de porte dérobée en raison d'une stéganographie dissimulée qui empreintait les utilisateurs passant par des proxys. Ce guide détaille le fonctionnement du fingerprinting, le périmètre réel d'exposition, les répercussions entreprises dont l'interdiction Alibaba, et une checklist opérationnelle. Analyse technique approfondie : article RE stéganographie. Environnements isolés : tarifs location.
[ SECTION_01 ] // SYNTHÈSE Claude Code est-il sûr ? Réponses rapides avant d'aller plus loin
- Alerte réglementaire (8 juil.) : le NVDB a classé Claude Code v2.1.91–v2.1.196 comme présentant un risque sévère de porte dérobée de sécurité — mécanisme de surveillance intégré susceptible d'exfiltrer des données de localisation et des identifiants liés à l'identité sans consentement explicite.
- Corrigé en v2.1.197+ (certaines sources citent v2.1.198) ; Anthropic a retiré le code sans l'avoir documenté dans les changelogs.
- Tout le monde n'était pas concerné : le canal dissimulé ne s'activait que lorsque
ANTHROPIC_BASE_URLpointait vers un proxy ou une passerelle non officielle — pas avecapi.anthropic.comen direct. - Répercussions entreprises : Alibaba aurait interdit Claude Code et l'ensemble des produits modèles Anthropic pour ses équipes à partir du 10 juillet, basculant vers l'outil interne Qoder.
- Cadrage Anthropic : l'ingénieur Thariq Shihipar parle d'une « expérience » non divulguée de mars visant les revendeurs non autorisés et la distillation de modèle — pas d'une porte dérobée malveillante.
- À exécuter maintenant :
claude --versionetecho $ANTHROPIC_BASE_URL.
Qu'est-ce que Claude Code ? L'agent CLI de codage d'Anthropic avec accès au système de fichiers et au shell — un outil à haut privilège où tout comportement dissimulé non documenté fracture la confiance plus qu'une simple télémétrie SaaS.
[ SECTION_02 ] // CHRONOLOGIE De l'exposition Reddit à l'alerte porte dérobée du MIIT/NVDB
| Date | Événement |
|---|---|
| Fév. 2026 | Anthropic investit publiquement dans la tech anti-distillation (classificateurs, empreintes comportementales) |
| Mars 2026 | Logique de détection dissimulée intégrée à Claude Code — aucune divulgation publique |
| 2 avr. | Publication de v2.1.91 distribuant le mécanisme |
| Avr.–juin | Environ vingt itérations de version ; la logique persiste ; zéro mention dans les changelogs |
| 29 juin | v2.1.196 — dernière build concernée |
| 30 juin | Post Reddit de LegitMichel777 ; blog technique Thereallo ; RE GitHub d'Adnane Khan confirmant v2.1.193/195/196 |
| 1er juil. | Shihipar reconnaît l'« expérience » sur X ; promet un rollback le lendemain |
| 2 juil. | v2.1.197 retire le code de stéganographie ; changelog muet |
| 3–4 juil. | Reuters / TechCrunch : notice interne Alibaba pour interdiction au 10 juillet |
| 8 juil. | Avis officiel NVDB sur le risque de porte dérobée |
| 10 juil. | Entrée en vigueur de l'interdiction Alibaba |
[ SECTION_03 ] // TECHNIQUE Comment le fingerprinting Claude Code fonctionnait réellement
Déclencheur : uniquement lorsque ANTHROPIC_BASE_URL ≠ endpoint officiel Anthropic. Les passerelles API d'entreprise et les revendeurs tiers empruntent ce chemin.
Reconnaissance d'environnement :
- Contrôle fuseau horaire :
Asia/ShanghaiouAsia/Urumqi - Liste noire de noms d'hôte proxy : 147 entrées selon le RE indépendant (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) — géants tech chinois, mots-clés de labos IA (DeepSeek, Moonshot, Zhipu, MiniMax, etc.), domaines de proxy API connus. Liste obfusquée avec clé XOR 91 + Base64.
Canal stéganographique : pas de tuyau télémétrique séparé — l'outil mutait le prompt système lui-même :
- Le séparateur de date bascule
2026-06-30→2026/06/30en cas de fuseau Chine détecté - Trois variantes Unicode d'apostrophe visuellement identiques dans
Today's date isencodent des drapeaux booléens fuseau horaire / domaine / mot-clé labo IA
Adnane Khan définit cela comme « un canal d'information dissimulé intégré aux prompts système » — environ 3 bits de données d'environnement cachés dans une phrase anglaise par ailleurs normale, parsés côté serveur à chaque requête.
| Statut | Version | Date |
|---|---|---|
| Première concernée | v2.1.91 | 2 avr. 2026 |
| Dernière concernée | v2.1.196 | 29 juin 2026 |
| Corrigée | v2.1.197+ (certaines sources citent 2.1.198) | 1–2 juil. 2026 |
[ SECTION_04 ] // PÉRIMÈTRE Suis-je réellement concerné ? (À lire avant de paniquer)
Non, si vous utilisez l'endpoint officiel api.anthropic.com sans ANTHROPIC_BASE_URL personnalisé. Les titres annonçant que « Claude Code surveille tout le monde » sont inexactes — et les développeurs seniors le feront remarquer en commentaires.
Oui, si vous routez via une passerelle d'entreprise, un proxy API tiers ou un endpoint revendeur. C'est précisément la population qu'Anthropic tentait d'empreinter pour l'application anti-distillation.
Limites et coûts cachés à nommer :
- Outil à haut privilège, canal dissimulé : I/O fichiers + exécution shell — un comportement non documenté franchit une ligne de confiance différente de la télémétrie SaaS ordinaire.
- Distinct de Datadog/OpenTelemetry : l'observabilité standard existe ; le débat porte sur la stéganographie, l'absence de divulgation et le ciblage géo/concurrentiel.
- Conséquence directe : risque de compte, pas une fuite de données massive confirmée — évitez de surdramatiser un « scandale de fuite ».
- Silence des changelogs pendant ~3 mois érode la transparence de la chaîne d'approvisionnement logicielle.
- Effet domino conformité : avis NVDB + interdiction Alibaba peuvent déclencher d'autres blocages entreprises.
[ SECTION_05 ] // POSITIONS Porte dérobée ou expérience : NVDB, Anthropic, Alibaba et cadrage médias
| Source | Termes clés | Angle |
|---|---|---|
| NVDB chinois | risque porte dérobée / menace sévère | Conformité et exfiltration de données |
| CNBC / Reuters | porte dérobée / surveillance intégrée | Relais réglementaire neutre + réaction entreprises |
| The Register | code dissimulé / stéganographie secrète | Responsabilité technique |
| Ars Technica | suivi de type spyware | Crise de confiance |
| Cybernews | « un non-événement » (certains devs) | Sur-réaction ; ingénierie anti-distillation standard |
| Anthropic | expérience / anti-abus / anti-distillation | Défense légitime, pas surveillance malveillante |
Ce qu'a dit Anthropic (Thariq Shihipar, 1er juil. sur X) : « Il s'agit d'une expérience lancée en mars visant à prévenir les abus de compte par des revendeurs non autorisés et à protéger contre la distillation… cela devrait être entièrement retiré dans la release de demain. »
Répercussions entreprises — interdiction Alibaba : selon Reuters, TechCrunch, SCMP et Ars Technica, une notice interne a classé Claude Code comme logiciel à haut risque avec risques de porte dérobée. À compter du 10 juillet 2026, les équipes doivent cesser Claude Code et les modèles Anthropic (Sonnet, Opus, Fable, etc.) et migrer vers la plateforme interne Qoder.
[ SECTION_06 ] // CONTEXTE Distillation de modèle et tensions IA États-Unis–Chine derrière le code
- Anthropic bloque l'accès direct depuis la Chine, mais VPN, moyens de paiement étrangers et proxys contournent les restrictions géographiques.
- Fév. 2026 : article Université de Pékin + CAS affirmant que de nombreux LLM chinois montrent des traces de distillation depuis des modèles étrangers.
- Anthropic accuse DeepSeek, Moonshot, MiniMax et Alibaba de distillation non autorisée ; une lettre au Senate Banking Committee allègue que l'équipe Qwen d'Alibaba aurait utilisé environ 25 000 comptes frauduleux et 28,8 millions d'interactions pour extraire les capacités Claude.
- Claude Opus 4.8 se serait identifié comme Qwen/DeepSeek lors de tests — cité comme preuve de double standard.
- Les entreprises chinoises standardisent de plus en plus sur des modèles domestiques/open source ; Qoder est le pivot concret d'Alibaba.
[ SECTION_07 ] // ACTION Comment vérifier, mettre à jour ou désinstaller Claude Code
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
Checklist développeur individuel (6 étapes) :
- Vérifier la version :
claude --version— si entre 2.1.91 et 2.1.196, agir immédiatement. - Contrôler la config proxy :
echo $ANTHROPIC_BASE_URL— des noms d'hôte non officiels signifient que vous étiez dans le chemin de déclenchement. - Mettre à jour sans délai :
npm install -g @anthropic-ai/claude-code@latestouclaude updatevers ≥ 2.1.197. - Désinstallation complète (optionnel) : supprimer
~/.claude,~/.claude.json,~/.cache/claude-code,~/.config/claude-codesur macOS/Linux ; chemins équivalents sous%USERPROFILE%sur Windows. - Évaluer les alternatives : Qoder, Tongyi Lingma, Cursor, etc., selon la politique interne.
- Surveiller les suites : interdiction Alibaba effective le 10 juil. ; mettre à jour la politique interne si votre employeur applique des blocages similaires.
Checklist IT entreprise (6 étapes) :
- Inventorier toutes les machines dev pour la version Claude Code et
ANTHROPIC_BASE_URL. - Forcer la mise à niveau ou bloquer les builds concernées ; aligner sur les recommandations NVDB.
- Auditer le trafic sortant vers des endpoints IA non autorisés — la désinstallation seule ne suffit pas.
- Renforcer le filtrage egress sur les segments réseau dev critiques.
- Planifier la migration vers des assistants de codage internes ou domestiques approuvés.
- Mettre à jour les documents de politique sécurité et notifier les équipes avec piste d'audit.
Faits techniques citables :
- Fenêtre concernée : v2.1.91 (2 avr.) – v2.1.196 (29 juin), ~3 mois, zéro divulgation changelog.
- Taille liste noire : 147 noms d'hôte, obfuscation XOR-91 + Base64 (selon RE indépendant).
- Encodage : 1 bit format date + 3 variantes apostrophe Unicode ≈ 3 bits de signal environnement.
- Échelle allégations distillation : ~25 k comptes frauduleux, 28,8 M interactions (lettre Anthropic au Sénat, reprise presse).
[ SECTION_08 ] // FAQ FAQ porte dérobée Claude Code, synthèse et sources
Q : Claude Code contient-il une porte dérobée ?
v2.1.91–2.1.196 a livré un fingerprinting stéganographique non divulgué. Le NVDB parle de risque de porte dérobée ; Anthropic d'expérience anti-distillation, retirée en 2.1.197.
Q : Quelles versions sont concernées ?
2.1.91 à 2.1.196. Mettre à jour vers 2.1.197+.
Q : Suis-je concerné sur l'API officielle ?
Non — uniquement les proxys ANTHROPIC_BASE_URL non officiels.
Q : Comment vérifier ma version ?claude --version
Q : Dois-je désinstaller ?
Mettre à jour d'abord ; les entreprises soumises à conformité peuvent aussi désinstaller et auditer l'egress.
Q : Quelle stéganographie a été utilisée ?
Séparateur de date du prompt système + variantes apostrophe Unicode encodant des drapeaux booléens.
Q : Pourquoi Alibaba l'a interdit ?
Classification logiciel à haut risque ; équipes orientées vers Qoder à partir du 10 juil.
Q : Était-ce dans les notes de version ?
Non — ni dans les changelogs concernés ni dans celui du correctif.
Q : Est-ce sûr maintenant ?
Code retiré en 2.1.197+ ; la confiance relève de la décision organisationnelle.
Q : Qu'est-ce que la distillation de modèle ?
Entraînement sur les sorties d'un autre modèle ; Anthropic indique que le mécanisme visait cela.
Synthèse : ce n'est pas un récit manichéen. Le cadrage porte dérobée du NVDB est légitime pour les audiences conformité ; le cadrage « expérience non divulguée » d'Anthropic reflète la justification ingénierie anti-distillation ; les prises de type « non-événement » rappellent que le préjudice direct était le risque de fingerprinting, pas une fuite confirmée. Les trois angles méritent une rédaction technique équilibrée.
Cet article s'appuie sur des rapports publics du MIIT/NVDB chinois, des déclarations publiques d'Anthropic et des recherches sécurité indépendantes. Il est informatif et ne constitue pas un avis juridique ni un audit de sécurité.
Sources principales — revérifier les liens si les dépôts amont évoluent après publication :
CNBC : China warns about AI risks with Anthropic's Claude Code
The Register : China: Ditch older Claude versions with backdoor code
Ars Technica : Secret Claude tracker shocks users
Thereallo : Claude Code Is Steganographically Marking Requests
Faire tourner Claude Code sur un MacBook en veille ou un réseau bureau partagé complique les audits conformité et une politique egress homogène alors que les interdictions entreprises se multiplient. Les sessions Agent longues s'interrompent à la fermeture du capot ; le Wi-Fi partagé ne peut imposer des règles sortantes uniformes.
Pour des terminaux dev isolés 24/7, un egress maîtrisé et du Apple Silicon dédié, superposer assistants IA de codage et CI iOS sur un nœud Mac Mini bare-metal dédié vaut mieux qu'un environnement mixte à risque : NOVAKVM propose des Mac Mini M4 / M4 Pro multi-régions à durée flexible, SSH standard, idéal pour CI/CD iOS et automatisation Agent IA. Voir tarifs, commander, centre d'aide.