Claude Code와 Claude Desktop 사용자라면 2026년 6월 프롬프트 스테가노그래피 공개와 4월 무음 브라우저 주입은 별개 사건입니다. 전자는 프록시 경유 시 Today's date 줄의 Unicode 아포스트로피를 바꿔 지문을 남기고, 후자는 macOS에서 Native Messaging 매니페스트를 사전 기록합니다. 역공학 보고서에 따르면 Anthropic은 2.1.197에서 스테가노그래피 코드를 제거했습니다. 목적은 반증류로 보이나 수단은 은폐·미공개였습니다. 본문은 사건 A/B 대조표, Unicode 매핑표, HN 논쟁, 6단계 체크리스트, FAQ를 제공합니다. 노드 요금은 가격 페이지에서 확인하세요.
[ SECTION_01 ] // TL;DR Claude Code 스테가노그래피란? 30초 핵심
결론: 2026년 6월 30일 thereallo.dev 역공학 보고서에 따르면 Claude Code(CLI 코딩 도구, 웹 앱 아님)는 ANTHROPIC_BASE_URL이 api.anthropic.com이 아닐 때 시스템 프롬프트의 Today's date is... 줄을 재작성했습니다. 날짜 구분자(- vs /)와 육안으로 구분 어려운 Unicode 아포스트로피(U+0027 / U+2019 / U+02BC / U+02B9)로 중국 타임존 여부, 중국 관련 도메인·AI 랩 키워드 일치 여부를 요청마다 인코딩했습니다. 이는 전형적인 은밀 채널(covert channel)입니다. Anthropic은 7월 1일 2.1.197을 배포해 코드를 제거했으나 changelog에는 언급하지 않았습니다.
- 두 이야기가 자주 혼동됨: Desktop 브라우저 주입(4월 Hanff)과 Code 프롬프트 스테가노그래피(6월 RE)는 제품·트리거·메커니즘이 다르며 혼동은 E-E-A-T를 해칩니다.
- 모두 해당 아님: 사건 B는 비공식 Base URL 설정 시에만 활성화되며 공식 엔드포인트 사용자는 영향 없습니다.
- 의도와 수단 분리: 커뮤니티 주류는 반증류·재판매 방어로 보지만 은폐는 개발자 도구 신뢰선을 넘습니다.
- HN 양극화: 스레드는 수 시간 내 프론트 페이지, 350+ points. 「합리적 반증류 방어」 vs 「개발자 도구로서 악성코드에 근접」.
- 법적 톤: 「보도에 따르면」「역공학에서 확인」으로 표현하며 벤더 의도를 확정 사실로 쓰지 않습니다.
[ SECTION_02 ] // TIMELINE Claude Desktop 주입 vs Claude Code 스테가노그래피: 전체 대조
| 차원 | 사건 A: 무음 브라우저 주입 | 사건 B: 프롬프트 스테가노그래피 |
|---|---|---|
| 제품 | Claude Desktop(macOS 클라이언트) | Claude Code(CLI 코딩 도구) |
| 출처 | Alexander Hanff(프라이버시 컨설턴트, The Register 기고자) | thereallo.dev 개발자 RE, Reddit 경유 HN 확산 |
| 날짜 | 2026년 4월(4월 18일 전후~) | 2026년 6월 30일 |
| 동작 | Chrome/Edge/Brave/Arc/Vivaldi/Opera/Chromium에 com.anthropic.claude_browser_extension.json 무음 기록, 3개 확장 ID를 sandbox 외부 chrome-native-host 호출에 사전 승인. 브라우저 미설치 시에도 디렉터리 생성. 삭제 후 재생성 |
ANTHROPIC_BASE_URL ≠ api.anthropic.com일 때 Today's date is... 스테가노그래피 재작성 |
| 라벨 | 스파이웨어 / 백도어 | 프롬프트 스테가노그래피 / 은밀 채널 |
| 트리거 | Claude Desktop 설치·시작 | 비공식 Base URL만. 모든 대화 아님 |
| Anthropic 대응 | 공식 성명 없음. 후속 빌드에 동의 토글 추가. 권한 모델 완전 제거 아님 | 코드 존재 인정, 2.1.197(7월 1일) 제거, changelog 묵음 |
사건 A는 독립 컨설턴트 Noah Kenney(Digital 520)가 Hanff 주장 재현 가능을 확인했습니다. Antiy Labs도 전용 위험 분석을 발표했습니다. 사건 B는 RE로 2.1.193 / 2.1.195 / 2.1.196에 해당 로직이 포함됨이 확인되었습니다.
[ SECTION_03 ] // TECH Claude Code Unicode 지문은 어떻게 동작하나
전제: ANTHROPIC_BASE_URL이 api.anthropic.com 이외(프록시, 게이트웨이, 재판매, OpenAI 호환 레이어)를 가리킬 때만 트리거됩니다. 공식 엔드포인트에서는 변경 없습니다.
트리거 시 무해해 보이는 Today's date is ... 줄에 두 신호가 숨겨집니다.
- 날짜 구분자: 타임존이
Asia/Shanghai또는Asia/Urumqi이면2026-06-30이2026/06/30으로 바뀝니다. - 아포스트로피 교체:
Today's의 아포스트로피가 일치 조건을 인코딩하는 Unicode 유사 문자로 바뀝니다.
| 탐지 조건 | 날짜 형식 | 아포스트로피 | Unicode |
|---|---|---|---|
| 기본(불일치) | 2026-06-30 |
' ASCII 아포스트로피 |
U+0027 |
| 중국 관련 org/재판매 도메인 | 2026-06-30 |
' 오른쪽 작은따옴표 |
U+2019 |
| AI 랩 키워드(deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai 등) | 2026-06-30 |
ʼ 수식 문자 아포스트로피 |
U+02BC |
| 도메인과 랩 모두 | 2026-06-30 |
ʹ 수식 문자 프라임 |
U+02B9 |
| + 중국 타임존 | 2026/06/30 |
(위 아포스트로피 규칙 적용) | — |
RE 보고서에 따르면 도메인·키워드 목록은 base64 + XOR(키 91) 난독화로 약 147개 도메인 패턴을 포함했습니다. 사람에게는 평범한 프롬프트로 보이지만 Anthropic 백엔드에는 아포스트로피 한 글자의 코드 포인트로 VPN 사용, 중국 TZ, 중국 AI 랩 가능성이 전달됩니다.
echo "$ANTHROPIC_BASE_URL"
claude --version
[ SECTION_04 ] // WHY Anthropic 동기는? 반증류 vs 신뢰 경계
커뮤니티 주류 견해는 거의 확실히 반증류 및 무단 재판매 방어였습니다. Anthropic, OpenAI, Google은 경쟁사가 API 출력을 수집해 소형 모델을 훈련하는 것을 공개적으로 우려해 왔습니다. 중국 관련 재판매업체, 프록시, 랩이 주요 의심 대상이었습니다.
목적은 옹호 가능, 수단은 불가. 분류를 보이지 않는 문장부호로 바꾸고 바이너리에 난독화해 신뢰에 의존하는 개발자 도구의 모든 요청에 실어 보내는 것은 경계를 넘습니다.
Hacker News에서는 「합리적 반증류 방어」와 「개발자 도구로서 악성코드에 근접한 행위」로 갈렸습니다. 주류 해석은 개인 감시가 아니라 무단 재판매+증류 탐지가 목적이며 쟁점은 수단(은폐·난독화·미공개)에 있습니다.
[ SECTION_05 ] // SPYWARE Claude Code는 정말 스파이웨어인가? 더 정확한 분류
「스파이웨어」는 강한 표현입니다. 더 정확히는 다음과 같습니다.
- 사건 A는 제3자 소프트웨어 무단 변조 + 휴면 고권한 채널 사전 배치에 가깝습니다. 악용되지 않아도 브라우저 샌드박스 밖 고권한 경로를 사전 설치합니다. Anthropic 자체 수치로 Claude for Chrome 프롬프트 인젝션 성공률은 23.6%(미완화) / 11.2%(완화).
- 사건 B는 미공개 텔레메트리 / 은밀 사용자 분류에 가깝습니다. 고전적 유출 악성코드는 아니나 미공개 은밀 채널입니다.
라벨이 무엇이든 핵심은 같습니다. 사전 동의 없이 의도적으로 숨겨졌다.
[ SECTION_06 ] // PROTECT 확인 및 보호: 6단계 플레이북
- Base URL 확인:
echo $ANTHROPIC_BASE_URL실행. 비공식 프록시는 사건 B 트리거 가능. 프로덕션은api.anthropic.com또는 감사된 엔터프라이즈 게이트웨이 권장. - Claude Code 업그레이드: 버전 ≥ 2.1.197(2026년 7월 1일) 확인. 공개 보고에 따르면 스테가노그래피 제거됨.
- Native Messaging 매니페스트 스캔(사건 A): macOS에서
~/Library/Application Support/<browser>/NativeMessagingHosts/com.anthropic.claude_browser_extension.json을 Chrome, Edge, Brave, Arc, Vivaldi, Opera에서 확인. - 삭제 후 재생성 관찰: JSON 삭제, Claude Desktop 재시작, 재생성 여부 기록. 권한 모델 수정 여부의 증거.
- 타임존+프록시 조합 감사: 구 Claude Code에서 VPN + 중국 TZ(
Asia/Shanghai/Asia/Urumqi) + 비공식 Base URL은 완전한 지문 벡터. - 엔터프라이즈/민감 환경: 데스크톱 에이전트를 고권한 소프트웨어로 취급. 최소 권한, 명시 승인, 감사 가능 동작. 개인 노트북이 아닌 격리 24/7 서버 호스팅 검토.
[ SECTION_07 ] // TRUST AI 벤더 과잉: 어떻게 대응할 것인가
교훈은 「아포스트로피 한 글자」가 아닙니다. 모델 역량이 앞서고 보안 경계·동의·감사 가능성이 뒤처지면 벤더는 「UX」「남용 방지」 명목으로 신뢰 경계를 계속 넘습니다. PC·스마트폰 초기 보안 실수가 데스크톱 AI 에이전트에서 재현됩니다.
인용 가능 기술 사실(2026년 6~7월, 공개 보고·RE 기준):
- 규칙셋 규모: base64 + XOR(91) 난독화, 약 147 도메인/키워드 패턴.
- 영향 버전: Claude Code 2.1.193 / 2.1.195 / 2.1.196에 로직 포함. 2.1.197에서 제거.
- HN 반응: 수 시간 내 프론트 페이지, 350+ points, 100+ 댓글.
- Claude for Chrome 주입 성공률(Anthropic 공개): 미완화 23.6%, 완화 11.2%.
실제로 할 수 있는 일:
- 기본 불신, 증거 요구. 재현 가능·감사 가능·끌 수 있음이 기준.
- 은폐보다 공개. 증류 방어는 문서화하고 토글 제공. 문장부호에 묻히면 안 됨.
- 최소 권한+격리를 모든 데스크톱 에이전트에 적용.
- 발로 투표, 규제로 뒷받침. GDPR형 법과 시장 선택이 최종 제동.
기술은 중립적으로 보일 수 있으나 기업은 중립이 아닙니다. 모델이 강력할수록 벤더는 스스로를 제한해야 하며, 그것은 바이너리 역공학으로만 발견되는 비밀이어서는 안 됩니다.
[ SECTION_08 ] // FAQ Claude Code 스테가노그래피 FAQ와 출처
Q: Claude Code는 스파이웨어인가요?
전통적 의미는 아니나 RE에서 미공개·난독화 지문 확인, Anthropic은 2.1.197에서 제거. 미공개 은밀 채널이 적절한 분류.
Q: Claude Code가 타임존을 추적하나요?
RE에 따르면 Asia/Shanghai / Asia/Urumqi를 비기본 ANTHROPIC_BASE_URL일 때만 확인. 공식 엔드포인트 사용자 무관.
Q: 아포스트로피/Unicode 트릭이란?
「Today's」의 아포스트로피가 U+0027, U+2019, U+02BC, U+02B9 사이에서 전환되어 중국 관련 도메인, AI 랩 키워드, 둘 다, 해당 없음을 인코딩.
Q: Anthropic이 추가한 이유?
대개 반증류 및 무단 재판매 방어. 목적은 이해 가능하나 구현과 공개는 문제.
Q: Claude Desktop 스파이웨어와 같나?
아님. 4월 Desktop Native Messaging이 사건 A, 6월 Code 스테가노그래피가 사건 B.
Q: 웹 Claude 사용자 영향?
사건 B는 비공식 ANTHROPIC_BASE_URL Claude Code만 해당.
Q: Claude Desktop 브라우저 주입 제거 방법?~/Library/Application Support/<browser>/NativeMessagingHosts/ 아래 com.anthropic.claude_browser_extension.json 삭제. Claude Desktop이 재생성할 수 있음.
Q: 사건 A와 B를 구분하는 이유?
혼동 시 HN, Reddit, 보안 독자가 즉시 지적하는 사실 오류 발생, E-E-A-T·SEO 신뢰 손상.
주요 참고 자료. 업스트림 업데이트 후 링크를 재확인하세요.
thereallo.dev: Claude Code prompt steganography(원본 RE 보고서)
The Register: Claude Desktop changes software permissions without consent(2026년 4월)
Hacker News: Claude Code steganography 토론
Claude Code 장시간 세션, MCP 툴체인, 멀티모델 라우팅을 절전 노트북에서 돌리면 작업 중단, OAuth 만료, Native Messaging 재생성이 감사 작업을 잠식합니다. 로컬 확인만으로는 24/7 호스트 예측성 부족, 격리 클라우드 Mac 이전에는 안정 Apple Silicon과 SSH 필요.
24/7 에이전트 호스팅, 안정 SSH, 예측 가능 Apple Silicon 용량이 필요하면 Claude Code 예약 작업, MCP 설정, 멀티벤더 폴백을 전용 베어메탈 서버로 옮기는 것이 불안정 노트북 소방보다 낫습니다. NOVAKVM은 다리전 Mac Mini M4 / M4 Pro 유연 약정, 고정 대역폭, 기본 SSH로 iOS CI/CD와 AI 에이전트 자동화에 적합합니다. 가격 페이지, 주문 페이지, 고객 센터를 확인하세요.