Claude Code Backdoor:
стеганография, затронутые версии и руководство для разработчиков (2026)

Если claude --version показывает диапазон v2.1.91–v2.1.196, обновление — сегодня. 8 июля 2026 платформа угроз и уязвимостей MIIT (NVDB) классифицировала Claude Code как риск бэкдора с серьёзными последствиями: встроенный мониторинг через стеганографию в system prompt мог без согласия передавать геоданные и идентификаторы. Для разработчиков и DevSecOps ниже — полная хронология, разбор covert channel, матрица затронутых конфигураций, позиции NVDB / Anthropic / Alibaba, контекст дистилляции и пошаговый чеклист. RE-глубина — в отдельной статье по стеганографии; изолированные dev-ноды — на странице тарифов.

  • Регуляторный сигнал (8 июля): NVDB MIIT указал на риск бэкдора, угроза серьёзная — встроенный мониторинг, способный без согласия пользователя передавать на удалённые серверы данные о местоположении и идентификаторы.
  • Затронутые сборки: v2.1.91 (2 апреля 2026) — v2.1.196 (29 июня 2026); ~3 месяца в npm без единой строки в changelog.
  • Официальная рекомендация NVDB: немедленно удалить затронутые версии или обновиться до актуальной; усилить контроль исходящих соединений dev-терминалов.
  • Исправление: v2.1.197+ (часть источников указывает v2.1.198); Anthropic вырезал код, но не задокументировал ни внедрение, ни удаление.
  • Не все в зоне риска: covert channel срабатывал только при ANTHROPIC_BASE_URL, указывающем на неофициальный прокси или gateway — не при прямом api.anthropic.com.
  • Корпоративный эффект: Alibaba с 10 июля 2026 запретила Claude Code и продукты Anthropic для сотрудников, переход на Qoder.
  • Позиция Anthropic: инженер Thariq Shihipar назвал мартовский «эксперимент» против несанкционированных реселлеров и дистилляции — не злонамеренный бэкдор.
  • Сейчас в терминале: claude --version и echo $ANTHROPIC_BASE_URL.

Что такое Claude Code? CLI coding agent Anthropic с доступом к файловой системе и shell — инструмент высоких привилегий, где любое необъявленное поведение бьёт по supply-chain trust сильнее, чем у обычного SaaS.

Хронология бэкдора Claude Code (февраль — июль 2026)
Дата Событие
Фев 2026 Anthropic публично инвестирует в anti-distillation (классификаторы, поведенческие отпечатки)
Мар 2026 Скрытая логика детекции вшивается в Claude Code — без публичного раскрытия
2 апр. v2.1.91 распространяет механизм через npm
Апр–июн ~20 итераций версий; логика сохраняется; changelog молчит
29 июн. v2.1.196 — последняя затронутая сборка
30 июн. Пост Reddit (LegitMichel777); RE thereallo.dev; GitHub RE Adnane Khan подтверждает v2.1.193/195/196
1 июл. Shihipar признаёт «эксперимент» в X; обещает откат на следующий день
2 июл. v2.1.197 удаляет стеганографию; changelog без упоминания
3–4 июл. Reuters / TechCrunch: внутренний запрет Alibaba с 10 июля
8 июл. Официальное предупреждение NVDB MIIT о риске бэкдора
10 июл. Запрет Alibaba вступает в силу

Триггер: только когда ANTHROPIC_BASE_URL ≠ официальный endpoint Anthropic. Корпоративные API-gateway, реселлеры и OpenAI-compatible прокси попадают в этот путь.

Разведка окружения:

  • Timezone: проверка Asia/Shanghai или Asia/Urumqi
  • Blacklist hostname прокси: 147 записей по независимому RE (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) — китайские tech-гиганты, AI-lab keywords (DeepSeek, Moonshot, Zhipu, MiniMax и др.), известные API-proxy домены. Список обфусцирован: XOR key 91 + Base64.

Стеганографический канал: отдельного telemetry-пайпа нет — инструмент мутировал сам system prompt:

  • Разделитель даты: 2026-06-302026/06/30 при China-TZ hit
  • Три визуально идентичных Unicode-варианта апострофа в Today's date is кодируют boolean-флаги timezone / domain / AI-lab keyword

Adnane Khan определил это как «covert information channel, встроенный в system prompts» — ~3 бита данных окружения, спрятанных в обычном английском предложении и парсящихся server-side на каждом запросе.

Затронутые и безопасные версии Claude Code
Статус Версия Дата
Первая затронутая v2.1.91 2 апр. 2026
Последняя затронутая v2.1.196 29 июн. 2026
Исправлено v2.1.197+ (часть источников: 2.1.198) 1–2 июл. 2026

Нет, если вы используете официальный api.anthropic.com без кастомного ANTHROPIC_BASE_URL. Заголовки «Claude Code следит за всеми» технически неверны — senior-разработчики это отметят в комментариях.

Да, если трафик идёт через корпоративный gateway, сторонний API-proxy или endpoint реселлера. Именно эту популяцию Anthropic fingerprint'ил для anti-distillation enforcement.

Болевые точки, которые стоит назвать явно:

  • High-privilege tool + covert channel: file I/O + shell execution — необъявленное поведение пересекает другую границу доверия, чем обычная SaaS-телеметрия.
  • Не то же самое, что Datadog/OpenTelemetry: спор не о сборе метрик, а о стеганографии, нулевом disclosure и geo/competitor targeting.
  • Прямое следствие — риск аккаунта, не подтверждённый массовый data breach; не раздувайте до «скандала утечки».
  • Молчание changelog ~3 месяца подрывает прозрачность supply chain.
  • Compliance-эффект домино: advisory NVDB + запрет Alibaba могут спровоцировать блокировки у других enterprise.

Как разные источники описывали один и тот же код
Источник Ключевые термины Угол
NVDB MIIT риск бэкдора / серьёзная угроза Compliance и эксфильтрация данных
CNBC / Reuters security backdoor / встроенный мониторинг Нейтральная передача регуляторики + реакция enterprise
The Register covert code / secret steganography Техническая подотчётность
Ars Technica spyware-like tracking Кризис доверия
Cybernews «nothing burger» (часть dev-сообщества) Переоценка; стандартная anti-distillation инженерия
Anthropic эксперимент / anti-abuse / anti-distillation Легитимная защита, не злонамеренная слежка

Позиция Anthropic (Thariq Shihipar, 1 июля в X): «This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.»

Корпоративный fallout — запрет Alibaba: По Reuters, TechCrunch, SCMP и Ars Technica внутренний циркуляр классифицировал Claude Code как ПО высокого риска с признаками бэкдора. С 10 июля 2026 сотрудники должны прекратить использование Claude Code и моделей Anthropic (Sonnet, Opus, Fable и др.) и перейти на Qoder.

  • Anthropic блокирует прямой доступ из Китая, но VPN, иностранные платёжные методы и прокси обходят geo-ограничения.
  • Фев 2026: статья PKU + CAS утверждает, что многие китайские LLM несут следы дистилляции из зарубежных моделей.
  • Anthropic обвинил DeepSeek, Moonshot, MiniMax и Alibaba в несанкционированной дистилляции; письмо Senate Banking Committee — команда Qwen Alibaba использовала ~25 000 мошеннических аккаунтов и 28,8 млн взаимодействий для копирования возможностей Claude.
  • Claude Opus 4.8 в тестах ошибочно идентифицировал себя как Qwen/DeepSeek — цитируется как аргумент о двойных стандартах.
  • Китайские enterprise всё чаще стандартизируются на domestic/open моделях; Qoder — конкретный pivot Alibaba.

terminal — safety check
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update

Чеклист для индивидуального разработчика (6 шагов):

  1. Проверить версию: claude --version — если между 2.1.91 и 2.1.196, действовать немедленно.
  2. Проверить прокси-конфиг: echo $ANTHROPIC_BASE_URL — неофициальные hostname означают попадание в trigger path.
  3. Обновить сразу: npm install -g @anthropic-ai/claude-code@latest или claude update до ≥ 2.1.197.
  4. Полное удаление (опционально): удалить ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code на macOS/Linux; эквивалентные пути под %USERPROFILE% на Windows.
  5. Оценить альтернативы: Qoder, Tongyi Lingma, Cursor и др. — по политике работодателя.
  6. Следить за последствиями: запрет Alibaba с 10 июля; обновить внутреннюю политику, если employer зеркалит подобные блокировки.

Чеклист для enterprise IT (6 шагов):

  1. Инвентаризация dev-машин — версия Claude Code и ANTHROPIC_BASE_URL.
  2. Принудительное обновление или блокировка затронутых сборок; выравнивание с рекомендациями NVDB.
  3. Аудит исходящего трафика к неавторизованным AI-endpoint — одного uninstall недостаточно.
  4. Ужесточение egress filtering на ключевых сегментах dev-сети.
  5. План миграции на одобренные internal или domestic coding assistants.
  6. Обновление security policy и уведомление сотрудников с audit trail.

Цитируемые технические факты:

  • Окно уязвимости: v2.1.91 (2 апр.) – v2.1.196 (29 июн.), ~3 месяца, нулевое раскрытие в changelog.
  • Размер blacklist: 147 hostname, обфускация XOR-91 + Base64 (по независимому RE).
  • Кодирование: 1 бит формата даты + 3 Unicode-варианта апострофа ≈ 3 бита сигнала окружения.
  • Масштаб обвинений в дистилляции: ~25k мошеннических аккаунтов, 28,8M взаимодействий (письмо Anthropic в Senate, цитируется в прессе).

В: Есть ли в Claude Code бэкдор?
О: v2.1.91–2.1.196 поставлял необъявленный стеганографический отпечаток. NVDB назвал это риском бэкдора; Anthropic — anti-distillation экспериментом, удалённым в 2.1.197.

В: Какие версии затронуты?
О: 2.1.91 — 2.1.196. Обновитесь до 2.1.197+.

В: Затронут ли я на официальном API?
О: Нет — только при неофициальном ANTHROPIC_BASE_URL.

В: Как проверить версию?
О: claude --version

В: Нужно ли удалять?
О: Сначала обновление; enterprise с compliance-требованиями — дополнительно uninstall и аудит egress.

В: Какая стеганография использовалась?
О: Разделитель даты в system prompt + Unicode-варианты апострофа, кодирующие boolean-флаги.

В: Почему Alibaba запретил?
О: Классификация как ПО высокого риска; с 10 июля — переход на Qoder.

В: Было ли в release notes?
О: Нет — ни в затронутых, ни в fix-changelog.

В: Безопасен ли сейчас?
О: Код удалён в 2.1.197+; доверие — организационное решение.

В: Что такое дистилляция модели?
О: Обучение на выходах другой модели; Anthropic заявляет, что механизм нацелен именно на это.

Итог: Это не история «добро vs зло». Фрейм NVDB о бэкдоре легитимен для compliance-аудитории; фрейм Anthropic об «необъявленном эксперименте» — как инженеры оправдывают anti-distillation tooling; позиция Cybernews «nothing burger» напоминает: прямой вред — fingerprinting risk, а не подтверждённый breach. Все три угла нужны в сбалансированном техническом разборе.

Статья основана на публичных отчётах MIIT/NVDB, заявлениях Anthropic и независимых security RE. Информационный материал, не юридическая и не security audit консультация.

Основные источники — перепроверьте ссылки, если upstream обновится после публикации:

CNBC: China warns about AI risks with Anthropic's Claude Code

The Register: China: Ditch older Claude versions with backdoor code

Ars Technica: Secret Claude tracker shocks users

Thereallo: Claude Code Is Steganographically Marking Requests

Запуск Claude Code на спящем ноутбуке или shared office network усложняет compliance-аудит и единую egress-политику по мере распространения enterprise-запретов. Длинные Agent-сессии обрываются при закрытии крышки; общий Wi-Fi не обеспечивает uniform outbound rules.

Для изолированных 24/7 dev-терминалов, контролируемого egress и выделенного Apple Silicon — слой AI coding assistants и iOS CI на выделенной bare-metal ноде Mac Mini надёжнее смешанных сред: NOVAKVM предлагает multi-region Mac Mini M4 / M4 Pro с гибкими сроками, стандартным SSH, оптимально для iOS CI/CD и AI Agent automation. См. тарифы, заказ, центр помощи.