若你或團隊正在使用 Claude Code,2026 年 7 月 8 日工業和信息化部網路安全威脅和漏洞資訊共享平台(NVDB)已將 v2.1.91–v2.1.196 版本定性為安全後門隱患,危害嚴重——內建監控機制可在未經使用者同意時回傳地域與身分識別等敏感資訊。本文依一手信源整理NVDB 公告要點、2 月至 7 月 10 日完整時間線、隱寫術技術三步拆解、NVDB/Anthropic/阿里三方引述、中美 AI 蒸餾戰背景、事實核查糾偏、個人與企業處置清單與 10 條 FAQ。技術細節延伸閱讀見 隱寫術逆向長文;隔離開發終端見 租用價格頁。
[ SECTION_01 ] // TL;DR Claude Code 後門風險是什麼?30 秒要點速覽
- 監管定性(7 月 8 日):工信部 NVDB 指出 Anthropic Claude Code 存在安全後門隱患,危害嚴重——內建監控機制,未經使用者同意可向遠端伺服器回傳地域、身分識別等敏感資訊。
- 受影響版本:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),近 3 個月持續分發,changelog 從未披露。
- 官方處置建議:立即解除安裝受影響版本或升級至最新安全版本;加強開發終端外聯管控與流量監測。
- 關鍵糾偏:機制並非對所有使用者生效——僅當設定
ANTHROPIC_BASE_URL指向非官方端點(企業閘道、第三方代理、API 中轉)時才會啟動。 - 企業連鎖反應:阿里巴巴等企業已限制或禁用,7 月 10 日起全員轉向內部工具 Qoder。
- 廠商回應:Anthropic 工程師 Thariq Shihipar 承認 3 月上線的「實驗性」反濫用/反蒸餾措施,承諾次日版本回滾;v2.1.197(部分口徑 v2.1.198)已移除隱寫偵測程式碼。
- 立即行動:執行
claude --version自查,若在受影響區間請立刻升級或解除安裝。
[ SECTION_02 ] // TIMELINE 從 Anthropic 埋點到工信部定性:完整事件時間線
| 時間 | 事件 |
|---|---|
| 2026 年 2 月 | Anthropic 公開表示正投資反模型蒸餾技術(分類器、行為指紋、情報共享等) |
| 2026 年 3 月 | Claude Code 內部悄然上線隱蔽偵測機制,無公開披露 |
| 2026-04-02 | v2.1.91 發布,隱蔽偵測程式碼隨版本開始分發 |
| 2026-04 至 06 | 近 20 個版本迭代,偵測邏輯持續存在,從未寫入 changelog |
| 2026-06-29 | v2.1.196 發布(受影響區間最後一個版本) |
| 2026-06-30 | Reddit 使用者 LegitMichel777 發文曝光;Thereallo 發布技術分析;Adnane Khan 在 GitHub 發布逆向報告,驗證 v2.1.193/195/196 均存在該邏輯 |
| 2026-07-01 | Thariq Shihipar 在 X 公開承認「實驗性」反濫用/反蒸餾機制,承諾次日回滾 |
| 2026-07-02 | v2.1.197(部分報導稱 v2.1.198)發布,移除隱寫偵測程式碼,changelog 未明確提及 |
| 2026-07-03/04 | 路透社、TechCrunch 報導:阿里巴巴內部通知 7 月 10 日起全員禁用 Claude Code 及 Anthropic 相關模型,轉用 Qoder |
| 2026-07-08 | 工信部 NVDB 正式發布風險提示,定性為安全後門隱患,危害嚴重 |
| 2026-07-10 | 阿里巴巴內部禁令正式生效 |
敘事鏈條:Anthropic 主動埋點識別中國相關使用者 → 開發者逆向曝光 → 廠商道歉回滾 → 阿里禁用 → 工信部定性為後門——監管通報只是這條故事鏈的最後一環。
[ SECTION_03 ] // TECH Claude Code 隱寫術監控機制:技術三步拆解
第一步:觸發條件(最易被誤解)
隱蔽機制不是對所有使用者生效。只有當使用者設定了環境變數 ANTHROPIC_BASE_URL,將 API 請求指向非官方端點(企業閘道、第三方代理、API 中轉/轉售服務)時才會啟動。使用官方 api.anthropic.com 的一般使用者不會觸發這條偵測路徑。
第二步:環境偵察——機器判斷你是不是「中國相關使用者」
- 系統時區偵測:是否為
Asia/Shanghai或Asia/Urumqi - 代理網域黑名單比對:將
ANTHROPIC_BASE_URL的 hostname 與內建清單比對
黑名單據多方逆向分析(LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等獨立復現)共 147 個條目,涵蓋中國大型科技公司網域(阿里、百度、字節等)、中國 AI 實驗室關鍵字(DeepSeek、Moonshot、智譜、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/轉售閘道網域。清單使用 XOR 加密(金鑰 91)+ Base64 編碼雙重混淆,標準 strings 搜尋無法直接擷取。
第三步:隱寫編碼——把結果「偷偷」傳回去
這是本事件被稱為「隱寫術(steganography)」而非普通「遙測(telemetry)」的關鍵——它沒有走獨立資料上報通道,而是篡改了發給模型的 system prompt 本身:
- 日期分隔符:命中中國時區時,日期格式由
2026-06-30(連字號)變為2026/06/30(斜線) - Unicode 撇號替換:
Today's date is中的標準撇號'被替換為 3 種視覺上幾乎無法分辨、但 Unicode 編碼不同的撇號字元,編碼「時區命中/網域命中/AI 實驗室關鍵字命中」三個布林旗標位
安全研究員 Adnane Khan 將其定義為 「a covert information channel embedded in system prompts」(嵌入系統提示詞中的隱蔽通道)——用 1 個日期格式位 + 3 種撇號變體編碼約 3 bit 環境資訊,藏在一句看起來完全正常的英文句子裡。
| 類型 | 版本號 | 日期 |
|---|---|---|
| 首個含隱蔽機制版本 | v2.1.91 | 2026-04-02 |
| 最後受影響版本 | v2.1.196 | 2026-06-29 |
| 修復版本 | v2.1.197(部分口徑 2.1.198) | 2026-07-01/02 |
[ SECTION_04 ] // STATEMENTS 工信部、Anthropic、阿里巴巴:各方表態與用詞對照
| 來源 | 關鍵定性用詞 | 敘事側重 |
|---|---|---|
| NVDB/工信部 | 安全後門隱患/危害嚴重 | 合規與資料外傳風險 |
| CNBC/Reuters/CBS | security backdoor/built-in monitoring mechanism | 中立轉述監管定性 + 企業連鎖反應 |
| The Register | covert code/secret steganography system | 技術問責 + 未披露更新 |
| Ars Technica | spyware-like tracking/secret Claude tracker | 信任危機 + 政策分析 |
| Cybernews | a nothing burger(部分技術圈觀點) | 認為反應過度,實質是反蒸餾工程手段 |
| Anthropic 官方 | experiment/anti-abuse/anti-distillation measure | 強調正當防禦目的,非惡意監控 |
工信部/NVDB 處置建議:全面排查開發終端 → 解除安裝或升級 → 加強核心業務網段外聯權限管控與流量監測。
Anthropic/Thariq Shihipar(X 平台原話摘要):「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性為「實驗(experiment)」而非「後門(backdoor)」,強調反帳號轉售濫用與反模型蒸餾目的。
阿里巴巴(據 SCMP、Ars Technica 引述):「As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities.」生效時間 2026 年 7 月 10 日;範圍涵蓋 Claude Code 及 Anthropic 相關模型產品(Sonnet、Opus、Fable 等系列);替代方案為內部程式設計平台 Qoder。
[ SECTION_05 ] // CONTEXT 事件延伸:中美 AI 模型蒸餾之爭
這不是孤立事件,而是 2026 年中美 AI 競爭的一個縮影:
- Anthropic 長期禁止中國及「敵對地區」使用者直接存取其模型,但使用者可透過 VPN、境外手機號/信用卡、第三方代理規避。
- 2026 年 2 月,北大與中國科學院研究者發表論文,稱偵測到多數主流中國大模型存在對海外模型的蒸餾痕跡。
- Anthropic 曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未經授權利用 Claude 輸出訓練自家模型;致美國參議院銀行 Committee 的信中,具體指控阿里 Qwen 團隊使用約 2.5 萬欺詐帳號、產生 2880 萬次互動試圖竊取 Claude 模型能力。
- Claude Opus 4.8 曾被曝出在測試中「誤認自己是 Qwen/DeepSeek」,被部分評論認為是雙重標準的證據。
- 中國企業普遍轉向自研/開源模型體系(DeepSeek、通義 Qwen、Kimi/Moonshot、智譜、MiniMax 等),阿里內部工具 Qoder 是這一趨勢的具體體現。
[ SECTION_06 ] // FACTCHECK 事實核查與寫作糾偏:五個常見誤區
- 誤區 1——「監控所有使用者」:只有設定了
ANTHROPIC_BASE_URL走非官方端點的使用者才會觸發,務必加限定語。 - 誤區 2——修復版本號:多數一手報導稱 v2.1.197(7 月 1 日),部分中文技術媒體稱 v2.1.198;建議統一採用「2.1.197 及以上版本」。
- 誤區 3——「後門」唯一定性:技術圈更精確說法是「隱寫術偵測機制」或 covert channel;Anthropic 自稱「實驗」;繁體中文可主用「後門」貼合搜尋與官方口徑。
- 誤區 4——資料外洩醜聞:公開報導未證實有具體使用者因此遭受直接經濟損失;機制直接後果是帳號封禁風險,行文應聚焦未披露監控行為與合規風險本身。
- 誤區 5——與正常遙測混為一談:Claude Code 確有 Datadog、OpenTelemetry 等常規收集,但本次爭議在於隱寫術、未披露、地域/競爭對手定向指紋,且工具擁有檔案系統讀寫與 Shell 執行等高權限。
痛點拆解(為何開發團隊必須重視):
- 高權限工具裡的隱蔽行為:Claude Code 可讀寫檔案系統、執行 Shell 指令,使用者對「看不見的行為」容忍度理應更低。
- 企業閘道誤傷面:許多團隊透過內部 API 閘道統一計費與稽核,恰好滿足觸發條件。
- 合規連鎖:工信部定性 + 阿里禁用示範,其他大型企業可能跟進內部封禁。
- changelog 空白:近 3 個月零披露,損害供應鏈透明度與 E-E-A-T。
- 帳號封禁風險:機制目的之一是識別蒸餾/轉售管線,命中使用者面臨帳號限制而非已證實的資料濫用。
[ SECTION_07 ] // ACTION Claude Code 版本自查、升級與徹底解除安裝:個人與企業處置清單
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
個人開發者處置(≥6 步):
- 查版本:執行
claude --version,確認是否在 v2.1.91–v2.1.196 區間。 - 查代理設定:執行
echo $ANTHROPIC_BASE_URL,若指向非api.anthropic.com則曾處於觸發路徑。 - 立即升級:執行
npm install -g @anthropic-ai/claude-code@latest或claude update,確保 ≥ v2.1.197。 - 徹底解除安裝(可選):刪除 macOS/Linux 下
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code;Windows 下對應%USERPROFILE%目錄。 - 評估替代工具:企業使用者可參考 Qoder、通義靈碼、Cursor 等;個人依需求選型。
- 持續關注:7 月 10 日前後關注阿里禁令生效及可能的產業跟進報導,必要時更新
dateModified。
企業 IT 合規處置(≥6 步):
- 全量終端排查:掃描所有開發機 Claude Code 版本與
ANTHROPIC_BASE_URL設定。 - 強制升級或封禁:受影響版本一律升級至 ≥ 2.1.197,或依內部政策直接解除安裝封禁。
- 出站流量稽核:排查對非授權 AI 服務端點的持續外聯,不僅止於解除安裝。
- 核心業務網段管控:加強外聯權限管控與流量監測,落實 NVDB 建議。
- 替代方案評估:評估內部工具(如 Qoder)或國產/開源模型程式設計助手遷移路徑。
- 政策文件更新:將 Claude Code 列入高風險軟體清單並通知全員,留存稽核記錄。
可引用技術資訊:
- 受影響版本區間:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),約 3 個月零 changelog 披露。
- 黑名單規模:147 個條目,XOR-91 + Base64 雙重混淆(據多方逆向報告)。
- 編碼容量:1 個日期格式位 + 3 種 Unicode 撇號變體 ≈ 3 bit 環境資訊。
- 阿里蒸餾指控規模:約 2.5 萬欺詐帳號、2880 萬次互動(據 Anthropic 致參議院銀行 Committee 信函引述)。
[ SECTION_08 ] // FAQ Claude Code 後門 FAQ 與參考來源
Q:Claude Code 有後門嗎?
在 v2.1.91–2.1.196 中,Anthropic 曾內建未披露隱寫術指紋。工信部 NVDB 定性為安全後門隱患;Anthropic 稱反蒸餾實驗,已在 v2.1.197 移除。
Q:哪些版本受影響?
v2.1.91(2026-04-02)至 v2.1.196(2026-06-29)。升級至 v2.1.197 或更高。
Q:使用官方 API 會受影響嗎?
不會。僅當 ANTHROPIC_BASE_URL 指向非官方代理或閘道時啟動。
Q:怎麼查版本?
終端機執行 claude --version。
Q:應該解除安裝嗎?
受影響版本立即升級;有合規要求的企業可額外解除安裝並稽核出站流量。
Q:隱寫術用了什麼技術?
改寫 system prompt 日期分隔符與 Unicode 撇號變體編碼三個布林旗標位。
Q:阿里為什麼禁用?
據報導將 Claude Code 列入高風險軟體,7 月 10 日起全員轉 Qoder。
Q:changelog 披露了嗎?
沒有。所有受影響版本及修復版 changelog 均未明確提及。
Q:現在安全嗎?
2.1.197+ 已移除;是否繼續使用取決於機構風險容忍度與合規政策。
Q:模型蒸餾與此事何關?
Anthropic 稱機制針對未授權轉售與蒸餾管線,與中美 AI 競爭背景直接相關。
本文依工業和信息化部 NVDB 公告及公開媒體報導整理分析,僅供技術與合規參考,不構成法律意見或安全稽核結論。
以下為主要參考來源,發版或上游更新後請再次開啟連結核對:
IT之家:工信部發布風險提示 Claude Code 存在安全後門
新京報:工信部 Claude Code 存在安全後門隱患,危害嚴重
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China: Ditch older Claude versions with backdoor code
Thereallo: Claude Code Is Steganographically Marking Requests
若你把 Claude Code 跑在個人筆電或共享辦公網路上,工信部定性與阿里禁用示範意味著:合規稽核、出站策略與版本管控將越來越嚴。筆電休眠會中斷長會話 Agent 任務;共享網路難以做一致的 egress 過濾。
若你需要隔離的 7×24 開發終端、可控出站策略與獨佔 Apple Silicon,把 AI 程式設計助手與 iOS CI 分層部署到專用 Mac Mini 裸金屬節點,通常比在合規風險不明的混合環境上賭運氣更穩:NOVAKVM 提供多區域 Mac Mini M4/M4 Pro 彈性租期,預設 SSH、適合 iOS CI/CD 與 AI Agent 自動化。方案見 租用價格頁,下單見 雲端訂購頁,部署見 雲端幫助中心。