若你或团队正在使用 Claude Code,2026 年 7 月 8 日工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)已将其 v2.1.91–v2.1.196 版本定性为安全后门隐患,危害严重——内置监控机制可在未经用户同意时回传地域与身份标识等敏感信息。本文按一手信源覆盖NVDB 公告要点、2 月至 7 月 10 日完整时间线、隐写术技术三步拆解、NVDB / Anthropic / 阿里三方引述、中美 AI 蒸馏战背景、事实核查纠偏、个人与企业处置清单与 10 条 FAQ。技术细节延伸阅读见 隐写术逆向长文;隔离开发终端见 定价页。
[ SECTION_01 ] // TL;DR Claude Code 后门风险是什么?30 秒要点速览
- 监管定性(7 月 8 日):工信部 NVDB 指出 Anthropic Claude Code 存在安全后门隐患,危害严重——内置监控机制,未经用户同意可向远程服务器回传用户地域、身份标识等敏感信息。
- 受影响版本:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),近 3 个月持续分发,changelog 从未披露。
- 官方处置建议:立即卸载受影响版本或升级至最新安全版本;加强开发终端外联管控与流量监测。
- 关键纠偏:机制并非对所有用户生效——仅当设置
ANTHROPIC_BASE_URL指向非官方端点(企业网关、第三方代理、API 中转)时才会激活。 - 企业连锁反应:阿里巴巴等企业已限制或禁用,7 月 10 日起全员转向内部工具 Qoder。
- 厂商回应:Anthropic 工程师 Thariq Shihipar 承认 3 月上线的「实验性」反滥用/反蒸馏措施,承诺次日版本回滚;v2.1.197(部分口径 v2.1.198)已移除隐写检测代码。
- 立即行动:运行
claude --version自查,若在受影响区间请立刻升级或卸载。
[ SECTION_02 ] // TIMELINE 从 Anthropic 埋点到工信部定性:完整事件时间线
| 时间 | 事件 |
|---|---|
| 2026 年 2 月 | Anthropic 公开表示正投资反模型蒸馏技术(分类器、行为指纹、情报共享等) |
| 2026 年 3 月 | Claude Code 内部悄然上线隐蔽检测机制,无公开披露 |
| 2026-04-02 | v2.1.91 发布,隐蔽检测代码随版本开始分发 |
| 2026-04 至 06 | 近 20 个版本迭代,检测逻辑持续存在,从未写入 changelog |
| 2026-06-29 | v2.1.196 发布(受影响区间最后一个版本) |
| 2026-06-30 | Reddit 用户 LegitMichel777 发帖曝光;Thereallo 发布技术分析;Adnane Khan 在 GitHub 发布逆向报告,验证 v2.1.193/195/196 均存在该逻辑 |
| 2026-07-01 | Thariq Shihipar 在 X 公开承认「实验性」反滥用/反蒸馏机制,承诺次日回滚 |
| 2026-07-02 | v2.1.197(部分报道称 v2.1.198)发布,移除隐写检测代码,changelog 未明确提及 |
| 2026-07-03/04 | 路透社、TechCrunch 报道:阿里巴巴内部通知 7 月 10 日起全员禁用 Claude Code 及 Anthropic 相关模型,转用 Qoder |
| 2026-07-08 | 工信部 NVDB 正式发布风险提示,定性为安全后门隐患,危害严重 |
| 2026-07-10 | 阿里巴巴内部禁令正式生效 |
叙事链条:Anthropic 主动埋点识别中国用户 → 开发者逆向曝光 → 厂商道歉回滚 → 阿里禁用 → 工信部定性为后门——监管通报只是这条故事链的最后一环。
[ SECTION_03 ] // TECH Claude Code 隐写术监控机制:技术三步拆解
第一步:触发条件(最易被误解)
隐蔽机制不是对所有用户生效。只有当用户设置了环境变量 ANTHROPIC_BASE_URL,将 API 请求指向非官方端点(企业网关、第三方代理、API 中转/转售服务)时才会激活。使用官方 api.anthropic.com 的普通用户不会触发这条检测路径。
第二步:环境侦察——机器判断你是不是「中国相关用户」
- 系统时区检测:是否为
Asia/Shanghai或Asia/Urumqi - 代理域名黑名单匹配:将
ANTHROPIC_BASE_URL的 hostname 与内置列表比对
黑名单据多方逆向分析(LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等独立复现)共 147 个条目,涵盖中国大型科技公司域名(阿里、百度、字节等)、中国 AI 实验室关键词(DeepSeek、Moonshot、智谱、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/转售网关域名。列表使用 XOR 加密(密钥 91)+ Base64 编码双重混淆,标准 strings 搜索无法直接提取。
第三步:隐写编码——把结果「偷偷」传回去
这是本事件被称为「隐写术(steganography)」而非普通「遥测(telemetry)」的关键——它没有走独立数据上报通道,而是篡改了发给模型的 system prompt 本身:
- 日期分隔符:命中中国时区时,日期格式由
2026-06-30(连字符)变为2026/06/30(斜杠) - Unicode 撇号替换:
Today's date is中的标准撇号'被替换为 3 种视觉上几乎无法分辨、但 Unicode 编码不同的撇号字符,编码「时区命中 / 域名命中 / AI 实验室关键词命中」三个布尔标志位
安全研究员 Adnane Khan 将其定义为 「a covert information channel embedded in system prompts」(嵌入系统提示词中的隐蔽信道)——用 1 个日期格式位 + 3 种撇号变体编码约 3 bit 环境信息,藏在一句看起来完全正常的英文句子里。
| 类型 | 版本号 | 日期 |
|---|---|---|
| 首个含隐蔽机制版本 | v2.1.91 | 2026-04-02 |
| 最后受影响版本 | v2.1.196 | 2026-06-29 |
| 修复版本 | v2.1.197(部分口径 2.1.198) | 2026-07-01/02 |
[ SECTION_04 ] // STATEMENTS 工信部、Anthropic、阿里巴巴:各方表态与用词对照
| 来源 | 关键定性用词 | 叙事侧重 |
|---|---|---|
| NVDB / 工信部 | 安全后门隐患 / 危害严重 | 合规与数据外传风险 |
| CNBC / Reuters / CBS | security backdoor / built-in monitoring mechanism | 中立转述监管定性 + 企业连锁反应 |
| The Register | covert code / secret steganography system | 技术问责 + 未披露更新 |
| Ars Technica | spyware-like tracking / secret Claude tracker | 信任危机 + 政策分析 |
| Cybernews | a nothing burger(部分技术圈观点) | 认为反应过度,实质是反蒸馏工程手段 |
| Anthropic 官方 | experiment / anti-abuse / anti-distillation measure | 强调正当防御目的,非恶意监控 |
工信部 / NVDB 处置建议:全面排查开发终端 → 卸载或升级 → 加强核心业务网段外联权限管控与流量监测。
Anthropic / Thariq Shihipar(X 平台原话摘要):「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性为「实验(experiment)」而非「后门(backdoor)」,强调反账户转售滥用与反模型蒸馏目的。
阿里巴巴(据 SCMP、Ars Technica 引述):「As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities.」生效时间 2026 年 7 月 10 日;范围涵盖 Claude Code 及 Anthropic 相关模型产品(Sonnet、Opus、Fable 等系列);替代方案为内部编程平台 Qoder。
[ SECTION_05 ] // CONTEXT 事件延伸:中美 AI 模型蒸馏之争
这不是孤立事件,而是 2026 年中美 AI 竞争的一个缩影:
- Anthropic 长期禁止中国及「敌对地区」用户直接访问其模型,但用户可通过 VPN、境外手机号/信用卡、第三方代理规避。
- 2026 年 2 月,北大与中国科学院研究者发表论文,称检测到多数主流中国大模型存在对海外模型的蒸馏痕迹。
- Anthropic 曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未经授权利用 Claude 输出训练自家模型;致美国参议院银行 Committee 的信中,具体指控阿里 Qwen 团队使用约 2.5 万欺诈账号、产生 2880 万次交互试图窃取 Claude 模型能力。
- Claude Opus 4.8 曾被曝出在测试中「误认自己是 Qwen / DeepSeek」,被部分评论认为是双重标准的证据。
- 中国企业普遍转向自研/开源模型体系(DeepSeek、通义 Qwen、Kimi/Moonshot、智谱、MiniMax 等),阿里内部工具 Qoder 是这一趋势的具体体现。
[ SECTION_06 ] // FACTCHECK 事实核查与写作纠偏:五个常见误区
- 误区 1——「监控所有用户」:只有设置了
ANTHROPIC_BASE_URL走非官方端点的用户才会触发,务必加限定语。 - 误区 2——修复版本号:多数一手报道称 v2.1.197(7 月 1 日),部分中文技术媒体称 v2.1.198;建议统一采用「2.1.197 及以上版本」。
- 误区 3——「后门」唯一定性:技术圈更精确说法是「隐写术检测机制」或 covert channel;Anthropic 自称「实验」;中文可主用「后门」贴合搜索与官方口径。
- 误区 4——数据泄露丑闻:公开报道未证实有具体用户因此遭受直接经济损失;机制直接后果是账号封禁风险,行文应聚焦未披露监控行为与合规风险本身。
- 误区 5——与正常遥测混为一谈:Claude Code 确有 Datadog、OpenTelemetry 等常规收集,但本次争议在于隐写术、未披露、地域/竞争对手定向指纹,且工具拥有文件系统读写与 Shell 执行等高权限。
痛点拆解(为何开发团队必须重视):
- 高权限工具里的隐蔽行为:Claude Code 可读写文件系统、执行 Shell 命令,用户对「看不见的行为」容忍度理应更低。
- 企业网关误伤面:许多团队通过内部 API 网关统一计费与审计,恰好满足触发条件。
- 合规连锁:工信部定性 + 阿里禁用示范,其他大型企业可能跟进内部封禁。
- changelog 空白:近 3 个月零披露,损害供应链透明度与 E-E-A-T。
- 账号封禁风险:机制目的之一是识别蒸馏/转售管道,命中用户面临账号限制而非已证实的数据滥用。
[ SECTION_07 ] // ACTION Claude Code 版本自查、升级与彻底卸载:个人与企业处置清单
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
个人开发者处置(≥6 步):
- 查版本:运行
claude --version,确认是否在 v2.1.91–v2.1.196 区间。 - 查代理配置:运行
echo $ANTHROPIC_BASE_URL,若指向非api.anthropic.com则曾处于触发路径。 - 立即升级:执行
npm install -g @anthropic-ai/claude-code@latest或claude update,确保 ≥ v2.1.197。 - 彻底卸载(可选):删除 macOS/Linux 下
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code;Windows 下对应%USERPROFILE%目录。 - 评估替代工具:企业用户可参考 Qoder、通义灵码、Cursor 等;个人按需求选型。
- 持续关注:7 月 10 日前后关注阿里禁令生效及可能的行业跟进报道,必要时更新
dateModified。
企业 IT 合规处置(≥6 步):
- 全量终端排查:扫描所有开发机 Claude Code 版本与
ANTHROPIC_BASE_URL配置。 - 强制升级或封禁:受影响版本一律升级至 ≥ 2.1.197,或按内部政策直接卸载封禁。
- 出站流量审计:排查对非授权 AI 服务端点的持续外联,不仅止于卸载。
- 核心业务网段管控:加强外联权限管控与流量监测,落实 NVDB 建议。
- 替代方案评估:评估内部工具(如 Qoder)或国产/开源模型编程助手迁移路径。
- 政策文档更新:将 Claude Code 列入高风险软件清单并通知全员,留存审计记录。
可引用技术信息:
- 受影响版本区间:v2.1.91(2026-04-02)至 v2.1.196(2026-06-29),约 3 个月零 changelog 披露。
- 黑名单规模:147 个条目,XOR-91 + Base64 双重混淆(据多方逆向报告)。
- 编码容量:1 个日期格式位 + 3 种 Unicode 撇号变体 ≈ 3 bit 环境信息。
- 阿里蒸馏指控规模:约 2.5 万欺诈账号、2880 万次交互(据 Anthropic 致参议院银行 Committee 信函引述)。
[ SECTION_08 ] // FAQ Claude Code 后门 FAQ 与参考来源
Q:Claude Code 有后门吗?
在 v2.1.91–2.1.196 中,Anthropic 曾内置未披露隐写术指纹。工信部 NVDB 定性为安全后门隐患;Anthropic 称反蒸馏实验,已在 v2.1.197 移除。
Q:哪些版本受影响?
v2.1.91(2026-04-02)至 v2.1.196(2026-06-29)。升级至 v2.1.197 或更高。
Q:使用官方 API 会受影响吗?
不会。仅当 ANTHROPIC_BASE_URL 指向非官方代理或网关时激活。
Q:怎么查版本?
终端运行 claude --version。
Q:应该卸载吗?
受影响版本立即升级;有合规要求的企业可额外卸载并审计出站流量。
Q:隐写术用了什么技术?
改写 system prompt 日期分隔符与 Unicode 撇号变体编码三个布尔标志位。
Q:阿里为什么禁用?
据报道将 Claude Code 列入高风险软件,7 月 10 日起全员转 Qoder。
Q:changelog 披露了吗?
没有。所有受影响版本及修复版 changelog 均未明确提及。
Q:现在安全吗?
2.1.197+ 已移除;是否继续使用取决于机构风险容忍度与合规政策。
Q:模型蒸馏与此事何关?
Anthropic 称机制针对未授权转售与蒸馏管道,与中美 AI 竞争背景直接相关。
本文基于工业和信息化部 NVDB 公告及公开媒体报道整理分析,仅供技术与合规参考,不构成法律意见或安全审计结论。
以下为主要参考来源,发版或上游更新后请再次打开链接核对:
IT之家:工信部发布风险提示 Claude Code 存在安全后门
新京报:工信部 Claude Code 存在安全后门隐患,危害严重
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China: Ditch older Claude versions with backdoor code
Thereallo: Claude Code Is Steganographically Marking Requests
若你把 Claude Code 跑在个人笔电或共享办公网络上,工信部定性与阿里禁用示范意味着:合规审计、出站策略与版本管控将越来越严。笔电休眠会中断长会话 Agent 任务;共享网络难以做一致的 egress 过滤。
若你需要隔离的 7×24 开发终端、可控出站策略与独占 Apple Silicon,把 AI 编程助手与 iOS CI 分层部署到专用 Mac Mini 裸金属节点,通常比在合规风险不明的混合环境上赌运气更稳:NOVAKVM 提供多区域 Mac Mini M4 / M4 Pro 弹性租期,默认 SSH、适合 iOS CI/CD 与 AI Agent 自动化。方案见 定价页,下单见 订购页,部署见 帮助中心。