ANTHROPIC_BASE_URL wirklich betroffen ist; ③ Steganographie-Mechanismus in drei Schritten; ④ Stellungnahmen von NVDB, Anthropic und Alibaba sowie Destillationskrieg-Hintergrund; ⑤ Sechs-Schritte-Runbook, Versionstabelle und DSGVO-Relevanz; ⑥ zehn FAQ und Haftungsausschluss.
Was ist passiert? NVDB-Warnung und vollständige Zeitlinie
TL;DR: Nicht jeder Claude-Code-Nutzer war überwacht — nur wer über einen nicht-offiziellen API-Endpunkt routete. Das chinesische NVDB stufte den undisclosed Mechanismus dennoch als Backdoor mit schwerwiegendem Risiko ein. Sofortmaßnahme: claude --version prüfen, bei v2.1.91–2.1.196 auf ≥ 2.1.197 upgraden oder deinstallieren.
NVDB-Kerninhalt (8. Juli 2026): Die Plattform für Cybersecurity-Bedrohungen und Schwachstellen des MIIT erkannte in Claude Code einen eingebauten Überwachungsmechanismus, der Standortdaten und identitätsbezogene Kennungen ohne Nutzereinwilligung an Remote-Server übertragen kann. Betroffene Versionen: v2.1.91 bis v2.1.196. Empfehlung: sofortige Prüfung aller Entwicklungsterminals, Deinstallation oder Upgrade, Verschärfung der Egress-Kontrolle und Traffic-Überwachung in Kern-Geschäftsnetzwerken.
Versionsfenster: v2.1.91 erschien am 2. April 2026, v2.1.196 am 29. Juni 2026 — rund 20 Iterationen, in denen die Logik laut Reverse Engineering bestand, ohne Changelog-Erwähnung. Aktuelle sichere Version laut Medienberichten: v2.1.204 (Stand 9. Juli 2026).
Narrativkette: Anthropic baut Fingerprint ein → Code wird mit Versionen verteilt → Reddit/HN-Exposure (30. Juni) → Anthropic-Ingenieur Thariq Shihipar gibt auf X zu → Rollback in 2.1.197 (1./2. Juli) → Alibaba internes Verbot (3./4. Juli, wirksam 10. Juli) → offizielle NVDB-Qualifizierung (8. Juli).
| Datum | Ereignis |
|---|---|
| Feb. 2026 | Anthropic kündigt Investitionen in Anti-Distillation-Technologien an |
| März 2026 | Verdeckte Erkennungslogik intern in Claude Code aktiviert (undisclosed) |
| 2. Apr. 2026 | v2.1.91 veröffentlicht — erster öffentlicher Build mit Mechanismus |
| 29. Jun. 2026 | v2.1.196 — letzte betroffene Version |
| 30. Jun. 2026 | Reddit-Post LegitMichel777; Thereallo-RE; Adnane Khan GitHub-Report |
| 1. Jul. 2026 | Shihipar auf X: "experiment", Rollback versprochen; v2.1.197 entfernt Code |
| 3./4. Jul. 2026 | Reuters/TechCrunch: Alibaba verbietet Claude Code ab 10. Juli, Umstellung auf Qoder |
| 8. Jul. 2026 | NVDB offizielle Risikowarnung — Backdoor-Risiko, schwerwiegend |
| 10. Jul. 2026 | Alibaba-internes Verbot tritt in Kraft |
Wer ist wirklich betroffen? ANTHROPIC_BASE_URL als Trigger
Der häufigste Fehler in Social-Media-Schlagzeilen: "Claude Code überwacht alle Nutzer." Das ist technisch falsch. Der Mechanismus aktivierte sich nur, wenn die Umgebungsvariable ANTHROPIC_BASE_URL auf einen Endpunkt ungleich api.anthropic.com zeigte — typisch bei Unternehmens-Gateways, API-Resellern, Drittanbieter-Proxies oder OpenAI-kompatiblen Routing-Schichten.
| Nutzerszenario | ANTHROPIC_BASE_URL | Mechanismus aktiv? |
|---|---|---|
| Standard-Nutzer | leer oder api.anthropic.com | Nein |
| Enterprise-Gateway | interner Proxy-Host | Ja |
| API-Reseller / Relay | Drittanbieter-Domain | Ja |
| VPN + Custom Endpoint | nicht-offizielle URL | Ja |
Das NVDB bewertet das Risiko dennoch als schwerwiegend, weil Claude Code Dateisystemzugriff, Shell-Ausführung und Netzwerkrechte besitzt — undisclosed Klassifikation in einem Hochprivileg-Dev-Tool ist unabhängig vom Trigger-Set eine Compliance-Frage. Für EU-Unternehmen kann die Übermittlung von Standort- und Identitätssignalen ohne informierte Einwilligung zudem DSGVO-relevant sein (Art. 5, 6, 13 — siehe Abschnitt 04).
echo $ANTHROPIC_BASE_URL claude --version
Steganographie statt Telemetry: Mechanismus in drei Schritten
Der Mechanismus ist kein separates Analytics-Event, sondern ein covert channel im System-Prompt — deshalb sprechen Forscher von Steganographie, nicht von regulärer Telemetrie. Technische Tiefe: Steganographie-Spezialartikel.
Umgebungsaufklärung: Nach Trigger prüft der Code (a) Systemzeitzone Asia/Shanghai oder Asia/Urumqi und (b) den Hostname von ANTHROPIC_BASE_URL gegen eine eingebaute Blacklist.
147-Einträge-Blacklist: Laut unabhängigen RE-Berichten (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) umfasst die Liste 147 Muster — chinesische Tech-Domains (Alibaba, Alipay, Baidu, ByteDance u. a.), AI-Lab-Keywords (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI) und bekannte API-Relay-Domains. Obfuskation: Base64 + XOR (Schlüssel 91), um strings-Extraktion zu erschweren.
Prompt-Steganographie: Ergebnisse werden in der harmlosen Zeile Today's date is ... kodiert: China-Zeitzone → Datumsseparator / statt -; Apostroph in Today's wird zwischen U+0027, U+2019, U+02BC, U+02B9 getauscht — optisch identisch, semantisch ein 3-Bit-Fingerprint. Adnane Khan: "a covert information channel embedded in system prompts."
| Bedingung | Datumsformat | Apostroph | Unicode |
|---|---|---|---|
| Standard | 2026-07-09 | ' | U+0027 |
| China-Domain-Treffer | 2026-07-09 | ' right single quote | U+2019 |
| AI-Lab-Keyword | 2026-07-09 | ʼ | U+02BC |
| Beides | 2026-07-09 | ʹ | U+02B9 |
| + China-Zeitzone | 2026/07/09 | (gleiche Regeln) | — |
Abgrenzung: Claude Code nutzt auch bekannte Telemetrie (Datadog, OpenTelemetry). Der Streit betrifft undisclosed Steganographie ohne Opt-out, nicht generelles Logging. Das NVDB-Fokus liegt auf nicht-einwilligter Übermittlung sensibler Signale.
NVDB, Anthropic, Alibaba und der Destillationskrieg
| Akteur | Formulierung | Kernaussage |
|---|---|---|
| NVDB / MIIT | Backdoor-Risiko, schwerwiegend | Undisclosed Überwachung, Datenübermittlung ohne Einwilligung; sofortige Prüfung und Egress-Härtung |
| Anthropic (Shihipar) | "experiment" | Anti-Abuse gegen unautorisierte Reseller und Anti-Distillation; stärkere Mitigations seien gelandet; Rollback geplant |
| Alibaba | Hochrisiko-Software | Claude Code und Anthropic-Modelle ab 10. Juli verboten; Umstellung auf internes Qoder |
| Reuters / CNBC | security backdoor | Neutrale Regulierungsberichterstattung plus Unternehmensreaktion |
| The Register | covert code / steganography | Technische Accountability — kein Changelog-Eintrag |
Destillationskrieg-Hintergrund: Anthropic blockiert direkten Zugang aus China, Nutzer umgehen das per VPN, Proxy und Drittanbieter-Konten. Im Februar 2026 veröffentlichten Peking-Uni/CAS-Forscher Hinweise auf Distillation-Spuren in chinesischen Modellen. Anthropic beschuldigte DeepSeek, Moonshot, MiniMax und Alibaba — in einem Senatsbrief konkret ~25.000 betrügerische Konten und 28,8 Mio. Interaktionen des Qwen-Teams. Claude Opus 4.8 identifizierte sich in Tests teils fälschlich als Qwen/DeepSeek — ein Kontext, der Anthropics aggressive Fingerprint-Strategie erklärt, aber die undisclosed Methode nicht rechtfertigt.
Compliance-Hinweis (DSGVO): Wenn Entwickler in der EU über nicht-offizielle Endpunkte arbeiteten und Standort-/Identitätssignale ohne informierte Einwilligung an US-Server flossen, kann das eine Verarbeitung personenbezogener Daten ohne Rechtsgrundlage darstellen. IT- und Datenschutzverantwortliche sollten DPIA, Verarbeitungsverzeichnis und Vendor-Assessment prüfen — unabhängig vom NVDB-Kontext. Dies ersetzt keine Rechtsberatung.
Öffentliche Berichte bestätigen keinen nachgewiesenen Massendatenleck — das dokumentierte Risiko ist undisclosed Klassifikation, Account-Sperr-Gefahr und regulatorische Qualifizierung, nicht ein bestätigter Breach mit finanziellen Schäden.
Sechs-Schritte-Runbook, Versionstabelle und Hard Data
Version prüfen: claude --version. Liegt die Ausgabe zwischen 2.1.91 und 2.1.196, sofort handeln.
Base URL auditieren: echo $ANTHROPIC_BASE_URL. Nicht-offizielle Proxies identifizieren und dokumentieren — entscheidend für Risikobewertung und DSGVO-Dokumentation.
Upgrade oder Deinstallation: npm install -g @anthropic-ai/claude-code@latest oder claude update. Ziel: ≥ 2.1.197. Bei Deinstallation Reste löschen: ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code.
Unicode-Selbsttest: In erfassten System-Prompts jedes Zeichen in Today's per ord() prüfen. U+2019/U+02BC/U+02B9 = historisch geflaggt.
Egress-Audit (Enterprise): Ausgehende Verbindungen von Dev-Terminals zu nicht autorisierten AI-Endpunkten überwachen; Policy für ANTHROPIC_BASE_URL auf Whitelist setzen.
Alternativen evaluieren: Teams mit Compliance-Druck prüfen Qoder, Cursor, Copilot oder self-hosted Stacks. Für isolierte Apple-Silicon-Produktionsumgebungen bietet MESHLAUNCH Mac Mini Cloud-Miete dedizierte M4-Bare-Metal-Knoten — physisch getrennt von lokalen Hochprivileg-Agent-Tools.
| Typ | Version | Datum |
|---|---|---|
| Erste betroffene Version | v2.1.91 | 2026-04-02 |
| Letzte betroffene Version | v2.1.196 | 2026-06-29 |
| Fix-Version | v2.1.197 (teilw. 2.1.198 genannt) | 2026-07-01/02 |
| Aktuell (Medien) | v2.1.204 | 2026-07-08 |
Blacklist-Umfang: ~147 Muster, XOR(91)+Base64-obfuskiert.
HN-Heat (Exposure): Frontpage in Stunden — 350+ Punkte, 100+ Kommentare (30. Juni).
Alibaba-Verbot: Wirksam 10. Juli 2026; Scope: Claude Code plus Anthropic-Modelle (Sonnet, Opus, Fable).
Teams, die Claude Code für iOS CI/CD und Agent-Automatisierung auf lokalen Macs betreiben, tragen Permission-Sprawl und undisclosed-Telemetrie-Risiko. Für stabile, auditierbare, netzwerkisolierte Apple-Silicon-Umgebungen ist MESHLAUNCH Mac Mini Cloud-Miete meist die bessere Wahl — siehe Mietpreise und Hilfezentrum.
Haftungsausschluss: Dieser Artikel basiert auf öffentlichen NVDB-Mitteilungen, Anthropic-Stellungnahmen und unabhängiger Sicherheitsforschung. Er dient der technischen und Compliance-Orientierung, stellt keine Rechts- oder Sicherheitsaudit-Beratung dar. Maßnahmen vor Deinstallation, Sperrung oder Traffic-Kontrolle mit der eigenen Sicherheitsrichtlinie abstimmen.
Quellen: NVDB/MIIT (8. Juli 2026); CNBC, Reuters, The Register, Global Times; TechCrunch (Alibaba-Verbot); Thereallo.dev; Adnane Khan GitHub-RE; Shihipar (X, 1. Juli 2026).
In v2.1.91–2.1.196 versandte Anthropic undisclosed Code zur Fingerprint-Erkennung per Steganographie. NVDB stufte es als Backdoor-Risiko ein; Anthropic nannte es ein Anti-Distillation-Experiment und entfernte es in v2.1.197.
v2.1.91 (2. April 2026) bis v2.1.196 (29. Juni 2026). Upgrade auf v2.1.197 oder neuer — Details in der Mietpreise-Seite für isolierte Deployments.
Nein. Der Mechanismus aktivierte sich nur bei nicht-offiziellem ANTHROPIC_BASE_URL (Proxy, Gateway, Reseller).
claude --version im Terminal oder npm list -g @anthropic-ai/claude-code bei npm-Installation.
Bei betroffenen Versionen sofort upgraden. Unternehmen mit Compliance-Pflicht können zusätzlich deinstallieren und Egress auditieren — siehe Hilfezentrum.
Datumsseparator und Unicode-Apostrophe in Today's date is kodierten Zeitzone- und Proxy-Signale — kein separates Upload-Event.
Alibaba stufte Claude Code nach Backdoor-Berichten als Hochrisiko-Software ein und wies Mitarbeiter auf internes Qoder um — wirksam ab 10. Juli 2026.
Nein. Keine betroffene Version erwähnte den Mechanismus; auch v2.1.197 nannte die Entfernung nicht explizit.
Code entfernt ab v2.1.197+. Vertrauen hängt von Organisations-Risikotoleranz, DSGVO-Pflichten und Vendor-Policy ab.
Training eines Modells auf Outputs eines anderen. Anthropic sagte, der Mechanismus zielte auf unautorisierte Reseller und Distillation — Kontext des Streits mit chinesischen AI-Labs inkl. Alibaba Qwen.