MIIT warnt vor Claude Code
Backdoor-Risiko v2.1.91–2.1.196

NVDB-Qualifizierung · ANTHROPIC_BASE_URL-Trigger · Steganographie · Alibaba-Verbot · Sechs-Schritte-Runbook · DSGVO

Claude Code Terminal Versionsprüfung MIIT NVDB Backdoor-Warnung 2026
Am 8. Juli 2026 veröffentlichte die Plattform NVDB des chinesischen Ministeriums für Industrie und Informationstechnologie (MIIT) eine Risikowarnung: Claude Code der US-Firma Anthropic weise in den Versionen v2.1.91 bis v2.1.196 ein ernstes Backdoor-Risiko auf — ein eingebauter Überwachungsmechanismus könne Standort- und Identitätsdaten ohne Einwilligung an Remote-Server übermitteln. Die Geschichte reicht weiter zurück: Anthropic baute im März 2026 eine verdeckte Fingerprint-Logik ein, Entwickler deckten sie per Reverse Engineering auf, der Hersteller rollte sie in v2.1.197 zurück, Alibaba verbot das Tool ab dem 10. Juli. Dieser Leitfaden liefert Entwicklern und Compliance-Verantwortlichen: ① vollständige Zeitlinie und NVDB-Qualifizierung; ② wer durch ANTHROPIC_BASE_URL wirklich betroffen ist; ③ Steganographie-Mechanismus in drei Schritten; ④ Stellungnahmen von NVDB, Anthropic und Alibaba sowie Destillationskrieg-Hintergrund; ⑤ Sechs-Schritte-Runbook, Versionstabelle und DSGVO-Relevanz; ⑥ zehn FAQ und Haftungsausschluss.
01

Was ist passiert? NVDB-Warnung und vollständige Zeitlinie

TL;DR: Nicht jeder Claude-Code-Nutzer war überwacht — nur wer über einen nicht-offiziellen API-Endpunkt routete. Das chinesische NVDB stufte den undisclosed Mechanismus dennoch als Backdoor mit schwerwiegendem Risiko ein. Sofortmaßnahme: claude --version prüfen, bei v2.1.91–2.1.196 auf ≥ 2.1.197 upgraden oder deinstallieren.

A

NVDB-Kerninhalt (8. Juli 2026): Die Plattform für Cybersecurity-Bedrohungen und Schwachstellen des MIIT erkannte in Claude Code einen eingebauten Überwachungsmechanismus, der Standortdaten und identitätsbezogene Kennungen ohne Nutzereinwilligung an Remote-Server übertragen kann. Betroffene Versionen: v2.1.91 bis v2.1.196. Empfehlung: sofortige Prüfung aller Entwicklungsterminals, Deinstallation oder Upgrade, Verschärfung der Egress-Kontrolle und Traffic-Überwachung in Kern-Geschäftsnetzwerken.

B

Versionsfenster: v2.1.91 erschien am 2. April 2026, v2.1.196 am 29. Juni 2026 — rund 20 Iterationen, in denen die Logik laut Reverse Engineering bestand, ohne Changelog-Erwähnung. Aktuelle sichere Version laut Medienberichten: v2.1.204 (Stand 9. Juli 2026).

C

Narrativkette: Anthropic baut Fingerprint ein → Code wird mit Versionen verteilt → Reddit/HN-Exposure (30. Juni) → Anthropic-Ingenieur Thariq Shihipar gibt auf X zu → Rollback in 2.1.197 (1./2. Juli) → Alibaba internes Verbot (3./4. Juli, wirksam 10. Juli) → offizielle NVDB-Qualifizierung (8. Juli).

DatumEreignis
Feb. 2026Anthropic kündigt Investitionen in Anti-Distillation-Technologien an
März 2026Verdeckte Erkennungslogik intern in Claude Code aktiviert (undisclosed)
2. Apr. 2026v2.1.91 veröffentlicht — erster öffentlicher Build mit Mechanismus
29. Jun. 2026v2.1.196 — letzte betroffene Version
30. Jun. 2026Reddit-Post LegitMichel777; Thereallo-RE; Adnane Khan GitHub-Report
1. Jul. 2026Shihipar auf X: "experiment", Rollback versprochen; v2.1.197 entfernt Code
3./4. Jul. 2026Reuters/TechCrunch: Alibaba verbietet Claude Code ab 10. Juli, Umstellung auf Qoder
8. Jul. 2026NVDB offizielle Risikowarnung — Backdoor-Risiko, schwerwiegend
10. Jul. 2026Alibaba-internes Verbot tritt in Kraft
02

Wer ist wirklich betroffen? ANTHROPIC_BASE_URL als Trigger

Der häufigste Fehler in Social-Media-Schlagzeilen: "Claude Code überwacht alle Nutzer." Das ist technisch falsch. Der Mechanismus aktivierte sich nur, wenn die Umgebungsvariable ANTHROPIC_BASE_URL auf einen Endpunkt ungleich api.anthropic.com zeigte — typisch bei Unternehmens-Gateways, API-Resellern, Drittanbieter-Proxies oder OpenAI-kompatiblen Routing-Schichten.

NutzerszenarioANTHROPIC_BASE_URLMechanismus aktiv?
Standard-Nutzerleer oder api.anthropic.comNein
Enterprise-Gatewayinterner Proxy-HostJa
API-Reseller / RelayDrittanbieter-DomainJa
VPN + Custom Endpointnicht-offizielle URLJa

Das NVDB bewertet das Risiko dennoch als schwerwiegend, weil Claude Code Dateisystemzugriff, Shell-Ausführung und Netzwerkrechte besitzt — undisclosed Klassifikation in einem Hochprivileg-Dev-Tool ist unabhängig vom Trigger-Set eine Compliance-Frage. Für EU-Unternehmen kann die Übermittlung von Standort- und Identitätssignalen ohne informierte Einwilligung zudem DSGVO-relevant sein (Art. 5, 6, 13 — siehe Abschnitt 04).

bash
echo $ANTHROPIC_BASE_URL
claude --version
03

Steganographie statt Telemetry: Mechanismus in drei Schritten

Der Mechanismus ist kein separates Analytics-Event, sondern ein covert channel im System-Prompt — deshalb sprechen Forscher von Steganographie, nicht von regulärer Telemetrie. Technische Tiefe: Steganographie-Spezialartikel.

01

Umgebungsaufklärung: Nach Trigger prüft der Code (a) Systemzeitzone Asia/Shanghai oder Asia/Urumqi und (b) den Hostname von ANTHROPIC_BASE_URL gegen eine eingebaute Blacklist.

02

147-Einträge-Blacklist: Laut unabhängigen RE-Berichten (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) umfasst die Liste 147 Muster — chinesische Tech-Domains (Alibaba, Alipay, Baidu, ByteDance u. a.), AI-Lab-Keywords (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI) und bekannte API-Relay-Domains. Obfuskation: Base64 + XOR (Schlüssel 91), um strings-Extraktion zu erschweren.

03

Prompt-Steganographie: Ergebnisse werden in der harmlosen Zeile Today's date is ... kodiert: China-Zeitzone → Datumsseparator / statt -; Apostroph in Today's wird zwischen U+0027, U+2019, U+02BC, U+02B9 getauscht — optisch identisch, semantisch ein 3-Bit-Fingerprint. Adnane Khan: "a covert information channel embedded in system prompts."

BedingungDatumsformatApostrophUnicode
Standard2026-07-09'U+0027
China-Domain-Treffer2026-07-09' right single quoteU+2019
AI-Lab-Keyword2026-07-09ʼU+02BC
Beides2026-07-09ʹU+02B9
+ China-Zeitzone2026/07/09(gleiche Regeln)

Abgrenzung: Claude Code nutzt auch bekannte Telemetrie (Datadog, OpenTelemetry). Der Streit betrifft undisclosed Steganographie ohne Opt-out, nicht generelles Logging. Das NVDB-Fokus liegt auf nicht-einwilligter Übermittlung sensibler Signale.

04

NVDB, Anthropic, Alibaba und der Destillationskrieg

AkteurFormulierungKernaussage
NVDB / MIITBackdoor-Risiko, schwerwiegendUndisclosed Überwachung, Datenübermittlung ohne Einwilligung; sofortige Prüfung und Egress-Härtung
Anthropic (Shihipar)"experiment"Anti-Abuse gegen unautorisierte Reseller und Anti-Distillation; stärkere Mitigations seien gelandet; Rollback geplant
AlibabaHochrisiko-SoftwareClaude Code und Anthropic-Modelle ab 10. Juli verboten; Umstellung auf internes Qoder
Reuters / CNBCsecurity backdoorNeutrale Regulierungsberichterstattung plus Unternehmensreaktion
The Registercovert code / steganographyTechnische Accountability — kein Changelog-Eintrag

Destillationskrieg-Hintergrund: Anthropic blockiert direkten Zugang aus China, Nutzer umgehen das per VPN, Proxy und Drittanbieter-Konten. Im Februar 2026 veröffentlichten Peking-Uni/CAS-Forscher Hinweise auf Distillation-Spuren in chinesischen Modellen. Anthropic beschuldigte DeepSeek, Moonshot, MiniMax und Alibaba — in einem Senatsbrief konkret ~25.000 betrügerische Konten und 28,8 Mio. Interaktionen des Qwen-Teams. Claude Opus 4.8 identifizierte sich in Tests teils fälschlich als Qwen/DeepSeek — ein Kontext, der Anthropics aggressive Fingerprint-Strategie erklärt, aber die undisclosed Methode nicht rechtfertigt.

Compliance-Hinweis (DSGVO): Wenn Entwickler in der EU über nicht-offizielle Endpunkte arbeiteten und Standort-/Identitätssignale ohne informierte Einwilligung an US-Server flossen, kann das eine Verarbeitung personenbezogener Daten ohne Rechtsgrundlage darstellen. IT- und Datenschutzverantwortliche sollten DPIA, Verarbeitungsverzeichnis und Vendor-Assessment prüfen — unabhängig vom NVDB-Kontext. Dies ersetzt keine Rechtsberatung.

Öffentliche Berichte bestätigen keinen nachgewiesenen Massendatenleck — das dokumentierte Risiko ist undisclosed Klassifikation, Account-Sperr-Gefahr und regulatorische Qualifizierung, nicht ein bestätigter Breach mit finanziellen Schäden.

05

Sechs-Schritte-Runbook, Versionstabelle und Hard Data

01

Version prüfen: claude --version. Liegt die Ausgabe zwischen 2.1.91 und 2.1.196, sofort handeln.

02

Base URL auditieren: echo $ANTHROPIC_BASE_URL. Nicht-offizielle Proxies identifizieren und dokumentieren — entscheidend für Risikobewertung und DSGVO-Dokumentation.

03

Upgrade oder Deinstallation: npm install -g @anthropic-ai/claude-code@latest oder claude update. Ziel: ≥ 2.1.197. Bei Deinstallation Reste löschen: ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code.

04

Unicode-Selbsttest: In erfassten System-Prompts jedes Zeichen in Today's per ord() prüfen. U+2019/U+02BC/U+02B9 = historisch geflaggt.

05

Egress-Audit (Enterprise): Ausgehende Verbindungen von Dev-Terminals zu nicht autorisierten AI-Endpunkten überwachen; Policy für ANTHROPIC_BASE_URL auf Whitelist setzen.

06

Alternativen evaluieren: Teams mit Compliance-Druck prüfen Qoder, Cursor, Copilot oder self-hosted Stacks. Für isolierte Apple-Silicon-Produktionsumgebungen bietet MESHLAUNCH Mac Mini Cloud-Miete dedizierte M4-Bare-Metal-Knoten — physisch getrennt von lokalen Hochprivileg-Agent-Tools.

TypVersionDatum
Erste betroffene Versionv2.1.912026-04-02
Letzte betroffene Versionv2.1.1962026-06-29
Fix-Versionv2.1.197 (teilw. 2.1.198 genannt)2026-07-01/02
Aktuell (Medien)v2.1.2042026-07-08
A

Blacklist-Umfang: ~147 Muster, XOR(91)+Base64-obfuskiert.

B

HN-Heat (Exposure): Frontpage in Stunden — 350+ Punkte, 100+ Kommentare (30. Juni).

C

Alibaba-Verbot: Wirksam 10. Juli 2026; Scope: Claude Code plus Anthropic-Modelle (Sonnet, Opus, Fable).

Teams, die Claude Code für iOS CI/CD und Agent-Automatisierung auf lokalen Macs betreiben, tragen Permission-Sprawl und undisclosed-Telemetrie-Risiko. Für stabile, auditierbare, netzwerkisolierte Apple-Silicon-Umgebungen ist MESHLAUNCH Mac Mini Cloud-Miete meist die bessere Wahl — siehe Mietpreise und Hilfezentrum.

Haftungsausschluss: Dieser Artikel basiert auf öffentlichen NVDB-Mitteilungen, Anthropic-Stellungnahmen und unabhängiger Sicherheitsforschung. Er dient der technischen und Compliance-Orientierung, stellt keine Rechts- oder Sicherheitsaudit-Beratung dar. Maßnahmen vor Deinstallation, Sperrung oder Traffic-Kontrolle mit der eigenen Sicherheitsrichtlinie abstimmen.

Quellen: NVDB/MIIT (8. Juli 2026); CNBC, Reuters, The Register, Global Times; TechCrunch (Alibaba-Verbot); Thereallo.dev; Adnane Khan GitHub-RE; Shihipar (X, 1. Juli 2026).

FAQ

In v2.1.91–2.1.196 versandte Anthropic undisclosed Code zur Fingerprint-Erkennung per Steganographie. NVDB stufte es als Backdoor-Risiko ein; Anthropic nannte es ein Anti-Distillation-Experiment und entfernte es in v2.1.197.

v2.1.91 (2. April 2026) bis v2.1.196 (29. Juni 2026). Upgrade auf v2.1.197 oder neuer — Details in der Mietpreise-Seite für isolierte Deployments.

Nein. Der Mechanismus aktivierte sich nur bei nicht-offiziellem ANTHROPIC_BASE_URL (Proxy, Gateway, Reseller).

claude --version im Terminal oder npm list -g @anthropic-ai/claude-code bei npm-Installation.

Bei betroffenen Versionen sofort upgraden. Unternehmen mit Compliance-Pflicht können zusätzlich deinstallieren und Egress auditieren — siehe Hilfezentrum.

Datumsseparator und Unicode-Apostrophe in Today's date is kodierten Zeitzone- und Proxy-Signale — kein separates Upload-Event.

Alibaba stufte Claude Code nach Backdoor-Berichten als Hochrisiko-Software ein und wies Mitarbeiter auf internes Qoder um — wirksam ab 10. Juli 2026.

Nein. Keine betroffene Version erwähnte den Mechanismus; auch v2.1.197 nannte die Entfernung nicht explizit.

Code entfernt ab v2.1.197+. Vertrauen hängt von Organisations-Risikotoleranz, DSGVO-Pflichten und Vendor-Policy ab.

Training eines Modells auf Outputs eines anderen. Anthropic sagte, der Mechanismus zielte auf unautorisierte Reseller und Distillation — Kontext des Streits mit chinesischen AI-Labs inkl. Alibaba Qwen.