ANTHROPIC_BASE_URL ; ③ mécanisme de stéganographie en trois étapes ; ④ positions du NVDB, d'Anthropic et d'Alibaba, plus le contexte de la guerre de distillation ; ⑤ runbook en six étapes et tableau des versions ; ⑥ dix FAQ et clause de non-responsabilité.
Chronologie complète : de l'expérience dissimulée à la qualification réglementaire
En bref : tous les utilisateurs de Claude Code n'étaient pas surveillés — seulement ceux routant leurs requêtes via un point de terminaison API non officiel. Le NVDB a néanmoins qualifié le mécanisme non divulgué de porte dérobée à risque grave. Action immédiate : exécuter claude --version ; si la version est comprise entre v2.1.91 et v2.1.196, passer à ≥ v2.1.197 ou désinstaller.
Contenu de l'alerte NVDB (8 juillet) : détection d'un mécanisme de surveillance intégré capable de transmettre données de localisation et identifiants liés à l'identité sans consentement. Versions concernées : v2.1.91 à v2.1.196. Recommandations : inspection immédiate des postes de développement, désinstallation ou mise à niveau, renforcement du filtrage du trafic sortant et de la surveillance sur les réseaux métier critiques.
Fenêtre de versions : v2.1.91 publiée le 2 avril 2026, v2.1.196 le 29 juin 2026 — près de vingt itérations pendant lesquelles la logique subsistait, sans aucune mention dans le changelog. Version sécurisée actuelle selon la presse : v2.1.204 (au 9 juillet 2026).
Fil narratif : implantation du fingerprint → distribution silencieuse → exposition Reddit/HN (30 juin) → aveu de l'ingénieur Thariq Shihipar sur X → retrait en 2.1.197 (1er/2 juillet) → interdiction interne Alibaba (3/4 juillet, effective le 10) → qualification officielle NVDB (8 juillet).
| Date | Événement |
|---|---|
| Fév. 2026 | Anthropic annonce des investissements anti-distillation |
| Mars 2026 | Logique de détection dissimulée activée en interne (non divulguée) |
| 2 avr. 2026 | v2.1.91 — premier build public contenant le mécanisme |
| 29 juin 2026 | v2.1.196 — dernière version concernée |
| 30 juin 2026 | Post Reddit LegitMichel777 ; RE Thereallo ; rapport GitHub Adnane Khan |
| 1er juil. 2026 | Shihipar sur X : "experiment", rollback promis ; v2.1.197 retire le code |
| 3/4 juil. 2026 | Reuters/TechCrunch : Alibaba interdit Claude Code dès le 10 juillet, bascule vers Qoder |
| 8 juil. 2026 | Alerte officielle NVDB — porte dérobée, risque grave |
| 10 juil. 2026 | Interdiction interne Alibaba en vigueur |
Qui est réellement concerné ? La condition ANTHROPIC_BASE_URL
L'erreur la plus répandue dans les titres de presse : « Claude Code surveille tous les utilisateurs ». C'est techniquement inexact. Le mécanisme ne s'activait que lorsque la variable d'environnement ANTHROPIC_BASE_URL pointait vers un hôte différent de api.anthropic.com — cas typiques : passerelles d'entreprise, revendeurs d'API, proxys tiers ou couches de routage compatibles OpenAI.
| Scénario | ANTHROPIC_BASE_URL | Mécanisme actif ? |
|---|---|---|
| Utilisateur standard | vide ou api.anthropic.com | Non |
| Passerelle entreprise | proxy interne | Oui |
| Revendeur / relais API | domaine tiers | Oui |
| VPN + endpoint personnalisé | URL non officielle | Oui |
Le NVDB juge néanmoins le risque grave, car Claude Code dispose d'accès au système de fichiers, d'exécution shell et de privilèges réseau — une classification dissimulée dans un outil de développement à haut privilège pose un enjeu de conformité indépendamment du périmètre de déclenchement.
echo $ANTHROPIC_BASE_URL claude --version
Stéganographie plutôt que télémétrie : décomposition en trois étapes
Il ne s'agit pas d'un événement analytics distinct, mais d'un canal dissimulé dans le system prompt — d'où le terme de stéganographie employé par les chercheurs. Analyse technique approfondie : article spécialisé stéganographie.
Reconnaissance d'environnement : après déclenchement, le code vérifie (a) le fuseau horaire Asia/Shanghai ou Asia/Urumqi et (b) le hostname de ANTHROPIC_BASE_URL contre une liste noire intégrée.
Liste noire de 147 entrées : selon les rapports de RE indépendants (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach), la liste compte 147 motifs — domaines tech chinois (Alibaba, Alipay, Baidu, ByteDance, etc.), mots-clés de laboratoires IA (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI) et relais API connus. Obfuscation : Base64 + XOR (clé 91) pour frustrer l'extraction par strings.
Stéganographie de prompt : les résultats sont encodés dans la ligne anodine Today's date is ... : fuseau chinois → séparateur / au lieu de - ; l'apostrophe de Today's alterne entre U+0027, U+2019, U+02BC, U+02B9 — visuellement identiques, sémantiquement un fingerprint 3 bits. Adnane Khan : « a covert information channel embedded in system prompts ».
| Condition | Format date | Apostrophe | Unicode |
|---|---|---|---|
| Par défaut | 2026-07-09 | ' | U+0027 |
| Domaine Chine | 2026-07-09 | ' right single quote | U+2019 |
| Mot-clé labo IA | 2026-07-09 | ʼ | U+02BC |
| Les deux | 2026-07-09 | ʹ | U+02B9 |
| + fuseau Chine | 2026/07/09 | (mêmes règles) | — |
Distinction essentielle : Claude Code emploie aussi une télémétrie connue (Datadog, OpenTelemetry). Le litige porte sur une stéganographie non divulguée sans opt-out, non sur la journalisation en général.
NVDB, Anthropic, Alibaba et la guerre de distillation
| Acteur | Formulation | Message central |
|---|---|---|
| NVDB / MIIT | porte dérobée, risque grave | Surveillance non divulguée, transmission sans consentement ; inspection et durcissement egress immédiats |
| Anthropic (Shihipar) | "experiment" | Anti-abus contre revendeurs non autorisés et anti-distillation ; mitigations renforcées ; rollback prévu |
| Alibaba | logiciel à haut risque | Interdiction de Claude Code et modèles Anthropic dès le 10 juillet ; bascule vers Qoder |
| Reuters / CNBC | security backdoor | Compte rendu réglementaire neutre et réactions d'entreprise |
| The Register | covert code / steganography | Responsabilité technique — absence de changelog |
Contexte de distillation : Anthropic bloque l'accès direct depuis la Chine ; les utilisateurs contournent via VPN, proxy et comptes tiers. En février 2026, des chercheurs de l'université de Pékin et de l'Académie chinoise des sciences ont signalé des traces de distillation dans des modèles chinois. Anthropic a accusé DeepSeek, Moonshot, MiniMax et Alibaba — dans une lettre au Sénat américain, ~25 000 comptes frauduleux et 28,8 millions d'interactions de l'équipe Qwen. Claude Opus 4.8 s'est parfois identifié à tort comme Qwen/DeepSeek en test — un contexte qui éclaire la stratégie agressive d'Anthropic, sans légitimer la méthode dissimulée.
Conformité entreprise : les organisations soumises au RGPD doivent évaluer si la transmission de signaux de localisation sans consentement éclairé constitue un traitement de données personnelles sans base légale. DPIA, registre des traitements et évaluation fournisseur sont recommandés.
Les rapports publics ne confirment aucune fuite de données massive avérée — le risque documenté est une classification dissimulée, un risque de bannissement de compte et une qualification réglementaire, non une violation confirmée avec préjudice financier.
Runbook en six étapes, tableau des versions et données vérifiables
Vérifier la version : claude --version. Si le résultat se situe entre 2.1.91 et 2.1.196, agir immédiatement.
Auditer la Base URL : echo $ANTHROPIC_BASE_URL. Identifier et documenter les proxys non officiels — fondamental pour l'évaluation des risques.
Mettre à niveau ou désinstaller : npm install -g @anthropic-ai/claude-code@latest ou claude update. Cible : ≥ v2.1.197. En cas de désinstallation, supprimer ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code.
Auto-test Unicode : dans les system prompts capturés, vérifier chaque caractère de Today's via ord(). U+2019/U+02BC/U+02B9 = historiquement signalé.
Audit egress (entreprise) : surveiller les connexions sortantes des postes de dev vers des points de terminaison IA non autorisés ; whitelister ANTHROPIC_BASE_URL par politique.
Évaluer les alternatives : Qoder, Cursor, Copilot ou stacks self-hosted pour les équipes soumises à des exigences de conformité. Pour un environnement Apple Silicon isolé et auditable, la location cloud Mac Mini MESHLAUNCH offre des nœuds bare metal M4 dédiés.
| Type | Version | Date |
|---|---|---|
| Première version concernée | v2.1.91 | 2026-04-02 |
| Dernière version concernée | v2.1.196 | 2026-06-29 |
| Version corrective | v2.1.197 (parfois 2.1.198) | 2026-07-01/02 |
| Actuelle (presse) | v2.1.204 | 2026-07-08 |
Étendue de la liste noire : ~147 motifs, obfusqués XOR(91)+Base64.
Résonance HN (exposition) : première page en quelques heures — 350+ points, 100+ commentaires (30 juin).
Interdiction Alibaba : effective le 10 juillet 2026 ; périmètre : Claude Code et modèles Anthropic (Sonnet, Opus, Fable).
Les équipes exécutant Claude Code pour le CI/CD iOS et l'automatisation d'agents sur Mac locaux cumulent prolifération des permissions et risque de télémétrie dissimulée. Pour un environnement Apple Silicon stable, auditable et isolé, la location cloud Mac Mini MESHLAUNCH constitue généralement le choix le plus pertinent — voir tarifs de location et centre d'aide.
Clause de non-responsabilité : cet article s'appuie sur des communications publiques du NVDB, des déclarations d'Anthropic et des recherches de sécurité indépendantes. Il est fourni à titre informatif et ne constitue pas un avis juridique ni un audit de sécurité. Harmonisez toute mesure de désinstallation, blocage ou contrôle du trafic avec la politique de sécurité de votre organisation.
Sources : NVDB/MIIT (8 juillet 2026) ; CNBC, Reuters, The Register, Global Times ; TechCrunch (interdiction Alibaba) ; Thereallo.dev ; RE GitHub Adnane Khan ; Shihipar (X, 1er juillet 2026).
En v2.1.91–2.1.196, Anthropic a déployé un code non divulgué de fingerprinting par stéganographie. Le NVDB l'a qualifié de risque de porte dérobée ; Anthropic l'a qualifié d'expérience anti-distillation, retirée en v2.1.197.
v2.1.91 (2 avril 2026) à v2.1.196 (29 juin 2026). Mettez à jour vers v2.1.197+ — voir tarifs de location pour des déploiements isolés.
Non. Le mécanisme ne s'activait qu'avec un ANTHROPIC_BASE_URL non officiel (proxy, passerelle, revendeur).
claude --version dans le terminal, ou npm list -g @anthropic-ai/claude-code si installé via npm.
Mettez à jour immédiatement sur une version concernée. Les entreprises conformité peuvent en outre désinstaller et auditer l'egress — voir centre d'aide.
Séparateur de date et apostrophes Unicode dans Today's date is — pas d'événement d'upload séparé.
Alibaba a classé Claude Code comme logiciel à haut risque et orienté le personnel vers Qoder — effective le 10 juillet 2026.
Non. Aucune version concernée ne mentionnait le mécanisme ; v2.1.197 n'a pas explicitement documenté le retrait.
Code retiré à partir de v2.1.197+. La confiance dépend de la tolérance au risque et de la politique de conformité de l'organisation.
Entraîner un modèle sur les sorties d'un autre. Anthropic a indiqué que le mécanisme visait revendeurs non autorisés et pipelines de distillation — contexte du différend avec les labs IA chinois dont Qwen (Alibaba).