Alerte MIIT sur Claude Code
Porte dérobée v2.1.91–2.1.196

Qualification NVDB · Déclencheur ANTHROPIC_BASE_URL · Stéganographie · Interdiction Alibaba · Runbook six étapes

Terminal Claude Code vérification version alerte NVDB MIIT porte dérobée 2026
Le 8 juillet 2026, la plateforme NVDB du ministère chinois de l'Industrie et des Technologies de l'Information (MIIT) a publié une alerte de sécurité qualifiant Claude Code d'Anthropic — versions v2.1.91 à v2.1.196 — de présentant un risque grave de porte dérobée. Un mécanisme de surveillance intégré pourrait transmettre, sans consentement, la localisation et des identifiants liés à l'identité vers des serveurs distants. L'affaire ne commence pas ce jour-là : Anthropic avait implanté dès mars une logique de fingerprinting dissimulée ; des développeurs l'ont exposée par reverse engineering ; le fabricant l'a retirée en v2.1.197 ; Alibaba a interdit l'outil à compter du 10 juillet. Ce dossier s'adresse aux développeurs et responsables conformité : ① chronologie complète et qualification NVDB ; ② population réellement touchée via ANTHROPIC_BASE_URL ; ③ mécanisme de stéganographie en trois étapes ; ④ positions du NVDB, d'Anthropic et d'Alibaba, plus le contexte de la guerre de distillation ; ⑤ runbook en six étapes et tableau des versions ; ⑥ dix FAQ et clause de non-responsabilité.
01

Chronologie complète : de l'expérience dissimulée à la qualification réglementaire

En bref : tous les utilisateurs de Claude Code n'étaient pas surveillés — seulement ceux routant leurs requêtes via un point de terminaison API non officiel. Le NVDB a néanmoins qualifié le mécanisme non divulgué de porte dérobée à risque grave. Action immédiate : exécuter claude --version ; si la version est comprise entre v2.1.91 et v2.1.196, passer à ≥ v2.1.197 ou désinstaller.

A

Contenu de l'alerte NVDB (8 juillet) : détection d'un mécanisme de surveillance intégré capable de transmettre données de localisation et identifiants liés à l'identité sans consentement. Versions concernées : v2.1.91 à v2.1.196. Recommandations : inspection immédiate des postes de développement, désinstallation ou mise à niveau, renforcement du filtrage du trafic sortant et de la surveillance sur les réseaux métier critiques.

B

Fenêtre de versions : v2.1.91 publiée le 2 avril 2026, v2.1.196 le 29 juin 2026 — près de vingt itérations pendant lesquelles la logique subsistait, sans aucune mention dans le changelog. Version sécurisée actuelle selon la presse : v2.1.204 (au 9 juillet 2026).

C

Fil narratif : implantation du fingerprint → distribution silencieuse → exposition Reddit/HN (30 juin) → aveu de l'ingénieur Thariq Shihipar sur X → retrait en 2.1.197 (1er/2 juillet) → interdiction interne Alibaba (3/4 juillet, effective le 10) → qualification officielle NVDB (8 juillet).

DateÉvénement
Fév. 2026Anthropic annonce des investissements anti-distillation
Mars 2026Logique de détection dissimulée activée en interne (non divulguée)
2 avr. 2026v2.1.91 — premier build public contenant le mécanisme
29 juin 2026v2.1.196 — dernière version concernée
30 juin 2026Post Reddit LegitMichel777 ; RE Thereallo ; rapport GitHub Adnane Khan
1er juil. 2026Shihipar sur X : "experiment", rollback promis ; v2.1.197 retire le code
3/4 juil. 2026Reuters/TechCrunch : Alibaba interdit Claude Code dès le 10 juillet, bascule vers Qoder
8 juil. 2026Alerte officielle NVDB — porte dérobée, risque grave
10 juil. 2026Interdiction interne Alibaba en vigueur
02

Qui est réellement concerné ? La condition ANTHROPIC_BASE_URL

L'erreur la plus répandue dans les titres de presse : « Claude Code surveille tous les utilisateurs ». C'est techniquement inexact. Le mécanisme ne s'activait que lorsque la variable d'environnement ANTHROPIC_BASE_URL pointait vers un hôte différent de api.anthropic.com — cas typiques : passerelles d'entreprise, revendeurs d'API, proxys tiers ou couches de routage compatibles OpenAI.

ScénarioANTHROPIC_BASE_URLMécanisme actif ?
Utilisateur standardvide ou api.anthropic.comNon
Passerelle entrepriseproxy interneOui
Revendeur / relais APIdomaine tiersOui
VPN + endpoint personnaliséURL non officielleOui

Le NVDB juge néanmoins le risque grave, car Claude Code dispose d'accès au système de fichiers, d'exécution shell et de privilèges réseau — une classification dissimulée dans un outil de développement à haut privilège pose un enjeu de conformité indépendamment du périmètre de déclenchement.

bash
echo $ANTHROPIC_BASE_URL
claude --version
03

Stéganographie plutôt que télémétrie : décomposition en trois étapes

Il ne s'agit pas d'un événement analytics distinct, mais d'un canal dissimulé dans le system prompt — d'où le terme de stéganographie employé par les chercheurs. Analyse technique approfondie : article spécialisé stéganographie.

01

Reconnaissance d'environnement : après déclenchement, le code vérifie (a) le fuseau horaire Asia/Shanghai ou Asia/Urumqi et (b) le hostname de ANTHROPIC_BASE_URL contre une liste noire intégrée.

02

Liste noire de 147 entrées : selon les rapports de RE indépendants (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach), la liste compte 147 motifs — domaines tech chinois (Alibaba, Alipay, Baidu, ByteDance, etc.), mots-clés de laboratoires IA (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI) et relais API connus. Obfuscation : Base64 + XOR (clé 91) pour frustrer l'extraction par strings.

03

Stéganographie de prompt : les résultats sont encodés dans la ligne anodine Today's date is ... : fuseau chinois → séparateur / au lieu de - ; l'apostrophe de Today's alterne entre U+0027, U+2019, U+02BC, U+02B9 — visuellement identiques, sémantiquement un fingerprint 3 bits. Adnane Khan : « a covert information channel embedded in system prompts ».

ConditionFormat dateApostropheUnicode
Par défaut2026-07-09'U+0027
Domaine Chine2026-07-09' right single quoteU+2019
Mot-clé labo IA2026-07-09ʼU+02BC
Les deux2026-07-09ʹU+02B9
+ fuseau Chine2026/07/09(mêmes règles)

Distinction essentielle : Claude Code emploie aussi une télémétrie connue (Datadog, OpenTelemetry). Le litige porte sur une stéganographie non divulguée sans opt-out, non sur la journalisation en général.

04

NVDB, Anthropic, Alibaba et la guerre de distillation

ActeurFormulationMessage central
NVDB / MIITporte dérobée, risque graveSurveillance non divulguée, transmission sans consentement ; inspection et durcissement egress immédiats
Anthropic (Shihipar)"experiment"Anti-abus contre revendeurs non autorisés et anti-distillation ; mitigations renforcées ; rollback prévu
Alibabalogiciel à haut risqueInterdiction de Claude Code et modèles Anthropic dès le 10 juillet ; bascule vers Qoder
Reuters / CNBCsecurity backdoorCompte rendu réglementaire neutre et réactions d'entreprise
The Registercovert code / steganographyResponsabilité technique — absence de changelog

Contexte de distillation : Anthropic bloque l'accès direct depuis la Chine ; les utilisateurs contournent via VPN, proxy et comptes tiers. En février 2026, des chercheurs de l'université de Pékin et de l'Académie chinoise des sciences ont signalé des traces de distillation dans des modèles chinois. Anthropic a accusé DeepSeek, Moonshot, MiniMax et Alibaba — dans une lettre au Sénat américain, ~25 000 comptes frauduleux et 28,8 millions d'interactions de l'équipe Qwen. Claude Opus 4.8 s'est parfois identifié à tort comme Qwen/DeepSeek en test — un contexte qui éclaire la stratégie agressive d'Anthropic, sans légitimer la méthode dissimulée.

Conformité entreprise : les organisations soumises au RGPD doivent évaluer si la transmission de signaux de localisation sans consentement éclairé constitue un traitement de données personnelles sans base légale. DPIA, registre des traitements et évaluation fournisseur sont recommandés.

Les rapports publics ne confirment aucune fuite de données massive avérée — le risque documenté est une classification dissimulée, un risque de bannissement de compte et une qualification réglementaire, non une violation confirmée avec préjudice financier.

05

Runbook en six étapes, tableau des versions et données vérifiables

01

Vérifier la version : claude --version. Si le résultat se situe entre 2.1.91 et 2.1.196, agir immédiatement.

02

Auditer la Base URL : echo $ANTHROPIC_BASE_URL. Identifier et documenter les proxys non officiels — fondamental pour l'évaluation des risques.

03

Mettre à niveau ou désinstaller : npm install -g @anthropic-ai/claude-code@latest ou claude update. Cible : ≥ v2.1.197. En cas de désinstallation, supprimer ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code.

04

Auto-test Unicode : dans les system prompts capturés, vérifier chaque caractère de Today's via ord(). U+2019/U+02BC/U+02B9 = historiquement signalé.

05

Audit egress (entreprise) : surveiller les connexions sortantes des postes de dev vers des points de terminaison IA non autorisés ; whitelister ANTHROPIC_BASE_URL par politique.

06

Évaluer les alternatives : Qoder, Cursor, Copilot ou stacks self-hosted pour les équipes soumises à des exigences de conformité. Pour un environnement Apple Silicon isolé et auditable, la location cloud Mac Mini MESHLAUNCH offre des nœuds bare metal M4 dédiés.

TypeVersionDate
Première version concernéev2.1.912026-04-02
Dernière version concernéev2.1.1962026-06-29
Version correctivev2.1.197 (parfois 2.1.198)2026-07-01/02
Actuelle (presse)v2.1.2042026-07-08
A

Étendue de la liste noire : ~147 motifs, obfusqués XOR(91)+Base64.

B

Résonance HN (exposition) : première page en quelques heures — 350+ points, 100+ commentaires (30 juin).

C

Interdiction Alibaba : effective le 10 juillet 2026 ; périmètre : Claude Code et modèles Anthropic (Sonnet, Opus, Fable).

Les équipes exécutant Claude Code pour le CI/CD iOS et l'automatisation d'agents sur Mac locaux cumulent prolifération des permissions et risque de télémétrie dissimulée. Pour un environnement Apple Silicon stable, auditable et isolé, la location cloud Mac Mini MESHLAUNCH constitue généralement le choix le plus pertinent — voir tarifs de location et centre d'aide.

Clause de non-responsabilité : cet article s'appuie sur des communications publiques du NVDB, des déclarations d'Anthropic et des recherches de sécurité indépendantes. Il est fourni à titre informatif et ne constitue pas un avis juridique ni un audit de sécurité. Harmonisez toute mesure de désinstallation, blocage ou contrôle du trafic avec la politique de sécurité de votre organisation.

Sources : NVDB/MIIT (8 juillet 2026) ; CNBC, Reuters, The Register, Global Times ; TechCrunch (interdiction Alibaba) ; Thereallo.dev ; RE GitHub Adnane Khan ; Shihipar (X, 1er juillet 2026).

FAQ

En v2.1.91–2.1.196, Anthropic a déployé un code non divulgué de fingerprinting par stéganographie. Le NVDB l'a qualifié de risque de porte dérobée ; Anthropic l'a qualifié d'expérience anti-distillation, retirée en v2.1.197.

v2.1.91 (2 avril 2026) à v2.1.196 (29 juin 2026). Mettez à jour vers v2.1.197+ — voir tarifs de location pour des déploiements isolés.

Non. Le mécanisme ne s'activait qu'avec un ANTHROPIC_BASE_URL non officiel (proxy, passerelle, revendeur).

claude --version dans le terminal, ou npm list -g @anthropic-ai/claude-code si installé via npm.

Mettez à jour immédiatement sur une version concernée. Les entreprises conformité peuvent en outre désinstaller et auditer l'egress — voir centre d'aide.

Séparateur de date et apostrophes Unicode dans Today's date is — pas d'événement d'upload séparé.

Alibaba a classé Claude Code comme logiciel à haut risque et orienté le personnel vers Qoder — effective le 10 juillet 2026.

Non. Aucune version concernée ne mentionnait le mécanisme ; v2.1.197 n'a pas explicitement documenté le retrait.

Code retiré à partir de v2.1.197+. La confiance dépend de la tolérance au risque et de la politique de conformité de l'organisation.

Entraîner un modèle sur les sorties d'un autre. Anthropic a indiqué que le mécanisme visait revendeurs non autorisés et pipelines de distillation — contexte du différend avec les labs IA chinois dont Qwen (Alibaba).