MIIT/NVDB 警報が示す
Claude Code v2.1.91–2.1.196 のリスク

NVDB 公式定性 · ANTHROPIC_BASE_URL トリガー · ステガノグラフィ機構 · 六ステップ Runbook · 企業コンプライアンス

MIIT NVDB Claude Code backdoor warning v2.1.91 2.1.196 steganography
2026 年 7 月 8 日、中国工業和信息化部(MIIT)傘下の国家信息安全漏洞庫(NVDB)が、Anthropic 製 AI コーディングツール Claude Codev2.1.91 から v2.1.196 に「重大なバックドアリスク」があると公式警報を発しました。内蔵モニタリング機構がユーザーの地域・身元情報を同意なく外部送信できるとの定性です。一方、リバースエンジニアリング報告ではプロキシ利用者(ANTHROPIC_BASE_URL 非公式設定)のみが対象で、公式エンドポイント利用者は影響を受けません。本稿は Claude Code 利用チームと IT コンプライアンス担当者向けに、① 2 月の AI Agent 監管から 7 月警報までの完全タイムライン、② 日付区切り+Unicode アポストロフィのステガノグラフィ機構、③ NVDB・Anthropic・Alibaba の各社対応、④ AI モデル蒸留の地政学背景、⑤ 六ステップ対処 Runbook とバージョン対照表、⑥ FAQ と免責事項を提供します。
01

NVDB 警報とは?MIIT が Claude Code をバックドアと定性した理由

TL;DR:2026 年 7 月 8 日(水)、NVDB は WeChat 公式アカウントとオンライン声明で、Claude Code v2.1.91–2.1.196 に内蔵モニタリング機構があり、ユーザーの地理的位置データと身元関連識別子を同意なくリモートサーバーへ送信できる「重大なバックドアリスク」があると警告しました。関連組織・開発者への即時全数調査、アンインストールまたは安全版へのアップグレード、コア業務ネットワーク内開発ツールの外向き通信制御強化を求めています。

A

警報の発信主体:NVDB(国家信息安全漏洞庫)は MIIT が運営する国家サイバーセキュリティリポジトリです。2026 年 2 月には OpenClaw のデフォルト設定リスクを警告し、3 月 11 日には AI Agent 提供者・脆弱性収集プラットフォーム・セキュリティ企業を招集して典型 AI Agent アプリのリスク研究を公表するなど、AI ツール監管を段階的に強化してきました。

B

NVDB の具体的要請:影響バージョンがインストールされた開発端末は直ちにアンインストールするか、バックドアコードを除去した最新の安全版へアップグレードすること。コア業務ネットワークセグメント内の開発ツールについて、外部接続権限の統制とトラフィック監視を強化し、機密データの無断送信を防止すること。

C

国際メディアの報道:China Daily、Global Times、Reuters、The Register、Cybernews 等が同日に続報しました。Global Times は中国新一代人工智能発展戦略研究院の劉剛氏に取材し、今回の動きは AI Agent セキュリティリスク防止と業界監督強化の一環だと伝えています。

D

開発者が直面する痛点:① 公式エンドポイント利用者とプロキシ利用者でリスクが断絶的に異なるのに、警報文面はバージョン範囲で一括指定されている。② Anthropic は changelog に削除を明記せず、監査証跡が欠落している。③ 企業は「バックドア」という強い語と「反蒸留実験」というベンダー説明の間でコンプライアンス判断を迫られている。

E

本稿の立場:技術的事実は「リバースエンジニアリング報告によると」「NVDB 声明によると」「Anthropic 公言によると」と区別して記述します。目的(反モデル蒸留)と手段(非開示ステガノグラフィ)を混同しないことが、監査と意思決定の前提になります。

時期出来事
2026 年 2 月NVDB が OpenClaw のデフォルト/不適切設定による高リスクを警告。AI Agent 監管の前段階
2026 年 3 月Anthropic がモデル蒸留防止の「実験」を開始(後に Thariq Shihipar が公言)。NVDB が AI Agent セキュリティリスク研究を公表
2026 年 4 月 2 日Claude Code v2.1.91 リリース。NVDB 警報の影響範囲下限
2026 年 4 月Claude Desktop の Native Messaging サイレント注入が別事件として表面化(事件 A、本稿の主題外だが企業信頼に影響)
2026 年 6 月 29 日Claude Code v2.1.196 リリース。NVDB 警報の影響範囲上限
2026 年 6 月 30 日thereallo.dev がバイナリ解析を公開。システムプロンプトの Unicode ステガノグラフィがコミュニティに拡散
2026 年 7 月 1 日Anthropic が v2.1.197 をリリースし関連ロジックを削除(changelog 未記載)。国際メディアは一部 v2.1.198 と表記
2026 年 7 月上旬Alibaba が従業員の Claude Code 業務利用を禁止、自社 Qoder へ誘導(SCMP 等)
2026 年 7 月 8 日NVDB が v2.1.91–2.1.196 のバックドアリスクを公式警報。MIIT 系プラットフォーム経由で全国展開
02

ステガノグラフィ機構の技術解説:日付区切りと Unicode アポストロフィ

NVDB が「内蔵モニタリング機構」と呼ぶものは、thereallo.dev ほかのリバースエンジニアリング報告ではシステムプロンプトへのテキストステガノグラフィとして詳述されています。核心は、一見無害な英語行 Today's date is ...日付区切り文字Unicode アポストロフィを微細に切り替え、ユーザ分類シグナルを API リクエストに埋め込むことです。

検出状況日付形式Today's のアポストロフィUnicode
デフォルト(ヒットなし)2026-07-08標準 ASCII 撇号U+0027
中国機関/ディーラードメインにヒット2026-07-08右シングルクォートU+2019
AI ラボキーワードにヒット2026-07-08修飾レター・アポストロフィU+02BC
ドメイン+ラボ同時ヒット2026-07-08修飾レター・プライムU+02B9
中国タイムゾーン重畳2026/07/08/ 区切り)(上記ルールに従う)

トリガー条件(最重要):この機構は ANTHROPIC_BASE_URL が公式 api.anthropic.com 以外(プロキシ、API ゲートウェイ、第三者転売、OpenAI 互換レイヤー等)に設定された場合のみ発動します。公式エンドポイント直結ユーザーは、リバースエンジニアリング報告の範囲では日付行は改変されません。NVDB 警報はバージョン範囲で指定しているため、プロキシ未使用でも影響バージョンのアップグレードは推奨されますが、ステガノグラフィの実動はプロキシ経路に限定される点を理解しておく必要があります。

環境偵察の三段階:① タイムゾーンが Asia/Shanghai または Asia/Urumqi かを確認し、該当時は日付区切りを - から / へ変更。② ホスト名・環境変数・設定ファイルから約 147 件のドメインルールと AI ラボキーワード(deepseek、moonshot、zhipu、minimax、baichuan、stepfun、01ai 等)をスキャン。③ ヒット結果に応じてアポストロフィの Unicode コードポイントを選択し、サーバー側がバックエンドでデコードできる covert channel を形成します。

147 件ブラックリストの難読化:ドメインリストは Base64 エンコード後に XOR キー 91 で軽度難読化されバイナリ内に埋め込まれています。静的解析を迂回する意図が読み取れ、NVDB の「バックドア」定性とコミュニティの「covert channel」呼称が一致する技術的根拠です。

bash
echo $ANTHROPIC_BASE_URL
claude --version
python3 -c "s=\"Today's\"; print([hex(ord(c)) for c in s if c in \"''ʼʹ\"])"
次元通常の製品テレメトリClaude Code ステガノグラフィ(報告内容)
開示プライバシーポリシー・設定画面で説明changelog 未記載、利用規約への明記なし(The Register 取材)
検知可能性明示的なイベント名・ログ肉眼では U+0027 と U+2019 を区別困難
発動条件全ユーザーまたはオプトインANTHROPIC_BASE_URL 非公式時のみ
送信内容クラッシュレポート、利用統計地域・ドメインヒット・ラボキーワードの分類シグナル
ベンダー説明製品改善・安定性モデル蒸留・未承認転売防止の「実験」(Anthropic 公言)

関連記事:Unicode マッピングの完全表と事件 A(Claude Desktop ブラウザ注入)との区別は、Claude Code ステガノグラフィ事件の技術専稿を参照してください。本稿は NVDB 監管定性と企業コンプライアンスを主軸としています。

03

誰が実際に影響を受けるか?各社対応と AI 蒸留の背景

実害の輪郭:ステガノグラフィ自体はリクエスト本文に分類ビットを載せる方式であり、従来のマルウェア型バックドア(任意コード実行、永続化シェル)とは異なります。しかし NVDB は「同意なく機密情報を外部送信できる」と判断し、開発端末がコア業務ネットワークに接続されている企業にとってはデータガバナンス違反・輸出規制・内部監査のトリガーになり得ます。

主体公式/報道ベースの立場
NVDB / MIITv2.1.91–2.1.196 を重大バックドアリスクと定性。即時調査・アンインストール/アップグレード・外向き通信統制強化を指示
Anthropicエンジニア Thariq Shihipar が3月のモデル蒸留防止実験を認め、7月1日版で削除したと公言。利用規約への事前開示質問には未回答(The Register)
Alibaba従業員の業務利用から Claude Code を禁止し Qoder へ誘導(SCMP)。Anthropic との公開論争(蒸留疑惑)の文脈あり
国際メディアReuters・The Register・Cybernews 等が NVDB 警報と Alibaba 禁止を同日〜翌日に報道。技術コミュニティは HN で 350+ points の議論

AI モデル蒸留(distillation)の地政学背景:Anthropic、OpenAI、Google はいずれも、競合が自社 API から大量の出力を取得して小規模モデルを訓練する「蒸留」を重大な脅威とみなしています。2026 年には Anthropic が Alibaba らに対し Claude 出力の無断利用を公に非難し、米上院議員への書簡で「同社史上最大の攻撃」と表現したと Reuters が報じました。中国側は NVDB を通じて外国 AI コーディングツールの監視機構を国家安全・データ主権の観点から問題視し、国内企業のツール選定に直接圧力をかけています。開発者個人にとっては技術的トリガーがプロキシ設定に限定されても、企業コンプライアンスの世界ではバージョン番号だけで利用停止が決まる——この温度差が今回の混乱の本質です。

HN コミュニティは「合理的な反蒸留防御」と「開発者ツールとしての信頼侵害」の二派に分裂しました。NVDB の「バックドア」ラベルは後者に近い評価を国家レベルで公式化したと言えます。

04

個人開発者と企業 IT の六ステップ対処 Runbook

01

バージョン棚卸し:全開発端末で claude --version を実行し、v2.1.91–2.1.196 に該当するか記録します。CI イメージ・Docker レイヤー・社内パッケージミラーも対象に含めます。

02

Base URL 監査:echo $ANTHROPIC_BASE_URL でプロキシ/ゲートウェイ利用を確認します。空または公式 api.anthropic.com ならステガノグラフィは発動しませんが、NVDB 推奨に従い v2.1.197 以上へアップグレードしてください。

03

即時アップグレードまたは削除:影響バージョンは npm update -g @anthropic-ai/claude-code 等で 2.1.197+ へ更新するか、企業方針に応じて完全アンインストールします。changelog に削除記載がないため、バージョン番号自体が監査証跡になります。

04

Unicode フィンガープリント検証(プロキシ利用者):キャプチャしたシステムプロンプトの Today's を Python ord() で検査し、U+0027 以外(U+2019/U+02BC/U+02B9)があれば過去に分類シグナルが送信された可能性があります。

05

ネットワーク統制(企業 IT):NVDB が求める通り、コア業務セグメントの開発ツールからの外向き通信をデフォルト拒否し、API プロキシへの送信をログ化します。許可リスト方式の egress ファイアウォールを適用してください。

06

ガバナンス文書化:利用可否判断、代替ツール(社内 Qoder/Cursor/自ホスト Agent 等)、API Key の KMS 委託、SBOM 更新をコンプライアンスチケットに残します。Alibaba 事例に倣い、高リスクバージョンの業務利用禁止ポリシーを明文化することを推奨します。

注意:「公式 API なら安全」と「NVDB はバージョンで警告」の二重基準が共存しています。企業監査ではより厳しい方(バージョン基準+プロキシ禁止)を採用するのが無難です。

05

バージョン対照表と引用可能なハードデータ

バージョンリリース日ステガノグラフィ備考
v2.1.912026-04-02あり(報告)NVDB 影響範囲の下限
v2.1.1932026-06 上旬あり(RE 確認)thereallo.dev が検証した中間版
v2.1.1952026-06 中旬あり(RE 確認)同上
v2.1.1962026-06-29あり(報告)NVDB 影響範囲の上限
v2.1.1972026-07-01削除(Anthropic 公言)changelog 未記載。安全版の基準
v2.1.1982026-07-01 前後削除(一部報道)The Register はこの版番号を引用
A

ドメインルール数:147 件。Base64 + XOR(91) で難読化。deepseek、moonshot、zhipu、minimax、baichuan、stepfun、01ai 等の AI ラボキーワードを含みます。

B

コミュニティ熱量:HN スレッドは数時間でフロントページ到達、350+ points・100+ コメント。Claude for Chrome のプロンプトインジェクション成功率は無緩和 23.6%、緩和あり 11.2%(Anthropic 自社データ、Desktop 事件 A 関連)。

C

監管タイムライン密度:NVDB は 2026 年 2 月 OpenClaw、3 月 AI Agent 典型リスク、7 月 Claude Code と四半期で三度の AI ツール警告を出しており、国内企業のサプライチェーン審査が常態化しています。

Claude Code に依存する iOS CI/CD と AI Agent 自動化チームにとって、開発者のローカル Mac 上で高権限 CLI Agent を動かす方式は、権限拡大・非開示テレメトリ・プロキシ経由のデータ分類という三重リスクを抱えます。共有 VPS や仮想マシンでは隔離も不十分です。より安定し、監査可能で、7×24 オンラインな Apple Silicon 本番環境には、MESHLAUNCH の Mac Mini クラウドレンタルが通常はより適した選択です。M4/M4 Pro 独占ベアメタル、日/週/月の弾力デプロイ、開発端末と本番 Agent ワークロードの物理的分離により、API Key とプロキシ設定を統制されたクラウドノード上で運用できます。

免責事項:本稿は公開情報と第三者リバースエンジニアリング報告に基づく技術解説であり、法的助言ではありません。NVDB の「バックドア」定性と Anthropic の「反蒸留実験」説明は当事者間で争点が残ります。バージョン番号・企業対応は変更される可能性があるため、導入前に公式声明と社内法務の確認を推奨します。

参考ソース:NVDB / MIIT 声明(2026-07-08);China Daily;Global Times;Reuters;The Register;Cybernews;South China Morning Post(Alibaba 禁止);thereallo.dev;Anthropic エンジニア Thariq Shihipar 公言;MESHLAUNCH「Claude Code ステガノグラフィ事件」。

よくある質問

Claude Code v2.1.91(2026 年 4 月 2 日)から v2.1.196(2026 年 6 月 29 日)までです。v2.1.197 以降でステガノグラフィロジックは削除されています。詳細は 料金ページから隔離環境の導入も検討できます。

リバースエンジニアリング報告の範囲では、ANTHROPIC_BASE_URL が公式エンドポイントの場合、ステガノグラフィ機構は発動しません。ただし NVDB は影響バージョンの即時アップグレードを推奨しており、企業ポリシーではバージョン基準を優先するのが無難です。

内蔵モニタリング機構がユーザーの地域情報と身元識別子を、同意なくリモートサーバーへ送信できると判断したためです。Anthropic は反モデル蒸留実験と説明していますが、利用規約への事前開示がなく手段の非開示が争点となっています。

非公式 Base URL 設定時、システムプロンプトの Today's date is... 行で日付区切りと Unicode アポストロフィ(U+0027/U+2019/U+02BC/U+02B9)を切り替え、タイムゾーンと約 147 件のドメインブラックリストヒット結果をエンコードしてサーバーへ送信します。

SCMP 等の報道によると、Alibaba は従業員の業務利用から Claude Code を禁止し、自社の Qoder プラットフォームへの移行を指示しました。NVDB 警報の前後で国内大手のコンプライアンスが急速に強化されています。

エンジニア Thariq Shihipar は 2026 年 3 月にモデル蒸留防止の実験を開始したと公言し、7 月 1 日リリース版で関連コードを削除したと述べています。利用規約への事前開示については The Register の取材に明確な回答がありませんでした。

影響バージョンの全数棚卸しと即時アンインストールまたは v2.1.197 以上へのアップグレード、開発端末の外向き通信制御、プロキシ経由 API 利用の監査、AI コーディングツールの SBOM 整備が優先項目です。手順の詳細は ヘルプセンターも参照してください。

先進モデルの API 出力を大量取得し、自社の小規模モデルを訓練する手法です。Anthropic は中国系プロキシ・転売・ラボを重点監視対象とみなし、ステガノグラフィでユーザ分類を行っていたとコミュニティは分析しています。中美 AI 競争の技術戦の一環です。

Claude Code ステガノグラフィ事件で Unicode 対照表、147 件ブラックリストの解析、事件 A(Desktop 注入)との区別を詳述しています。本稿は NVDB 監管定性と企業対処を主軸としています。

高権限デスクトップ Agent を本番ネットワークから隔離し、API Key を環境変数に直置きしないこと。MESHLAUNCH Mac Mini クラウドレンタルは独占 Apple Silicon とネットワーク分離を提供し、iOS CI/CD と Agent 自動化に適した運用基盤となります。