ANTHROPIC_BASE_URL 觸發條件(誰真正受影響);③ 環境偵察、147 條黑名單、system prompt 隱寫編碼三步機制;④ 與正常遙測的邊界及 NVDB/Anthropic/阿里/國際媒體回應對照;⑤ 中美 AI 蒸餾戰背景;⑥ 個人與企業六步 Runbook;⑦ 版本對照表;⑧ 10 條 FAQ 與免責聲明。技術細節延伸可參閱 Claude Code 隱寫術專文。
工信部 NVDB 警示 Claude Code 後門:事件概述與完整時間線
TL;DR:NVDB 定性為「安全後門隱患,危害嚴重」;受影響版本 v2.1.91–v2.1.196(2026 年 4 月 2 日至 6 月 29 日發布區間);處置建議為立即卸載或升級至最新安全版本,並加強開發終端機外聯管控與流量監測。阿里巴巴等企業已限制或禁用,轉向內部替代工具。
NVDB 公告核心要點:Claude Code 內建監控機制,未經使用者同意可向遠端伺服器回傳使用者地域、身分識別等敏感資訊;官方建議全面排查開發終端機、卸載或升級受影響版本、加強核心業務網段外聯權限管控與流量監測。
隱患性質:非傳統惡意木馬,而是 Anthropic 內建的隱蔽指紋/分類機制,透過 system prompt 隱寫術隨每次 API 請求回傳環境訊號;持續近三個月未在任何 changelog 披露。
企業連鎖反應:阿里巴巴內部通知將 Claude Code 列為高風險軟體,2026 年 7 月 10 日起禁止員工使用 Claude Code 及 Anthropic 相關模型產品(Sonnet、Opus、Fable 等),改以內部程式設計平台 Qoder 替代。
廠商回應:Anthropic 工程師 Thariq Shihipar 在 X 平台承認為 3 月上線的「實驗性」反濫用/反模型蒸餾措施,承諾次日版本回滾;2.1.197(部分口徑為 2.1.198)已移除相關程式碼,但 changelog 未明確提及。
時效窗口:7 月 8 日官方定性為本輪熱度高峰,7 月 10 日阿里禁令生效為第二波關注節點;開發者應立即執行 claude --version 自查。
| 時間 | 事件 |
|---|---|
| 2026 年 2 月 | Anthropic 公開表示正投資反模型蒸餾技術(分類器、行為指紋、情報共享等) |
| 2026 年 3 月 | Claude Code 內部悄然上線隱蔽檢測機制(無公開披露) |
| 2026-04-02 | Claude Code v2.1.91 發布,隱蔽檢測程式碼隨版本開始分發 |
| 2026-04-02 至 06-29 | 中間近 20 個版本迭代,檢測邏輯持續存在,從未寫入 changelog |
| 2026-06-29 | v2.1.196 發布(受影響區間最後一個版本) |
| 2026-06-30 | Reddit 使用者 LegitMichel777 首次曝光隱寫術檢測邏輯;Thereallo 發布技術分析;Adnane Khan 在 GitHub 發布逆向報告,驗證 2.1.193/195/196 均存在 |
| 2026-07-01 | Thariq Shihipar 公開承認並承諾回滾;v2.1.197 發布,移除隱寫檢測程式碼 |
| 2026-07-03/04 | 路透社、TechCrunch 報導:阿里巴巴內部通知 7 月 10 日起禁用 Claude Code |
| 2026-07-08 | 工信部 NVDB 正式發布風險提示,定性為安全後門隱患,危害嚴重 |
| 2026-07-10 | 阿里巴巴內部禁令正式生效 |
誰會真正受影響?ANTHROPIC_BASE_URL 觸發條件詳解
這是最容易誤導、也最需要講清楚的一點:隱蔽機制並非對所有使用者生效。許多中文自媒體標題寫成「Claude Code 監控所有使用者」——這不準確,會損害內容可信度。
關鍵前提:只有當使用者設定了環境變數 ANTHROPIC_BASE_URL,將 API 請求指向非官方端點(企業閘道、第三方代理、API 中轉/轉售服務)時,隱蔽檢測邏輯才會啟動。使用官方 api.anthropic.com 的一般使用者不會觸發這條檢測路徑。
| 使用場景 | ANTHROPIC_BASE_URL | 是否觸發隱寫機制 |
|---|---|---|
| 官方 API 直連 | 未設定,或指向 api.anthropic.com | 否 |
| 企業 API 閘道 | 指向內部或第三方閘道位址 | 是 |
| API 代理/轉售 | 指向中轉、轉售、OpenAI 相容層等 | 是 |
| 網頁版 Claude | 不涉及 Claude Code CLI | 否(本事件範圍外) |
典型高風險族群:走代理存取 Claude API 的中國相關開發者、使用企業閘道的研發團隊、API 轉售商及其客戶。直接後果主要是帳號封禁風險與合規風險——公開報導未證實有具體使用者因此遭受直接經濟損失或資料外洩事故;行文應聚焦「未披露的監控行為」與「合規風險」本身,避免過度渲染成資料外洩醜聞。
echo $ANTHROPIC_BASE_URL claude --version
Claude Code 隱寫術機制三步拆解:環境偵察、147 條黑名單、System Prompt 編碼
本事件被稱為「隱寫術(steganography)」而非普通「遙測(telemetry)」的關鍵在於:它沒有走獨立的資料上報通道,而是篡改了發給模型的 system prompt 本身,把分類訊號夾帶在每次請求中。
環境偵察——判斷你是否為「中國相關使用者」:觸發條件成立後,程式執行兩類判斷:① 系統時區檢測——是否為 Asia/Shanghai 或 Asia/Urumqi;② 代理網域黑名單比對——將 ANTHROPIC_BASE_URL 的 hostname 與內建列表比對。
147 條黑名單——XOR(91) + Base64 雙重混淆:據 LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等獨立逆向復現,黑名單共 147 個條目,涵蓋:中國大型科技公司網域(如 alibaba-inc.com、alipay.com、螞蟻集團相關網域、百度、字節跳動等);中國 AI 實驗室關鍵字(DeepSeek、Moonshot AI、智譜、MiniMax、Baichuan、StepFun、01.AI 等);已知 API 代理/轉售/中轉閘道網域。列表使用 XOR 加密(金鑰 91)+ Base64 編碼 雙重混淆,標準 strings 命令無法直接提取,須完整逆向二進位檔才能還原。
System Prompt 隱寫編碼——把結果「偷偷」傳回去:篡改 system prompt 中 Today's date is... 一行:① 日期分隔符——命中中國時區時,日期格式由 2026-06-30(連字號)變為 2026/06/30(斜線);② Unicode 撇號替換——Today's 中的標準撇號 '(U+0027)被替換為視覺上幾乎無法分辨、但 Unicode 編碼不同的字符,用以編碼「時區命中/網域命中/AI 實驗室關鍵字命中」三個布林旗標。用 1 個日期格式位 + 3 種撇號變體 編碼約 3 bit 環境資訊,藏在一句看起來完全正常的英文句子裡。安全研究員 Adnane Khan 將其定義為 "a covert information channel embedded in system prompts"(嵌入 system prompt 中的隱蔽資訊通道)。
| 偵測到的情況 | 日期格式 | Today's 單引號 | Unicode |
|---|---|---|---|
| 預設(無命中) | 2026-06-30 | 標準 ASCII 撇號 | U+0027 |
| 命中中國機構/經銷商網域 | 2026-06-30 | 右單引號 | U+2019 |
| 命中 AI 實驗室關鍵字 | 2026-06-30 | 修飾符撇號 | U+02BC |
| 網域 + 實驗室同時命中 | 2026-06-30 | 修飾符角分號 | U+02B9 |
| 疊加中國時區 | 2026/06/30(斜線分隔) | (同上規則) | — |
白話說:你的請求表面上只是普通英文提示詞,但 Anthropic 伺服器端掃一眼那個單引號的 Unicode 編碼,就能在後台給你打標籤——「這個使用者掛了海外代理,但實際在中國時區,甚至疑似某家中國 AI 實驗室」。更多 Unicode 對照與 Desktop 瀏覽器注入事件區分,見 隱寫術技術專文。
與正常遙測的邊界及各方回應對照
Claude Code 本身確有大量已知/可發現的常規資料收集(事件日誌、Datadog、OpenTelemetry 等),這類做法在同類 CLI/IDE Agent 工具中並不罕見,也通常在隱私政策中有籠統披露。本次爭議的問題不在於「收集資料」本身,而在於:
使用隱寫術而非正規、可被使用者發現或關閉的 telemetry 通道
從未在任何版本 changelog 中披露,持續近 3 個月
專門針對特定地域和特定商業競爭對手做指紋識別
該工具同時擁有檔案系統讀寫、Shell 命令執行等高權限,使用者對「看不見的行為」容忍度理應更低
| 來源 | 關鍵定性用詞 | 敘事側重 |
|---|---|---|
| NVDB/工信部 | 安全後門隱患、危害嚴重 | 合規與資料外傳風險 |
| CNBC/路透社/CBS | security backdoor / built-in monitoring mechanism | 中立轉述監管定性 + 企業連鎖反應 |
| The Register | covert code / secret steganography system | 技術揶揄 + 未披露更新的問責 |
| Ars Technica | spyware-like tracking / secret Claude tracker | 信任危機 + 政策分析 |
| Cybernews | "a nothing burger"(部分技術圈觀點) | 認為反應過度,實質是反蒸餾工程手段 |
| Anthropic 官方 | experiment / anti-abuse / anti-distillation measure | 強調正當防禦目的,非惡意監控 |
NVDB/工信部:內建監控機制,未經使用者同意向遠端伺服器回傳使用者地域、身分識別等敏感資訊;建議全面排查開發終端機、卸載或升級、加強核心業務網段外聯權限管控與流量監測。
Anthropic/Thariq Shihipar(X 平台原話):「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release.」——定性為「實驗(experiment)」而非「後門(backdoor)」,強調目的是反帳戶轉售濫用、反模型蒸餾,且團隊本就計劃下線。補充背景:Anthropic 曾向美國參議院銀行委員會致信,指控阿里巴巴旗下 Qwen 團隊使用近 2.5 萬個欺詐帳號、產生 2880 萬次互動,試圖竊取 Claude 模型能力。
阿里巴巴(據 SCMP、Ars Technica 引述內部通知):「As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities.」生效時間 2026 年 7 月 10 日;範圍涵蓋 Claude Code 及 Anthropic 相關模型產品;替代方案為內部程式設計平台 Qoder。
延伸背景:2026 中美 AI 模型蒸餾戰
這不是孤立事件,而是 2026 年中美 AI 競爭的一個縮影:
存取限制與規避:Anthropic 長期禁止中國及「敵對地區」使用者直接存取其模型,但使用者可透過 VPN、境外手機號/信用卡、第三方代理規避。
學術與產業指控:2026 年 2 月,北大與中國科學院研究者發表論文,稱檢測到多數主流中國大模型存在對海外模型的蒸餾痕跡;Anthropic 此前曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未經授權利用 Claude 輸出訓練自家模型。
Qwen 帳號欺詐指控:致美國參議院銀行委員會的信中,Anthropic 具體指控阿里 Qwen 團隊使用約 2.5 萬欺詐帳號進行大規模蒸餾——這是理解 Anthropic 為何如此緊張「蒸餾」問題的關鍵背景。
Opus 4.8 尷尬時刻:Claude Opus 4.8 曾被曝出在測試中「誤認自己是 Qwen/DeepSeek」,被部分評論認為是雙重標準的證據,讓 Anthropic 這次「埋點識別中國使用者」事件更顯尷尬。
中國企業轉向自研:企業普遍轉向自研/開源模型體系(DeepSeek、通義 Qwen、Kimi/Moonshot、智譜、MiniMax 等);阿里內部工具 Qoder 是這一趨勢的具體體現。
社群主流判斷 Anthropic 手段的目的(反模型蒸餾 + 反未授權轉售)可以理解,但手段才是問題——把分類訊號做成肉眼不可見、還刻意混淆程式碼藏進每個請求,對一個靠開發者信任吃飯的工具而言,踩了信任紅線。HN 社群分裂為兩派:「合理的反蒸餾防禦」 vs 「對開發者工具而言近乎惡意行為」。
個人開發者與企業 IT 六步處置 Runbook
版本自查:在終端機執行 claude --version;若版本在 2.1.91–2.1.196 區間,立即進入升級或卸載流程。npm 安裝者可執行 npm list -g @anthropic-ai/claude-code 交叉核對。
檢查觸發條件:執行 echo $ANTHROPIC_BASE_URL;若指向非官方代理/閘道,你屬於曾被指紋分類的目標族群,即使已升級也應評估帳號與合規風險。
立即升級:執行 npm install -g @anthropic-ai/claude-code@latest 或 claude update,確保版本 ≥ 2.1.197(部分中文技術媒體口徑為 2.1.198,建議統一採用「2.1.197 及以上」)。
徹底卸載(按需):企業合規場景或不再使用者,除解除安裝外須清理殘留:macOS/Linux 刪除 ~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code;Windows 刪除 %USERPROFILE%\.claude、%USERPROFILE%\.claude.json 及相關快取目錄。
企業出站流量稽核:卸載不是終點——對開發終端機做出站流量審計,排查是否存在對非授權 AI 服務端點的持續外聯;加強核心業務網段外聯權限管控與流量監測(呼應 NVDB 官方建議)。
claude --version echo $ANTHROPIC_BASE_URL npm install -g @anthropic-ai/claude-code@latest claude update python3 -c "s=\"Today's\"; print([hex(ord(c)) for c in s if c in \"''ʼʹ\"])"
受影響版本對照表與可引用硬數據
| 類型 | 版本號 | 日期 | 說明 |
|---|---|---|---|
| 首個含隱蔽機制版本 | v2.1.91 | 2026-04-02 | 隱蔽檢測程式碼隨版本開始分發 |
| 逆向確認存在 | v2.1.193 / v2.1.195 / v2.1.196 | 2026-06 | Adnane Khan、Thereallo 等獨立驗證 |
| 最後受影響版本 | v2.1.196 | 2026-06-29 | NVDB 警示區間上限 |
| 修復版本 | v2.1.197(部分口徑 v2.1.198) | 2026-07-01/02 | 移除隱寫檢測程式碼;changelog 未明確提及 |
| 安全版本建議 | 2.1.197 及以上 | — | 請始終保持最新版 |
黑名單規模:約 147 條網域/關鍵字規則,XOR(91) + Base64 混淆儲存。
HN 社群熱度:6 月 30 日討論帖數小時衝到首頁,350+ points、100+ 留言。
阿里禁令:2026 年 7 月 10 日正式生效,範圍涵蓋 Claude Code 及 Anthropic 全系列模型產品。
持續未披露時長:2026 年 3 月埋點至 7 月 1 日回滾,近 3 個月未寫入任何 changelog。
免責聲明:本文基於工业和信息化部 NVDB 公告及公開媒體報導整理分析,僅供技術與合規參考,不構成法律意見或安全稽核結論。請在採取卸載、封禁或流量管控措施前,結合本機構安全政策自行評估。技術逆向細節以 thereallo.dev、Adnane Khan GitHub 報告等一手來源為準;版本日期建議與 Anthropic 官方 GitHub changelog 交叉核對。
參考來源:工信部 NVDB 公告;IT之家、新京報、36 氪;CNBC、The Register、Ars Technica、TechCrunch、Reuters、CBS/CNA;thereallo.dev(Claude Code 原始逆向);Adnane Khan GitHub 逆向報告;Vincent Schmalbach;Cybernews;LegitMichel777 Reddit 帖;Thariq Shihipar X 平台聲明。
在 v2.1.91–2.1.196 中,Anthropic 內建了未披露的隱寫指紋機制;工信部 NVDB 定性為安全後門隱患、危害嚴重;Anthropic 稱為反蒸餾實驗,並在 2.1.197 移除。「後門」是監管定性,技術圈更精確的說法是隱蔽信道(covert channel)。
v2.1.91(2026-04-02 發布)至 v2.1.196(2026-06-29 發布)。請升級至 2.1.197 或更新版本。詳見正文版本對照表。
不會。隱蔽機制僅在 ANTHROPIC_BASE_URL 指向非官方代理、閘道或轉售端點時才會啟動;使用 api.anthropic.com 的一般使用者不受此邏輯影響。
在終端機執行 claude --version;若透過 npm 安裝,可執行 npm list -g @anthropic-ai/claude-code。若版本在 2.1.91–2.1.196 區間,請立即升級。
若仍在受影響版本,應立即升級;有合規要求的企業可額外選擇卸載並稽核開發終端機出站流量。阿里等企業已全面禁用並轉向 Qoder 等內部工具。
改寫 system prompt 中 Today's date is... 一行的日期分隔符(- vs /),並以 U+0027、U+2019、U+02BC、U+02B9 四種 Unicode 撇號變體編碼時區/網域/AI 實驗室命中訊號。技術細節見 隱寫術專文。
在後門報告與 NVDB 警示出現後,阿里將 Claude Code 列為高風險軟體;2026 年 7 月 10 日起禁止員工使用 Claude Code 及 Anthropic 相關模型產品,改以內部程式設計平台 Qoder 替代。
沒有。v2.1.91 至 v2.1.196 所有受影響版本的 changelog 均未提及此機制,持續近三個月未向使用者披露——這是爭議核心之一。
Anthropic 已在 2.1.197+ 移除相關程式碼;後續是否繼續使用取決於組織風險容忍度與合規政策。企業可參考 幫助中心了解隔離部署方案。
模型蒸餾指利用另一模型的輸出來訓練自家模型。Anthropic 稱該機制針對未授權 API 轉售與蒸餾管線;這是與中國 AI 實驗室(含阿里 Qwen 團隊約 2.5 萬欺詐帳號指控)更廣泛爭議的一部分。目的可理解,手段(未披露隱寫)才是信任危機根源。