INDEX / NO.005 — 2026.07.09 — 事件

Claude Code 后门风波里,最吓人的不是它认出了中国用户

7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发了一条风险提示:AI编程工具ClaudeCode存在后门隐患。通报称它内置了监控机制,未经用户同意,就可能把位置……

7 月 8 日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发了一条风险提示:AI 编程工具 Claude Code 存在后门隐患。通报称它内置了监控机制,未经用户同意,就可能把位置和身份类信息传到外部服务器。

 NVDB 风险提示

图:NVDB 发布的 Claude Code 安全后门风险提示。

我是 Claude Code 的老用户,去年下半年 OpenCode、GLM 这些工具起来之后,我换过去了。

看到这条消息我没觉得”还好我换了”。我想的是另一件事:我现在天天在用的那些 AI 工具,权限一样大,能读代码,能改文件,能跑命令。Claude Code 被扒出来藏了检测逻辑,那我还没发现的那些呢?

我给它的权限,和我以为我给它的权限,中间可能隔着一段我自己都说不清的距离。

它被指做了什么

提示涉及的版本是 2.1.91 到 2.1.196,时间跨度从 4 月 2 日到 6 月 29 日,危害定级”严重”。

Anthropic 没有发正式声明。但据媒体报道,Claude Code 团队的工程师 Thariq Shihipar 在 X 上做了回应。

事情的起点是一个 Reddit 帖子。6 月 30 日,有人在 r/ClaudeAI 发帖,说自己逆向 Claude Code 的时候发现了一段隐藏的检测逻辑。

Tom's Hardware 对 Claude Code 后门风波的报道

图:Tom’s Hardware 对 Alibaba 禁用 Claude Code 和 Reddit 逆向发现的报道。

据公开的逆向分析,这段逻辑从 2.1.91 版本开始悄悄上线,发布说明未披露这段逻辑。它的触发条件是这样的:一旦检测到用户用了代理(就是自己改了 API 地址,没有直接连 Anthropic 官方端点),代码就开始查两样东西。

第一,系统时区是不是 Asia/Shanghai 或者 Asia/Urumqi。

第二,代理地址匹不匹配一份硬编码的清单。据媒体报道,这份清单里有 147 个条目,包括百度、阿里巴巴、字节跳动、月之暗面、MiniMax、阶跃星辰这些中国科技公司和 AI 实验室的域名。

查完之后,结果怎么传回去?这才是最让人不舒服的部分。

据技术拆解,它没有加一个独立的字段来上报。它把检测结果编码进了系统提示词里一行普通的日期文字。如果检测到中国时区,日期的分隔符会从 2026-06-30 变成 2026/06/30Today's 里的那个撇号,会被换成三种肉眼几乎分不清的 Unicode 字符,分别对应”命中中国域名”、“关联中国 AI 实验室”、“两者都命中”。

knightli 技术拆解里的 Unicode 标记表

图:knightli 技术拆解中的 Unicode 标记表,展示不同撇号字符对应的命中状态。

你打开对话记录,看到的就是一行正常的日期。但服务器那边,只需要读一下这个字符的编码,就知道你是什么情况。代码还用了密钥为”91”的 XOR 混淆来藏这套逻辑。Reddit 那个帖子的作者说,这是”对用户信任的根本性违背”。

这里有个问题得说清楚。目前能看到的证据,这套检测确实针对中国。 时区查的是中国的,域名清单也是中国的。但我不替这件事下”Anthropic 只盯中国用户”的绝对结论。有没有针对其他地区的类似机制,从公开信息里看不出来。已知的事实是:在防蒸馏这件事上,Anthropic 用隐蔽手段重点筛查了与中国关联的用户。

Anthropic 可能想防什么

Claude Code 团队工程师给出的说法是,他们防的是账号转售和模型蒸馏。

据媒体转述,Thariq 在 X 上说,这套机制是 3 月上线的实验,目的是防两件事:账号转售,和模型蒸馏。移除这段代码的 PR 在 7 月 1 日合并了,就是 Reddit 帖子出来的第二天。

蒸馏是什么?简单说,就是用一个更强的模型的输出来训练自己的模型。你不需要拿到原始的模型权重,只需要大量调用它,把它的回答攒起来,就能”蒸馏”出类似的能力。这在 AI 行业是个灰色地带,法律上还没完全厘清。

Anthropic 确实有理由觉得自己被针对了。据 Tom’s Hardware 引述 Anthropic 致美国参议院银行委员会的信,Anthropic 指控阿里巴巴关联的 Qwen 实验室运营者用了大约 25000 个欺诈账户,在 4 月 22 日到 6 月 5 日之间,跟 Claude 进行了约 2880 万次模型交换。Anthropic 称这是迄今已知最大规模的蒸馏攻击。阿里否认了指控。

Anthropic 的服务并未在中国大陆正式开放。但大量中国开发者通过代理访问 Claude,很多人用的还是公司补贴的代理。从 Anthropic 的风控视角看,代理访问叠加中国关联,可能被它当成高风险信号。

但动机合理,不等于手段能接受

问题是,怕被薅,和在用户机器上藏一套检测代码,是两码事。

你想防蒸馏,我没意见。但你得告诉我你在防。把检测代码藏起来不让人看见,发布说明也不提,这不是防滥用该有的做法。

让我后背发凉的是另一件事。检测的那些东西,时区、域名,本身不值几个钱。我根本不知道它在我的机器上还干了什么。

这跟”它会不会拿我的数据去训练”是两个层面的问题。

很多人讨论这件事,第一反应是”它是不是在偷我的代码训练模型”。但这个担心其实可以被政策回应。按 The Verge 的报道,消费者用户会看到一个数据使用弹窗,相关训练选项默认处于开启状态,用户可以关闭。Claude Gov、Claude for Work、Claude for Education、API 这些商业产品线不适用这条规则。

不同账号类型,不同产品线,不同数据政策。你用 Pro 版的 Claude Code 写公司代码,如果你的训练选项没关,数据可能被拿去训练。你用 API 调用,默认不会。你用企业版,又是不一样的规则。一个普通开发者,有几个搞得清自己在哪条规则里?

它有没有拿去训练,政策还能解释;但它在本机做了什么,我没法验证。这次后门事件就是最极端的例子:它说的是”实验性措施,早已计划回滚”,但被扒出来才回滚,和你自己主动回滚,分量完全不一样。你不逆向,就永远看不见。

你信它说的吗?

别把风险简化成”海外不安全,国产安全”

这件事很容易被带偏成”海外不安全,国产安全”。

我得泼盆冷水。数据焦虑这件事,用海外模型的人有,用国产模型的人一样有。

国产云模型也在厂商手里。你跟它对话,你的代码、你的业务上下文,一样要喂出去。区别只在于数据在不在国内,受不受国内监管。这不等于”国产就安全”,国产云一样要分敏感级别。

尤其对企业来说,别觉得”我们没给完整数据""我们做了权限限制”就万事大吉。你在跟模型多轮对话的时候,上下文越喂越多。第一轮你问了个技术问题,第二轮你贴了段代码,第三轮你说了个业务逻辑。三轮下来,你自己都没意识到,你已经把项目的骨架告诉它了。权限限制挡不住对话本身。

只换国产还不够,更关键的是先把输入 AI 的东西分级。你得知道什么东西可以喂,什么东西不能喂,什么东西必须留在本地。

给自己一张 AI 使用分层表

我不可能今天就把所有 AI 工具全换成本地模型。但我可以先把手上这些东西分一分。

  1. 公开资料、学习探索、写文章做翻译、那些低敏感的个人项目代码,这些我继续喂云端。喂出去也无所谓,丢了不心疼。

  2. 有一类东西要用,但不能直接喂。公司内部代码的片段,跟客户合作中产生的一些不敏感内容,还没公开的产品思路。我现在拿到这些会先脱敏。把具体的变量名、客户名、业务细节换掉,只留结构和方法。AI 能帮我解决方法问题,不需要知道我的客户叫什么。

  3. 还有一类绝对不能碰云端。账号密钥,核心商业数据,客户的隐私信息,还没公开的财务数字。这些要么不用 AI,要么本地跑。

真正敏感的东西想本地跑,现在也有出路。有些国产模型已经开源,也能本地部署。我自己用 OpenCode 配 GLM,常规编码够用。以 Ollama 官方库里的 GLM 这类开源模型为例,24GB 显存的机器已经能跑一些本地编码任务。数据至少在模型调用这条链路上留在了你自己的机器上,不再直接发给云端模型。

![ollamaglm2026-07-09 15.41.23](配图/ollamaglm2026-07-09 15.41.23.png)

图:Ollama 官方库中的 GLM 模型页面,国产开源模型,支持本地部署。

这张表不是标准答案。每个人的业务不一样,敏感线画的位置也不一样。不过我分完之后发现一件事:以前觉得无所谓就喂出去的东西,回头一看,其实挺敏感的。

如果你也在重新整理自己的 AI 工具链,或者有什么我没想到的分层方式,评论区聊聊。


参考来源

  1. NVDB 风险提示(2026-07-08,工业和信息化部网络安全威胁和漏洞信息共享平台) 媒体转述:中新经纬同花顺腾讯新闻
  2. Tom’s Hardware 报道(2026-07-05)—— Alibaba bans Anthropic’s Claude Code after an alleged hidden China-detection backdoor is uncovered tomshardware.com
  3. knightli 技术拆解(2026-07-01)—— Claude Code 隐写式检测机制分析 knightli.com
  4. IT之家报道(2026-07-01)—— Anthropic 回应 Claude Code 暗藏代码检测中国用户 ithome.com
  5. The Verge 报道(2025-08-28)—— Anthropic 消费者产品与商业产品数据训练政策差异 theverge.com
  6. Anthropic 官方数据政策—— Claude Code Data Usage code.claude.com
  7. Ollama 模型库—— GLM-4.7-Flash ollama.com
扫码关注公众号
扫码关注公众号
扫码加群交流
扫码加群交流