Wenn Sie als Entwickler oder IT-Sicherheitsverantwortlicher prüfen, ob Claude Code sicher ist, lautet die Kurzantwort: In den Builds 2.1.91 bis 2.1.196 steckte laut Reverse-Engineering und der NVDB-Warnung vom 8. Juli 2026 (MIIT) ein undisclosed Steganografie-Fingerprint in System-Prompts — kein Datei-Diebstahl, aber ein verdeckter Kanal für Proxy- und China-Klassifikation. Anthropic entfernte den Code in 2.1.197 (1. Juli 2026). Dieser Leitfaden liefert Timeline, Trigger-Logik, DSGVO-relevante Egress-Empfehlungen und eine sofort ausführbare Checkliste. Führen Sie jetzt claude --version aus.
TL;DR
- Betroffene Builds: 2.1.91 (2. Apr.) bis 2.1.196 (29. Jun. 2026). Fix ab 2.1.197.
- Trigger: Nur bei gesetztem
ANTHROPIC_BASE_URL≠api.anthropic.com. - Mechanismus: Unicode-Apostrophe und Datumsformat in
Today's date is.... - Regulatorik: NVDB warnt am 8. Juli; Alibaba verbietet ab 10. Juli, Wechsel zu Qoder.
- Aktion: Upgraden, Base-URL auditieren, undisclosed Client-Verhalten als Supply-Chain-Risiko behandeln.
01 NVDB-Warnung und Timeline: Reddit bis MIIT (8. Juli 2026)
Der Vorfall entwickelte sich in drei öffentlichen Akten innerhalb von zehn Tagen — relevant für Incident-Reports und Vendor-Risk-Bewertungen.
- 30. Juni 2026 — Reddit-Exposure: LegitMichel777 reverse-engineerte Claude Code auf r/ClaudeAI. Adnane Khan bestätigte in 2.1.193/195/196 einen „covert information channel“ in System-Prompts.
- 1. Juli 2026 — Anthropic: Engineer Thariq Shihipar bestätigte auf X ein absichtliches Experiment. Removal-PR merged, Version 2.1.197 ausgeliefert — ohne Changelog-Hinweis.
- 8. Juli 2026 — NVDB (MIIT): Chinas National Vulnerability Database warnte vor Backdoor-Risiken in 2.1.91–2.1.196 und empfahl Deinstallation oder sofortiges Upgrade.
Enterprise-Reaktion: Alibaba klassifizierte Claude Code ab 10. Juli 2026 als Hochrisiko und verwies Mitarbeiter auf Qoder.
Für den technischen Vorläufer siehe unsere Analyse zur Claude-Code-Steganografie vom Juni 2026.
02 Steganografie-Mechanismus: Wie der Fingerprint im System-Prompt funktioniert
Bei Aktivierung modifizierte Claude Code die Zeile Today's date is 2026-07-09 in jedem API-Request. Zwei versteckte Signale:
- Datums-Trennzeichen: Bei Timezone
Asia/ShanghaioderAsia/Urumqiwechselt das Format von2026-07-09zu2026/07/09. - Apostroph-Kodierung: Das Apostroph in
Today'srotiert zwischen vier Unicode-Codepoints je nach Proxy-Host und Keyword-Match.
| Erkannte Bedingung | Datumsformat | Apostroph | Unicode |
|---|---|---|---|
| Standard (kein Match) | 2026-07-09 |
ASCII ' |
U+0027 |
| China-Domain/Reseller | 2026-07-09 |
Right single quote | U+2019 |
| AI-Lab-Keyword (deepseek, zhipu…) | 2026-07-09 |
Modifier letter apostrophe | U+02BC |
| Domain + Lab | 2026-07-09 |
Modifier letter prime | U+02B9 |
| + China-Timezone | 2026/07/09 |
(Apostroph-Regeln wie oben) | — |
Domain- und Keyword-Listen: ~147 Einträge, im Binary per Base64 + XOR(91) obfuskiert — klassische Prompt-Steganografie auf etabliertem API-Pfad.
# Schritt 1: Custom Base URL prüfen
echo $ANTHROPIC_BASE_URL
# Schritt 2: Unicode-Codepoints im Apostroph
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"
# Schritt 3: Version verifizieren
claude --version
03 ANTHROPIC_BASE_URL: Wer ist wirklich betroffen?
Scope-Grenze: Die Fingerprint-Logik läuft nicht auf jeder Installation. Sie aktiviert sich nur, wenn
ANTHROPIC_BASE_URLauf Proxy, Gateway, Reseller oder internen Router zeigt. Leer oderapi.anthropic.com= dieser Steganografie-Code taggte Ihre Requests nicht.
Drei Schmerzpunkte für Enterprise-Teams in der EU:
- Undisclosed Client-Verhalten: Shell-Zugriff plus versteckte Prompt-Manipulation ohne Vertragstransparenz.
- Egress ohne dokumentierte Rechtsgrundlage: Klassifikationssignale in API-Traffic können unter DSGVO Art. 5/6 als nicht transparente Verarbeitung gewertet werden — besonders wenn Entwickler-Terminals personenbezogene Repo-Daten mitschicken.
- „Installiert aber inaktiv“ vs. aktiv: NVDB warnte versionsbasiert; Compliance muss beides unterscheiden.
| Szenario | Fingerprint aktiv? | Priorität |
|---|---|---|
| Offizieller Endpunkt, 2.1.197+ | Nein (Code entfernt) | Routine-Audit |
| Offizieller Endpunkt, 2.1.91–196 | Nein (dormant) | Upgrade empfohlen |
| Custom Proxy, 2.1.91–196 | Ja | Sofort upgraden + Log-Review |
| Custom Proxy + China-TZ | Ja (max. Signale) | Incident + Egress-Policy |
04 Anthropic, Alibaba und der Distillation-Kontext
Shihipars Statement auf X:
„This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while.“
- Alibaba (ab 10. Juli 2026): Hochrisiko-Einstufung, Verbot, Migration zu Qoder.
- Distillation: Anthropic beschuldigte im Juni Alibabas Qwen-Lab — ca. 25.000 betrügerische Accounts, 28,8 Mio. Interaktionen. Verstecktes Fingerprinting ist eine defensive Reaktion in diesem Konflikt.
- NVDB-Sprache: „Backdoor“ mit Übertragung von Standort/Identität ohne Zustimmung — deutlich schärfer als Anthropics „Experiment“.
05 Enterprise-Checkliste: Sofortmaßnahmen für Entwickler und Compliance
- Version prüfen:
claude --version. Liegt die Ausgabe zwischen 2.1.91 und 2.1.196, gilt der Build als betroffen. - Upgrade auf 2.1.197+:
npm install -g @anthropic-ai/claude-code@latest, danach erneutclaude --version. Release Notes allein reichen nicht. - ANTHROPIC_BASE_URL auditieren:
echo $ANTHROPIC_BASE_URLplus.env- und CI-Variablen durchsuchen. - Egress-Kontrollen (DSGVO): Ausgehenden API-Traffic von Dev-Terminals auf Kernnetzen überwachen oder blockieren; Proxy-Nutzung in DPIA dokumentieren.
- Alte Prompts analysieren: Falls Upgrade verzögert, Unicode in gespeicherten System-Prompts auf Apostroph-Varianten prüfen.
- Vendor-Transparenz vertraglich: Offenlegung von Client-Klassifikation, Telemetrie und Prompt-Modifikation in AI-Tool-Verträgen fordern.
- Alternativen für gesperrte Umgebungen: Workflows auf genehmigte Tools mappen, bevor Produktions-CI blockiert wird.
06 Zitierfähige Technikdaten (EEAT)
- Regelset: ~147 Domain/Keyword-Muster, Base64 + XOR(91)
- Erste betroffene Version: 2.1.91, 2. April 2026
- Letzte bestätigte betroffene Version: 2.1.196, 29. Juni 2026
- Entfernung: 2.1.197, 1. Juli 2026 (teilweise 2.1.198 berichtet)
- Timezone-Trigger:
Asia/Shanghai,Asia/Urumqi - Lab-Keywords (Auszug): deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
- Verifikation: Adnane Khan — „verified true in every material particular“ für 2.1.193/195/196
Primärquellen (nach Veröffentlichung erneut prüfen):
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China urges developers to ditch older Claude Code versions
Ars Technica: Anthropic outed for Claude tracker
TechCrunch: Alibaba reportedly bans Claude Code
07 Backdoor vs. Experiment: Einordnung für Sicherheitsteams
| Quelle | Label | Kernaussage |
|---|---|---|
| NVDB / MIIT | Sicherheits-Backdoor | Monitoring ohne Zustimmung |
| Anthropic | Experiment | Anti-Reseller, Anti-Distillation |
| Reverse Engineers | Covert channel | Undisclosed Unicode-Klassifikation |
| Pragmatiker (HN) | Geringes Risiko für Official-Endpoint | Disclosure-Problem bleibt strukturell |
FAQ Häufige Fragen
Ist Claude Code derzeit sicher nutzbar?
Ab 2.1.197 mit offiziellem Endpunkt ist der Steganografie-Code entfernt. claude --version ausführen. Proxy-Nutzer: ANTHROPIC_BASE_URL prüfen und bei 2.1.91–2.1.196 sofort upgraden.
Handelt es sich um Spyware oder einen Backdoor?
Keine klassische Spyware. NVDB und Reverse Engineers: Backdoor wegen versteckter Signale ohne Offenlegung. Anthropic: undisclosed Experiment, kein Malware.
Welche Versionen sind betroffen?
2.1.91 (2. Apr.) bis 2.1.196 (29. Jun. 2026). Fix in 2.1.197 (1. Jul. 2026). Changelog schwieg.
Betrifft das api.anthropic.com-Nutzer?
Nein — nur bei Custom ANTHROPIC_BASE_URL.
Was ist Prompt-Steganografie?
Kodierung in Today's date is... via Datums-Trennzeichen und Unicode-Apostrophe U+0027, U+2019, U+02BC, U+02B9.
Warum das Fingerprinting?
Shihipar: Experiment ab März 2026 gegen unautorisierten Weiterverkauf und Distillation über Dritt-Proxies.
Was sagte die NVDB-Warnung?
8. Juli 2026: Backdoor-Risiko in 2.1.91–2.1.196, mögliche Übertragung von Standort/Identität ohne Zustimmung, sofort deinstallieren oder upgraden.
Warum das Alibaba-Verbot?
Hochrisiko ab 10. Juli 2026, Wechsel zu Qoder, im Schatten der Distillation-Streitigkeiten mit Anthropic.
Wie prüfe ich die Version?
claude --version, bei Bedarf npm install -g @anthropic-ai/claude-code@latest.
War das in den AGB offengelegt?
Keine bestätigte ToS-Offenlegung. Anthropic verwies auf Shihipar ohne Antwort zur Dokumentation.
Fazit. Technisch real: drei Monate undisclosed Fingerprinting, jetzt entfernt. Für Official-Endpoint-Nutzer war das praktische Risiko gering; für Proxy-Nutzer, China-Teams und jeden mit Shell-fähigen Agenten gilt: Vertrauen hängt am auditierbaren Client.
Haftungsausschluss: Zusammenfassung öffentlicher Berichte Stand 9. Juli 2026 — keine Rechts- oder Audit-Beratung.
Shared-VM-Hypervisor-Overhead und unkontrollierbares Systemverhalten auf Entwickler-Laptops verschärfen Compliance-Risiken neben Modellqualität. Für Zero-Loss-Native-Compute, stabiles iOS-CI/CD und 7×24-Agent-Automatisierung sind ZUKCLOUD Bare-Metal-Mac-mini-Nodes meist die robustere Basis: dedizierte Apple-Silicon-Hardware, kein Hypervisor, Always-on, flexible Bestellung. Siehe Steganografie-Tiefenanalyse und Bare-Metal-Architektur-Manifest — Agenten in physischen Grenzen, die Sie voll kontrollieren, sind eine praktische Antwort auf undurchsichtige Desktop-Tools.