Si vous êtes développeur, lead technique ou responsable sécurité dans une agence créative sur Mac, la question Claude Code est-il sûr revient avec force depuis l'alerte NVDB du 8 juillet 2026 : les versions 2.1.91 à 2.1.196 embarquaient une stéganographie non divulguée dans les prompts système — pas un cheval de Troie classique, mais un canal discret de classification des utilisateurs de proxy. Anthropic a retiré le code en 2.1.197 (1er juillet). Cet article retrace la chronologie, explique le déclencheur ANTHROPIC_BASE_URL, contextualise l'interdiction Alibaba et propose une checklist opérationnelle. Commencez par claude --version.
TL;DR
- Versions concernées : 2.1.91 (2 avr.) – 2.1.196 (29 juin 2026). Corrigé en 2.1.197+.
- Déclencheur :
ANTHROPIC_BASE_URLdifférent deapi.anthropic.com. - Technique : Apostrophes Unicode et format de date dans
Today's date is.... - Entreprises : NVDB 8 juillet ; Alibaba interdit à partir du 10 juillet, bascule vers Qoder.
- Action : Mettre à jour, auditer la base URL, traiter le comportement client opaque comme risque supply-chain.
01 Chronologie : de l'exposition Reddit à l'alerte réglementaire chinoise
Trois actes publics en une dizaine de jours ont transformé une rumeur technique en crise de confiance sectorielle.
- 30 juin 2026 — Reddit : LegitMichel777 publie une analyse reverse-engineering sur r/ClaudeAI. Adnane Khan confirme un « canal d'information dissimulé » dans les versions 2.1.193 à 2.1.196.
- 1er juillet 2026 — Anthropic : Thariq Shihipar confirme sur X une expérience intentionnelle. PR de suppression fusionnée, version 2.1.197 livrée — sans mention dans le changelog.
- 8 juillet 2026 — NVDB (MIIT) : La base nationale chinoise des vulnérabilités qualifie Claude Code 2.1.91–2.1.196 de risque de backdoor et recommande désinstallation ou mise à jour immédiate.
Côté entreprise, Alibaba classe Claude Code en logiciel à haut risque à partir du 10 juillet 2026 et oriente les équipes vers Qoder, sa plateforme agentique interne.
Pour l'analyse technique antérieure, voir notre article sur la stéganographie Unicode de Claude Code.
02 Stéganographie dans le prompt : comment l'empreinte fonctionne
Lorsqu'elle s'active, Claude Code réécrit une ligne anodine : Today's date is 2026-07-09. Deux signaux cachés transitent vers les serveurs Anthropic.
- Séparateur de date : Fuseau
Asia/ShanghaiouAsia/Urumqi→ passage de2026-07-09à2026/07/09. - Encodage par apostrophe : L'apostrophe de
Today'salterne entre quatre points de code Unicode selon le hostname du proxy et des mots-clés de labs IA.
| Condition détectée | Format date | Apostrophe | Unicode |
|---|---|---|---|
| Par défaut | 2026-07-09 |
Apostrophe ASCII | U+0027 |
| Domaine/revendeur Chine | 2026-07-09 |
Right single quote | U+2019 |
| Mot-clé lab (deepseek, zhipu…) | 2026-07-09 |
Modifier letter apostrophe | U+02BC |
| Domaine + lab | 2026-07-09 |
Modifier letter prime | U+02B9 |
| + fuseau Chine | 2026/07/09 |
(règles apostrophe ci-dessus) | — |
Listes de domaines et mots-clés : environ 147 entrées, obfusquées en Base64 + XOR(91) dans le binaire — textbook de stéganographie de prompt.
# Vérifier l'URL de base personnalisée
echo $ANTHROPIC_BASE_URL
# Inspecter les codepoints Unicode
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"
# Confirmer la version installée
claude --version
03 Qui est réellement concerné : le rôle d'ANTHROPIC_BASE_URL
Limite critique : Cette logique ne s'exécute pas sur chaque installation. Elle s'active uniquement si
ANTHROPIC_BASE_URLpointe vers un proxy, une passerelle, un revendeur ou un routeur API interne — pas versapi.anthropic.com.
Trois tensions pour les équipes produit et sécurité :
- Confiance brisée : Un CLI à privilèges shell qui modifie les prompts sans consentement éclairé.
- Workflows créatifs sur Mac : Les studios qui routent Claude Code via des gateways internes pour protéger la propriété intellectuelle sont précisément la population ciblée.
- Code dormant vs actif : La NVDB avertit sur la présence du code dans le binaire, même inactif — distinction importante pour la conformité.
| Configuration | Empreinte active | Priorité |
|---|---|---|
| Endpoint officiel, 2.1.197+ | Non | Surveillance standard |
| Endpoint officiel, 2.1.91–196 | Non (dormant) | Mise à jour recommandée |
| Proxy custom, 2.1.91–196 | Oui | Mise à jour immédiate |
| Proxy + fuseau Chine | Oui (signaux max) | Incident + revue des logs |
04 Anthropic, Alibaba et le contexte de la distillation
Déclaration de Shihipar :
« This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while. »
- Alibaba (10 juillet 2026) : Interdiction interne, migration vers Qoder.
- Distillation : En juin, Anthropic accuse le lab Qwen d'Alibaba — ~25 000 comptes frauduleux, 28,8 millions d'interactions. L'interdiction Alibaba s'inscrit dans cette confrontation.
- Cadre NVDB : Langage « backdoor » et transmission de localisation/identité sans consentement — bien plus dur qu'« expérience ».
05 Checklist développeur : ce qu'il faut faire maintenant
- Vérifier la version :
claude --version. Sortie entre 2.1.91 et 2.1.196 = build concerné. - Mettre à jour vers 2.1.197+ :
npm install -g @anthropic-ai/claude-code@latest, puis revérifier. Ne pas se fier au seul changelog. - Auditer ANTHROPIC_BASE_URL : Shell, fichiers
.env, variables CI/CD. - Inspecter d'anciennes sessions : Si mise à jour impossible immédiatement, analyser l'Unicode des apostrophes dans les prompts capturés.
- Contrôles réseau entreprise : Surveiller ou bloquer le trafic API sortant des postes de développement, comme le recommande la NVDB.
- Exiger la transparence fournisseur : Classification client, télémétrie et modification de prompts dans les contrats — pas enfoui dans le binaire.
- Planifier des alternatives : Si votre organisation interdit Claude Code, mapper les workflows avant l'échéance du 10 juillet.
06 Données techniques citables (EEAT)
- Jeu de règles : ~147 motifs domaine/mot-clé, Base64 + XOR(91)
- Première version concernée : 2.1.91, 2 avril 2026
- Dernière version confirmée : 2.1.196, 29 juin 2026
- Retrait : 2.1.197, 1er juillet 2026
- Fuseaux déclencheurs :
Asia/Shanghai,Asia/Urumqi - Mots-clés labs (extrait) : deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
- Vérification indépendante : Adnane Khan — confirmé sur 2.1.193/195/196
Sources primaires (revérifier après publication) :
CNBC : China warns about AI risks with Anthropic's Claude Code
The Register : China urges developers to ditch older Claude Code versions
Ars Technica : Anthropic outed for Claude tracker
TechCrunch : Alibaba reportedly bans Claude Code
07 Backdoor ou expérience : comment lire le débat
| Source | Terme | Claim principal |
|---|---|---|
| NVDB / MIIT | Backdoor de sécurité | Surveillance sans consentement |
| Anthropic | Expérience | Anti-revendeur, anti-distillation |
| Reverse engineers | Canal discret | Classification Unicode non divulguée |
| Pragmatiques | Risque faible (endpoint officiel) | Problème structurel de transparence |
FAQ Questions fréquentes
Claude Code est-il sûr aujourd'hui ?
En 2.1.197+ avec endpoint officiel, le code stéganographique est retiré. claude --version. Proxy : auditez ANTHROPIC_BASE_URL et mettez à jour si 2.1.91–2.1.196.
Backdoor ou spyware ?
Pas de spyware classique. NVDB et reverse engineers : backdoor par signaux cachés. Anthropic : expérience non documentée.
Quelles versions sont concernées ?
2.1.91 (2 avr.) à 2.1.196 (29 juin 2026). Retrait en 2.1.197 (1er juil.). Changelog silencieux.
Impact sur api.anthropic.com ?
Non — uniquement si ANTHROPIC_BASE_URL custom.
Stéganographie de prompt ?
Ligne Today's date is..., séparateurs et apostrophes U+0027, U+2019, U+02BC, U+02B9.
Pourquoi cet empreinte ?
Shihipar : expérience mars 2026 contre revente API et distillation via proxies.
Contenu de l'alerte NVDB ?
8 juillet 2026 : risque backdoor 2.1.91–2.1.196, signaux localisation/identité sans consentement.
Pourquoi l'interdiction Alibaba ?
Haut risque à partir du 10 juillet, orientation Qoder, contexte distillation Qwen.
Comment vérifier la version ?
claude --version, puis npm install -g @anthropic-ai/claude-code@latest si nécessaire.
Divulgation dans les CGU ?
Aucune confirmation publique. Anthropic renvoie vers Shihipar sans réponse documentaire.
Synthèse. Le backdoor est réel au sens technique étroit : fingerprinting client obfusqué pendant trois mois, désormais retiré. Pour l'endpoint officiel, le risque pratique était faible ; pour les proxies et les équipes enterprise, la leçon porte sur l'auditabilité du client agentique.
Avertissement : Synthèse de sources publiques au 9 juillet 2026 — pas un audit de sécurité.
Les VM partagées avec overhead hyperviseur et les comportements système incontrôlables sur postes nomades créent un risque de conformité au-delà de la qualité du modèle. Pour une puissance native sans perte, un CI/CD iOS stable et une automatisation d'agents 7×24, les nœuds cloud Mac mini bare metal ZUKCLOUD constituent généralement la meilleure option : Apple Silicon dédié, pas d'hyperviseur, disponibilité permanente, facturation flexible. Notre analyse stéganographie et le manifeste bare metal plaident pour exécuter les agents dans un périmètre physique que vous maîtrisez — réponse concrète à l'opacité des outils desktop à privilèges élevés.