Accueil / Blog / SecurityInsights
ENGINEERING BLOG · 2026.07.09

Claude Code et risque de backdoor : versions concernées et guide de sécurité pour développeurs (2026)

Si vous êtes développeur, lead technique ou responsable sécurité dans une agence créative sur Mac, la question Claude Code est-il sûr revient avec force depuis l'alerte NVDB du 8 juillet 2026 : les versions 2.1.91 à 2.1.196 embarquaient une stéganographie non divulguée dans les prompts système — pas un cheval de Troie classique, mais un canal discret de classification des utilisateurs de proxy. Anthropic a retiré le code en 2.1.197 (1er juillet). Cet article retrace la chronologie, explique le déclencheur ANTHROPIC_BASE_URL, contextualise l'interdiction Alibaba et propose une checklist opérationnelle. Commencez par claude --version.

TL;DR

  • Versions concernées : 2.1.91 (2 avr.) – 2.1.196 (29 juin 2026). Corrigé en 2.1.197+.
  • Déclencheur : ANTHROPIC_BASE_URL différent de api.anthropic.com.
  • Technique : Apostrophes Unicode et format de date dans Today's date is....
  • Entreprises : NVDB 8 juillet ; Alibaba interdit à partir du 10 juillet, bascule vers Qoder.
  • Action : Mettre à jour, auditer la base URL, traiter le comportement client opaque comme risque supply-chain.

01

Trois actes publics en une dizaine de jours ont transformé une rumeur technique en crise de confiance sectorielle.

  1. 30 juin 2026 — Reddit : LegitMichel777 publie une analyse reverse-engineering sur r/ClaudeAI. Adnane Khan confirme un « canal d'information dissimulé » dans les versions 2.1.193 à 2.1.196.
  2. 1er juillet 2026 — Anthropic : Thariq Shihipar confirme sur X une expérience intentionnelle. PR de suppression fusionnée, version 2.1.197 livrée — sans mention dans le changelog.
  3. 8 juillet 2026 — NVDB (MIIT) : La base nationale chinoise des vulnérabilités qualifie Claude Code 2.1.91–2.1.196 de risque de backdoor et recommande désinstallation ou mise à jour immédiate.

Côté entreprise, Alibaba classe Claude Code en logiciel à haut risque à partir du 10 juillet 2026 et oriente les équipes vers Qoder, sa plateforme agentique interne.

Pour l'analyse technique antérieure, voir notre article sur la stéganographie Unicode de Claude Code.

02

Lorsqu'elle s'active, Claude Code réécrit une ligne anodine : Today's date is 2026-07-09. Deux signaux cachés transitent vers les serveurs Anthropic.

  1. Séparateur de date : Fuseau Asia/Shanghai ou Asia/Urumqi → passage de 2026-07-09 à 2026/07/09.
  2. Encodage par apostrophe : L'apostrophe de Today's alterne entre quatre points de code Unicode selon le hostname du proxy et des mots-clés de labs IA.
Cartographie Unicode de l'empreinte (rapports de reverse engineering)
Condition détectée Format date Apostrophe Unicode
Par défaut 2026-07-09 Apostrophe ASCII U+0027
Domaine/revendeur Chine 2026-07-09 Right single quote U+2019
Mot-clé lab (deepseek, zhipu…) 2026-07-09 Modifier letter apostrophe U+02BC
Domaine + lab 2026-07-09 Modifier letter prime U+02B9
+ fuseau Chine 2026/07/09 (règles apostrophe ci-dessus)

Listes de domaines et mots-clés : environ 147 entrées, obfusquées en Base64 + XOR(91) dans le binaire — textbook de stéganographie de prompt.

verification.sh
# Vérifier l'URL de base personnalisée
echo $ANTHROPIC_BASE_URL

# Inspecter les codepoints Unicode
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"

# Confirmer la version installée
claude --version

03

Limite critique : Cette logique ne s'exécute pas sur chaque installation. Elle s'active uniquement si ANTHROPIC_BASE_URL pointe vers un proxy, une passerelle, un revendeur ou un routeur API interne — pas vers api.anthropic.com.

Trois tensions pour les équipes produit et sécurité :

  • Confiance brisée : Un CLI à privilèges shell qui modifie les prompts sans consentement éclairé.
  • Workflows créatifs sur Mac : Les studios qui routent Claude Code via des gateways internes pour protéger la propriété intellectuelle sont précisément la population ciblée.
  • Code dormant vs actif : La NVDB avertit sur la présence du code dans le binaire, même inactif — distinction importante pour la conformité.
Matrice de décision par configuration
Configuration Empreinte active Priorité
Endpoint officiel, 2.1.197+ Non Surveillance standard
Endpoint officiel, 2.1.91–196 Non (dormant) Mise à jour recommandée
Proxy custom, 2.1.91–196 Oui Mise à jour immédiate
Proxy + fuseau Chine Oui (signaux max) Incident + revue des logs

04

Déclaration de Shihipar :

« This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while. »

  • Alibaba (10 juillet 2026) : Interdiction interne, migration vers Qoder.
  • Distillation : En juin, Anthropic accuse le lab Qwen d'Alibaba — ~25 000 comptes frauduleux, 28,8 millions d'interactions. L'interdiction Alibaba s'inscrit dans cette confrontation.
  • Cadre NVDB : Langage « backdoor » et transmission de localisation/identité sans consentement — bien plus dur qu'« expérience ».

05

  1. Vérifier la version : claude --version. Sortie entre 2.1.91 et 2.1.196 = build concerné.
  2. Mettre à jour vers 2.1.197+ : npm install -g @anthropic-ai/claude-code@latest, puis revérifier. Ne pas se fier au seul changelog.
  3. Auditer ANTHROPIC_BASE_URL : Shell, fichiers .env, variables CI/CD.
  4. Inspecter d'anciennes sessions : Si mise à jour impossible immédiatement, analyser l'Unicode des apostrophes dans les prompts capturés.
  5. Contrôles réseau entreprise : Surveiller ou bloquer le trafic API sortant des postes de développement, comme le recommande la NVDB.
  6. Exiger la transparence fournisseur : Classification client, télémétrie et modification de prompts dans les contrats — pas enfoui dans le binaire.
  7. Planifier des alternatives : Si votre organisation interdit Claude Code, mapper les workflows avant l'échéance du 10 juillet.

06

  • Jeu de règles : ~147 motifs domaine/mot-clé, Base64 + XOR(91)
  • Première version concernée : 2.1.91, 2 avril 2026
  • Dernière version confirmée : 2.1.196, 29 juin 2026
  • Retrait : 2.1.197, 1er juillet 2026
  • Fuseaux déclencheurs : Asia/Shanghai, Asia/Urumqi
  • Mots-clés labs (extrait) : deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
  • Vérification indépendante : Adnane Khan — confirmé sur 2.1.193/195/196

Sources primaires (revérifier après publication) :

CNBC : China warns about AI risks with Anthropic's Claude Code

The Register : China urges developers to ditch older Claude Code versions

Ars Technica : Anthropic outed for Claude tracker

TechCrunch : Alibaba reportedly bans Claude Code

07

Vocabulaire des parties prenantes
Source Terme Claim principal
NVDB / MIIT Backdoor de sécurité Surveillance sans consentement
Anthropic Expérience Anti-revendeur, anti-distillation
Reverse engineers Canal discret Classification Unicode non divulguée
Pragmatiques Risque faible (endpoint officiel) Problème structurel de transparence

FAQ

Claude Code est-il sûr aujourd'hui ?

En 2.1.197+ avec endpoint officiel, le code stéganographique est retiré. claude --version. Proxy : auditez ANTHROPIC_BASE_URL et mettez à jour si 2.1.91–2.1.196.

Backdoor ou spyware ?

Pas de spyware classique. NVDB et reverse engineers : backdoor par signaux cachés. Anthropic : expérience non documentée.

Quelles versions sont concernées ?

2.1.91 (2 avr.) à 2.1.196 (29 juin 2026). Retrait en 2.1.197 (1er juil.). Changelog silencieux.

Impact sur api.anthropic.com ?

Non — uniquement si ANTHROPIC_BASE_URL custom.

Stéganographie de prompt ?

Ligne Today's date is..., séparateurs et apostrophes U+0027, U+2019, U+02BC, U+02B9.

Pourquoi cet empreinte ?

Shihipar : expérience mars 2026 contre revente API et distillation via proxies.

Contenu de l'alerte NVDB ?

8 juillet 2026 : risque backdoor 2.1.91–2.1.196, signaux localisation/identité sans consentement.

Pourquoi l'interdiction Alibaba ?

Haut risque à partir du 10 juillet, orientation Qoder, contexte distillation Qwen.

Comment vérifier la version ?

claude --version, puis npm install -g @anthropic-ai/claude-code@latest si nécessaire.

Divulgation dans les CGU ?

Aucune confirmation publique. Anthropic renvoie vers Shihipar sans réponse documentaire.

Synthèse. Le backdoor est réel au sens technique étroit : fingerprinting client obfusqué pendant trois mois, désormais retiré. Pour l'endpoint officiel, le risque pratique était faible ; pour les proxies et les équipes enterprise, la leçon porte sur l'auditabilité du client agentique.

Avertissement : Synthèse de sources publiques au 9 juillet 2026 — pas un audit de sécurité.

Les VM partagées avec overhead hyperviseur et les comportements système incontrôlables sur postes nomades créent un risque de conformité au-delà de la qualité du modèle. Pour une puissance native sans perte, un CI/CD iOS stable et une automatisation d'agents 7×24, les nœuds cloud Mac mini bare metal ZUKCLOUD constituent généralement la meilleure option : Apple Silicon dédié, pas d'hyperviseur, disponibilité permanente, facturation flexible. Notre analyse stéganographie et le manifeste bare metal plaident pour exécuter les agents dans un périmètre physique que vous maîtrisez — réponse concrète à l'opacité des outils desktop à privilèges élevés.