Claude Code は安全か——この問いに先に答えると、リバースエンジニアリング報告と 2026 年 7 月 8 日の中国規制当局の警告によれば、Claude Code v2.1.91 から v2.1.196 には、未公表の隠写術フィンガープリントがシステムプロンプト内に埋め込まれていました。ファイル窃取型のトロイではありませんが、プロキシ利用者や中国関連エンドポイントを分類する隠れチャネルでした。Anthropic は v2.1.197(2026 年 7 月 1 日)で当該コードを削除済みです。本文を読む前に、ターミナルで claude --version を実行し、影響バージョンに該当しないか確認してください。
本記事は、エンタープライズ IT 担当者や Claude Code を日常業務に使う開発者を対象に、NVDB(国家脆弱性データベース)のバックドア警告、ANTHROPIC_BASE_URL によるトリガー条件、隠写術の技術分解、Anthropic と Alibaba の対応、および 6 ステップ以上の実践的処置法を体系的にまとめたものです。
- 影響バージョン:v2.1.91(2026-04-02)〜 v2.1.196(2026-06-29)。v2.1.197 以降で修正済み。
- トリガー条件:
ANTHROPIC_BASE_URLがapi.anthropic.com以外を指す場合のみ発動。公式エンドポイント利用者はフィンガープリント対象外。 - 仕組み:
Today's date is...行の日付区切りと Unicode アポストロフィの微細な置換。 - 波及:2026 年 7 月 8 日に中国 NVDB がバックドア警告。Alibaba は 7 月 10 日から従業員利用を禁止し Qoder へ誘導。
- 即時行動:v2.1.197 へアップグレード、
claude --versionで確認、ベース URL を監査し、未開示のクライアント挙動をサプライチェーンリスクとして扱う。
Claude Code は Anthropic が提供するエージェント型 CLI コーディングツールです。リポジトリの読み取り、シェルコマンドの実行、API リクエストの代行を行う高権限プログラムであり、Web 版 Claude チャットとは別物です。開発者の信頼がそのままセキュリティ境界を決めるツールであるため、今回の未開示挙動は特に深刻に受け止められています。
01NVDB 警告と事案のタイムライン
今回の事案は、約 10 日間で 3 つの公開フェーズを経て表面化しました。
- 2026 年 6 月 30 日 — Reddit での暴露:開発者 LegitMichel777 が Claude Code をリバースエンジニアリングし、r/ClaudeAI に結果を公開しました。セキュリティ研究者 Adnane Khan が v2.1.193、v2.1.195、v2.1.196 で同機構を独立検証し、「システムプロンプトに埋め込まれた隠れ情報チャネル」と評しました。
- 2026 年 7 月 1 日 — Anthropic の認容:Claude Code エンジニア Thariq Shihipar 氏が X で意図的な実験だったと認めました。Anthropic は削除 PR をマージし v2.1.197 をリリースしましたが、チェンジログには隠写術の記載がありませんでした。
- 2026 年 7 月 8 日 — 中国規制当局の警告:工業和信息化部(MIIT)傘下の国家脆弱性データベース(NVDB)が、Claude Code v2.1.91–2.1.196 に「バックドア」リスクがあると警告し、直ちにアンインストールまたはアップグレードを求めました。
企業の反応も続いています。Alibaba は 2026 年 7 月 10 日から Claude Code の社内利用を禁止し、ハイリスクソフトウェアに分類したうえで、自社のエージェント型コーディング基盤 Qoder への移行を従業員に指示しました。
なお、これは 2026 年 4 月の Claude Desktop Native Messaging 論争とは別件です。当時の経緯については、Claude Code 隠写術に関する先行分析をご参照ください。
| 項目 | 内容 |
|---|---|
| 発行機関 | 工業和信息化部 网络安全威胁和漏洞信息共享平台(NVDB) |
| 対象製品 | Anthropic Claude Code v2.1.91 – v2.1.196 |
| リスク定性 | 「安全バックドア隐患、危害严重」(安全バックドアの隐患、危害は深刻) |
| 主張内容 | 組み込み監視機構が、同意なく位置・識別シグナルをリモートサーバーへ送信しうる |
| 推奨措置 | 直ちにアンインストールまたは最新版へアップグレード。開発端末の外部アクセス権限を厳格化 |
02隠写術フィンガープリントの技術的仕組み
トリガー条件を満たすと、Claude Code は API リクエストのシステムプロンプト内にある一見無害な行——Today's date is 2026-07-09——を書き換えます。人間の目には通常のテキストに見えますが、Anthropic のバックエンドは 2 種類の隠しシグナルを読み取れました。
- 日付区切り文字:システムタイムゾーンが
Asia/ShanghaiまたはAsia/Urumqiの場合、日付形式が2026-07-09から2026/07/09に変わります。 - アポストロフィ符号化:
Today'sのアポストロフィが 4 種類の Unicode コードポイント間で切り替わり、難読化されたドメイン・AI ラボキーワードリストとの照合結果をエンコードします。
| 検出条件 | 日付形式 | アポストロフィ | Unicode |
|---|---|---|---|
| デフォルト(不一致) | 2026-07-09 |
' ASCII アポストロフィ |
U+0027 |
| 中国関連ドメイン/転売業者 | 2026-07-09 |
' 右シングルクォート |
U+2019 |
| AI ラボキーワード(deepseek、moonshot、zhipu 等) | 2026-07-09 |
ʼ 修飾文字アポストロフィ |
U+02BC |
| ドメインとラボの両方一致 | 2026-07-09 |
ʹ 修飾文字プライム |
U+02B9 |
| + 中国タイムゾーン | 2026/07/09 |
(上記アポストロフィ規則に従う) | — |
ドメインとキーワードのリストは、バイナリ内で Base64 エンコード+ XOR キー 91 により難読化されており、中国の AI ラボ、転売業者、ゲートウェイドメインなど約 147 エントリが含まれていました。これはプロンプト隠写術(prompt steganography)の典型例であり、既存の API 経路に乗せた隠れチャネルです。
# ステップ 1: カスタムベース URL がロジックを起動するか確認
echo $ANTHROPIC_BASE_URL
# ステップ 2: アポストロフィの Unicode コードポイントを検査
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"
# ステップ 3: 難読化ドメインリストの XOR デコード(キー 91)
python3 -c "
import base64
data = base64.b64decode('ENCODED_BLOB_FROM_BINARY')
print(''.join(chr(b ^ 91) for b in data))
"
03実際に影響を受けるユーザー:ANTHROPIC_BASE_URL の条件
重要な適用範囲:このフィンガープリントロジックは、すべての Claude Code インストールで動作するわけではありません。
ANTHROPIC_BASE_URLが公式エンドポイント以外——プロキシ、ゲートウェイ、転売レイヤー、社内 API ルーターなど——に設定されている場合にのみ発動します。ベース URL が空、またはapi.anthropic.comを指している場合、この隠写術コードはリクエストにタグを付与しませんでした。
この範囲の区別は 2 つの理由で重要です。第一に、標準的な Anthropic サブスクリプション利用の大多数は、この仕組みの対象外でした。第二に、実際に影響を受けたのは、まさに Anthropic が分類しようとしていた層——第三者インフラ経由で Claude Code をルーティングするユーザー、多くは直接アクセスが制限された地域の利用者——です。
一方、中国 NVDB の警告は設定にかかわらず v2.1.91–2.1.196 全体に適用されました。コードがバイナリ内に存在する以上、非活性状態でも「インストール済み」としてコンプライアンス上の問題になり得ます。企業のセキュリティチームは、「インストール済みだが非活性」と「フラグ付きプロキシ経由で活性化」を別々に評価すべきです。
04Anthropic の説明と企業・規制当局の反応
Claude Code エンジニア Thariq Shihipar 氏は Reddit 暴露後、X で次のように説明しました。
「これは 3 月に開始した実験で、不正な転売業者によるアカウント悪用を防ぎ、蒸留(distillation)から保護するためのものでした。チームはそれ以来より強力な緩和策を導入しており、実はしばらく前からこれを撤去する予定でした。」
Shihipar 氏は削除 PR がマージされ、翌日のリリースに含まれると述べました。記者が利用規約への開示の有無を問うと、Anthropic は公開声明への参照にとどめ、開示の質問には直接答えていません。
エンタープライズ側の影響は、技術面と同時に政治的な色合いも強くなりました。
- Alibaba の禁止(2026 年 7 月 10 日):Alibaba は Claude Code をハイリスクソフトウェアに分類し、従業員利用を禁止しました。代替として 2025 年に立ち上げた自社のエージェント型コーディング基盤 Qoder への移行を指示しています。
- 蒸留疑惑:2026 年 6 月、Anthropic は Alibaba の Qwen ラボが Claude に対する史上最大規模の蒸留攻撃を行ったと公に非難しました——約 25,000 の不正アカウントと 2,880 万回のインタラクションが関与したとされています。Alibaba の禁止措置は、この紛争における対抗措置と広く読まれています。
- 規制当局のエスカレーション:中国 NVDB は、この仕組みを同意なく位置・識別データを送信しうるバックドアと位置づけました。Anthropic の「実験」という表現よりはるかに強い文言です。
05開発者が今すぐ行うべき対処手順
以下は、個人開発者からエンタープライズ IT まで、今すぐ実行可能なチェックリストです。
- バージョンを直ちに確認する:ターミナルで
claude --versionを実行します。出力が 2.1.91 から 2.1.196 の場合、影響バージョンに該当します。 - v2.1.197 以降へアップグレードする:
npm install -g @anthropic-ai/claude-code@latestを実行し、再度claude --versionで確認します。チェンジログに削除の記載がなくても、バイナリのバージョン番号を信頼してください。 ANTHROPIC_BASE_URLを監査する:シェルでecho $ANTHROPIC_BASE_URLを実行し、.envやシェル設定ファイルも確認します。空またはapi.anthropic.comならフィンガープリントは発動しません。カスタムプロキシが設定されている場合は調査が必要です。- 旧ビルドの残留フィンガープリントを検査する:即時アップグレードが困難な場合、過去セッションでキャプチャしたシステムプロンプトのアポストロフィを Unicode 検査し、フラグが設定されていたかを確認します。
- エンタープライズのネットワーク制御を強化する:コア業務ネットワーク上の開発端末からの外向き API トラフィックをブロックまたは監視します。NVDB はコーディングツールの外部アクセス権限の厳格化を具体的に推奨しています。
- 調達契約にベンダー挙動の開示を求める:AI ツールベンダーに、クライアント側の分類・テレメトリ・プロンプト改変を契約上明示することを要求します。バイナリ内への埋め込みは不可とします。
- 制限環境向けの代替手段を評価する:組織が Claude Code を禁止する場合、禁止日までに承認済みの国内製またはセルフホスト型ツールへワークフローを移行する計画を立てます。
# バージョン確認
claude --version
# グローバル npm パッケージの確認(補助)
npm list -g @anthropic-ai/claude-code
# 最新版へアップグレード
npm install -g @anthropic-ai/claude-code@latest
# ベース URL の監査
echo $ANTHROPIC_BASE_URL
06引用可能な技術データと蒸留の背景
コンプライアンス文書への引用を想定した技術事実(公開されたリバースエンジニアリングと報道に基づく。引用前に再検証してください):
- ルールセット規模:約 147 件のドメイン/キーワードパターン。バイナリ内で Base64+XOR(91) により難読化
- 最初の影響バージョン:v2.1.91(2026 年 4 月 2 日リリース)
- 最後に確認された影響バージョン:v2.1.196(2026 年 6 月 29 日リリース)
- 削除バージョン:v2.1.197(2026 年 7 月 1 日配信。一部報道では v2.1.198 と記載)
- タイムゾーントリガー:
Asia/Shanghai、Asia/Urumqi - ラボキーワード(一部):deepseek、moonshot、zhipu、minimax、baichuan、stepfun、01ai
- HN での注目度:暴露から数時間でフロントページ入り、350 ポイント超。コミュニティは深刻度について意見が分かれた
- 独立検証:Adnane Khan が v2.1.193/195/196 で「あらゆる重要な点で真実」と確認
蒸留(distillation)がこの対立を予測可能にする理由。モデル蒸留——大規模モデルの出力で小規模モデルを学習させる手法——は業界で広く行われていますが、フロンティアラボは不正な蒸留を存続的脅威と見なしています。Anthropic は 2026 年 2 月に DeepSeek、Moonshot、MiniMax の協調的蒸留キャンペーンを公に非難し、6 月には Alibaba の産業規模の抽出を非難しました。クライアント側の隠しフィンガープリントは、その防衛戦争の一手段です。ビジネスロジックは理解できますが、シェルコマンドを実行するツールに未開示で仕込むことは、開発者の信頼を損ないます。
07「バックドア」と「実験」——各主体の見解の比較
同じコードに対して、関係者ごとに異なるラベルが付けられました。セキュリティチームがインシデントレポートを書く際、この緊張関係自体が重要なシグナルです。
| 主体 | 使用したラベル | 主張の核心 |
|---|---|---|
| 中国 NVDB / MIIT | 「安全バックドア」 | 組み込み監視が同意なく位置・識別データを送信しうる |
| Anthropic(Shihipar 氏) | 「実験」 | 転売・蒸留対策であり、すでに撤去作業中だった |
| リバースエンジニア | 「隠れチャネル」/「プロンプト隠写術」 | Unicode 操作で未開示の分類をシステムプロンプトに符号化 |
| プライバシー擁護派 | 「スパイウェア的」/信頼侵害 | 高権限開発ツールに知情同意なく隠された挙動 |
| HN の実用主義派 | 「大したことない」(公式エンドポイント利用者向け) | 問題の本質は適用範囲と開示。大量データ窃取ではない。アップグレードして前進 |
公式 API 利用者にとって「大したことない」という見方には一定の根拠があります。カスタムプロキシがなければフィンガープリントは発動せず、v2.1.197 でコードは完全に削除されています。反論は構造的なものです——ベンダーが句読点の中に 3 ヶ月間分類ロジックを隠せるなら、リバースエンジニアリングでまだ発見されていない他の挙動がバイナリ内にない保証はありません。
FAQよくある質問
今の Claude Code は安全に使えますか?
バージョン 2.1.197 以降かつ公式 Anthropic API エンドポイントを利用している場合、隠写術フィンガープリントのコードは削除されています。claude --version で確認してください。カスタムプロキシ経由のユーザーは ANTHROPIC_BASE_URL の設定を監査し、2.1.91–2.1.196 のままなら直ちにアップグレードしてください。
Claude Code はバックドアやスパイウェアですか?
ファイルや認証情報を窃取する典型的なスパイウェアではありません。リバースエンジニアリングの結果と中国 NVDB は、未公表の分類シグナルをシステムプロンプト内に送信した点からバックドアと位置づけました。Anthropic は悪意あるマルウェアではなく、未開示の不正利用対策実験だったと説明しています。
フィンガープリントが含まれる Claude Code のバージョンは?
2026 年 4 月 2 日リリースの v2.1.91 から 2026 年 6 月 29 日リリースの v2.1.196 までが対象です。Anthropic は 2026 年 7 月 1 日リリースの v2.1.197 でコードを削除しました。公式チェンジログには削除の記載がありません。
api.anthropic.com を使っているユーザーは影響を受けますか?
いいえ。フィンガープリントのロジックは ANTHROPIC_BASE_URL が公式エンドポイント以外に設定されている場合にのみ動作します。カスタムベース URL を設定していない標準的な直接 API 利用者は、この仕組みによるタグ付けの対象外です。
Claude Code のプロンプト隠写術とは何ですか?
Claude Code はシステムプロンプト内の Today's date is... 行に、日付区切り文字の変更と、見た目が同一の Unicode アポストロフィ(U+0027、U+2019、U+02BC、U+02B9)の置換によって検出結果を埋め込みました。人間には通常のテキストに見えますが、Anthropic のサーバー側では隠しフラグとして読み取れました。
Anthropic が隠しフィンガープリントを入れた理由は?
Claude Code エンジニアの Thariq Shihipar 氏は、2026 年 3 月に開始した実験であり、不正な API 転売の防止とモデル蒸留対策が目的だったと述べました。第三者プロキシや中国関連ゲートウェイ経由で Claude の出力を学習に使う競合を分類する意図があったとされています。
中国 NVDB の警告内容は?
2026 年 7 月 8 日、中国の国家脆弱性データベース(NVDB)は Claude Code v2.1.91–2.1.196 にバックドアリスクがあると警告しました。組み込みの監視機構が同意なく位置情報や識別シグナルをリモートサーバーへ送信しうるとし、直ちにアンインストールまたはアップグレードを求めました。
Alibaba が Claude Code を禁止した理由は?
Alibaba は隠写術の暴露を受け、2026 年 7 月 10 日から従業員の Claude Code 利用を禁止し、ハイリスクソフトウェアに分類しました。自社のエージェント型コーディング基盤 Qoder への移行を指示しています。背景には Anthropic が Alibaba の Qwen ラボに対して行った蒸留疑惑もあります。
Claude Code のバージョンはどう確認しますか?
ターミナルで claude --version を実行します。出力が 2.1.91 から 2.1.196 の場合は、npm install -g @anthropic-ai/claude-code@latest でアップグレードし、再度 claude --version で 2.1.197 以降であることを確認してください。
フィンガープリントは利用規約に開示されていましたか?
公開された利用規約への開示は確認されていません。The Register が Anthropic に文書化の有無を問うと、同社は Shihipar 氏の公開声明を参照するにとどめ、開示の質問には直接答えていません。
まとめ。 Claude Code のバックドア問題は、狭い技術的意味では事実です。未開示で難読化されたクライアント側フィンガープリントが約 3 ヶ月間存在し、現在は削除されています。公式エンドポイント利用の大多数にとって実害は限定的だったため、「大したことない」と見る向きもいます。一方、プロキシ利用者、中国のエンタープライズチーム、エージェント型ツールにシェル権限を与えるすべての人にとって、教訓はより広いです。Claude Code は安全かという問いへの答えは、モデルの性能よりも、それと通信するクライアントを監査・隔離・制御できるかどうかにかかっています。
免責事項:本記事は 2026 年 7 月 9 日時点の公開されたリバースエンジニアリング結果、規制当局の声明、報道を要約したものです。法的助言やセキュリティ監査の代替にはなりません。バージョン番号、削除タイムライン、企業方針は変更されうるため、Anthropic の公式リリースと組織のコンプライアンス要件に照らして再確認してから行動してください。
主要な報道と公式声明(公開後にリンクを再確認してください):
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China urges developers to ditch older Claude Code versions with backdoor code
Ars Technica: Anthropic outed for Claude tracker that secretly monitored Chinese users
TechCrunch: Alibaba reportedly bans employees from using Claude Code
AI コーディングエージェントを監査可能で隔離された本番環境で動かす必要がある場合、共有 VM のハイパーバイザーオーバーヘッドと制御不能なシステムレベルの挙動は、モデル品質と並んでコンプライアンスリスクを生みます。ゼロロスのネイティブ算力、安定した iOS CI/CD、7×24 の AI Agent 自動化が必要なチームにとって、ZUKCLOUD の裸金属 Mac mini クラウドノードは通常より適した選択肢です。専用 Apple Silicon 物理機、ハイパーバイザー税なし、常時稼働、日/週/月単位の柔軟な課金。Claude Code 隠写術の深掘りと裸金属アーキテクチャ宣言では、不透明なデスクトップツールの権限拡大に対する実践的な応答として、完全に制御できる物理境界内でエージェントを稼働させることの意義を論じています。Claude Code 環境構築ガイドでは、隔離された Mac mini レンタル環境での安定運用方法も紹介しています。
ZUKCLOUD の料金プランから、監査可能な AI 開発環境の構築をご検討ください。