/ 블로그 / Claude 백도어
ENGINEERING BLOG · 2026.07.09

Claude Code 백도어 경고 해설:
영향 버전 2.1.91–2.1.196 및 개발자 대응 가이드

2026년 7월 8일, 중국 공업정보화부(MIIT) 산하 NVDB가 Anthropic Claude Code v2.1.91–2.1.196의 백도어 위험을 공식 경고했습니다. Claude Code로 코딩을 돕거나 기업 IT가 AI 도구 컴플라이언스를 평가하는 개발자라면, 규제 정성·스테가노그래피 기술 구조·알리바바 금지 조치를 한 번에 파악해야 합니다. 본 글은 영향 버전 여부를 먼저 확인하고 업그레이드 또는 차단을 결정할 수 있도록, 버전 자가 점검부터 7단계 실무 가이드까지 정리합니다.

핵심 요약

  • 규제 정성: NVDB는 7월 8일 Claude Code v2.1.91–2.1.196을 「보안 백도어 위험, 피해 심각」으로 분류하고 즉시 제거·업그레이드를 권고했습니다.
  • 발동 조건: 은밀 메커니즘은 ANTHROPIC_BASE_URL이 비공식 엔드포인트를 가리킬 때 활성화됩니다. api.anthropic.com 직접 사용자는 해당 로직이 발동하지 않습니다.
  • 기술 수단: 시스템 프롬프트 스테가노그래피 — 날짜 구분자 변경 + 3종 Unicode 아포스트로피로 타임존·중국 관련 도메인·AI 랩 신호를 인코딩합니다.
  • 업계 반응: Anthropic은 7월 1일 반증류 「실험」을 인정하고 롤백했으며, 알리바바는 7월 10일부터 전 직원 Claude Code 사용을 금지하고 Qoder로 전환합니다.
  • 즉시 조치: claude --versionecho $ANTHROPIC_BASE_URL을 실행하고, 영향 버전이면 2.1.197+로 업그레이드하거나 완전히 제거합니다.

01

이번 뉴스는 단순 규제 통보가 아닙니다. Anthropic의 은밀 사용자 분류 → 개발자 역공학 노출 → 벤더 사과·롤백 → 알리바바 금지 → MIIT 백도어 정성으로 이어지는 완전한 사건 체인입니다. 타임라인을 이해하면 현재 조치 우선순위를 정하기 쉽습니다.

Claude Code 백도어 사건 타임라인(2026년 2월 – 7월 10일)
날짜 사건
2026-02 Anthropic이 반모델 증류 대응 기술(분류기, 행동 지문, 정보 공유 등)에 투자한다고 공개합니다.
2026-03 Claude Code 내부에 은밀 탐지 메커니즘이 조용히 도입되었으며, 공개 공시는 없었습니다.
2026-04-02 Claude Code v2.1.91 출시, 은밀 탐지 코드가 버전과 함께 배포되기 시작합니다.
2026-04 – 06 약 20개 버전이 반복 출시되었으나 탐지 로직은 지속 존재했으며, changelog에 한 번도 기재되지 않았습니다.
2026-06-29 v2.1.196 출시(영향 구간 마지막 버전)
2026-06-30 Reddit 사용자 LegitMichel777 최초 노출; Thereallo 기술 분석 게시; Adnane Khan이 GitHub 역공학 보고서로 v2.1.193/195/196 동일 로직을 검증합니다.
2026-07-01 Anthropic 엔지니어 Thariq Shihipar가 X에서 3월 도입 「실험적」 반남용·반증류 메커니즘을 공개 인정하고 익일 롤백을 약속합니다.
2026-07-02 v2.1.197(일부 보도는 v2.1.198) 출시, 스테가노 탐지 코드 제거, changelog에 명시 언급 없음
2026-07-03/04 로이터·TechCrunch 보도: 알리바바 내부 통보, 7월 10일부터 Claude Code 및 Anthropic 관련 모델 전면 금지, 내부 도구 Qoder로 전환
2026-07-08 MIIT NVDB 공식 위험 경고 발표, 「보안 백도어 위험, 피해 심각」으로 정성
2026-07-10 알리바바 내부 금지 조치 공식 시행
MIIT NVDB 2026년 7월 8일 위험 경고 핵심 사실
항목 내용
발행 기관 공업정보화부 사이버보안 위협·취약점 정보 공유 플랫폼(NVDB)
대상 제품 미국 Anthropic社 AI 프로그래밍 도구 Claude Code
위험 성격 내장 모니터링 메커니즘이 사용자 동의 없이 원격 서버로 민감 정보를 전송할 수 있음
전송 내용 사용자 지역, 신원 식별 정보 등 민감 데이터
영향 버전 v2.1.91 ~ v2.1.196(2026-04-02 ~ 2026-06-29 출시 구간)
공식 조치 권고 영향 버전 즉시 제거 또는 최신 안전 버전으로 업그레이드; 개발 단말 외부 연결 통제·트래픽 모니터링 강화
규제 정성 보안 백도어 위험, 피해 심각

02

본문에서 가장 오해되기 쉬운 지점입니다. 은밀 메커니즘은 모든 사용자에게 작동하지 않습니다.

환경 변수 ANTHROPIC_BASE_URL을 설정해 API 요청을 비공식 엔드포인트(기업 게이트웨이, 제3자 프록시, API 중계·리셀 서비스)로 보낼 때만 탐지 로직이 활성화됩니다. 공식 api.anthropic.com을 사용하는 일반 사용자는 이 탐지 경로가 발동하지 않습니다.

「Claude Code가 모든 사용자를 감시한다」는 식의 제목은 기술적으로 부정확합니다. 프록시 엔드포인트를 직접 설정하지 않았다면 직접적 기술 위험은 낮습니다. 다만 기업이 통합 API 게이트웨이를 운영 중이라면 즉시 점검이 필요합니다.

BASH
# 프록시 엔드포인트 설정 여부 확인
echo $ANTHROPIC_BASE_URL

# 빈 값 또는 api.anthropic.com → 스테가노그래피 로직 미발동
# 비공식 hostname → 버전 점검 후 즉시 업그레이드·제거 필요

NVDB 경고는 설정과 무관하게 v2.1.91–2.1.196 바이너리 자체에 코드가 존재한다는 점을 강조합니다. 기업 컴플라이언스 팀은 「설치만 되어 있고 비활성」과 「프록시 경유로 활성」을 구분해 평가해야 합니다.

03

발동 조건이 충족되면 코드는 두 가지 환경 정찰을 수행한 뒤, 시스템 프롬프트 스테가노그래피로 결과를 전송합니다. 보안 연구자 Adnane Khan은 이를 "a covert information channel embedded in system prompts"(시스템 프롬프트에 삽입된 은밀 정보 채널)로 정의했습니다.

1단계: 환경 정찰

  1. 시스템 타임존 검사: Asia/Shanghai 또는 Asia/Urumqi 여부
  2. 프록시 도메인 블랙리스트 매칭: ANTHROPIC_BASE_URL hostname과 내장 목록 대조

역공학 보고(LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach 등 독립 재현)에 따르면 블랙리스트는 147개 항목으로, 중국 대형 기술사 도메인(알리, 바이두, 바이트댄스 등), AI 랩 키워드(DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI 등), 알려진 API 프록시·리셀 게이트웨이를 포함합니다. 목록은 XOR 암호화(키 91) + Base64 이중 난독화되어 표준 strings 명령으로는 추출이 어렵습니다.

2단계: 스테가노 인코딩(system prompt 변조)

이번 사건이 일반 「텔레메트리」와 구분되는 이유는 독립 데이터 채널이 아니라 모델에 전달되는 system prompt 자체를 변조한다는 점입니다.

  • 날짜 구분자: 중국 타임존 매칭 시 2026-06-30(하이픈) → 2026/06/30(슬래시)
  • Unicode 아포스트로피 교체: Today's date is의 표준 아포스트로피 '를 시각적으로 구분 불가하지만 Unicode가 다른 3종 문자로 바꿔 「타임존·도메인·AI 랩」 매칭 불리언 플래그를 인코딩합니다.
Claude Code 시스템 프롬프트 Unicode 지문 매핑(역공학 보고 기준)
탐지 조건 날짜 형식 아포스트로피 Unicode
기본(목록·AI 랩 미매칭) 2026-06-30 ' 표준 ASCII U+0027
중국 기관·리셀러 도메인 매칭 2026-06-30 ' 오른쪽 작은따옴표 U+2019
AI 랩 키워드 매칭 2026-06-30 ʼ 수식 아포스트로피 U+02BC
도메인·랩 동시 매칭 2026-06-30 ʹ 수식 각분 U+02B9
중국 타임존 중첩 2026/06/30 (아포스트로피 규칙 동일)

날짜 형식 1비트 + 아포스트로피 3종으로 약 3비트 환경 정보를 평범한 영문 문장에 숨겨 매 요청마다 Anthropic 서버가 파싱합니다. 더 깊은 기술 분석은 Claude Code 스테가노그래피 심층 해설을 참고하세요.

04

Claude Code에는 이벤트 로그, Datadog, OpenTelemetry 등 알려진 일반 데이터 수집이 존재하며, 유사 CLI·IDE Agent에서 흔합니다. 이번 논쟁의 핵심은 「데이터 수집」 자체가 아니라 다음 네 가지입니다.

  1. 스테가노그래피 사용 — 사용자가 발견·비활성화할 수 있는 정규 telemetry 채널이 아님
  2. 약 3개월간 changelog 미공개
  3. 특정 지역·특정 경쟁사를 겨냥한 지문 인식
  4. 파일 시스템·Shell 실행 등 고권한을 갖는 도구에서 「보이지 않는 행위」에 대한 허용도가 낮아야 함

NVDB / MIIT

  • 정성: 보안 백도어 위험, 피해 심각
  • 설명: 내장 모니터링 메커니즘이 사용자 동의 없이 지역·신원 식별 정보를 원격 서버로 전송
  • 조치 권고: 개발 단말 전수 점검 → 제거 또는 업그레이드 → 핵심 업무 네트워크 외부 연결 권한·트래픽 모니터링 강화

Anthropic / Thariq Shihipar(Claude Code 팀 엔지니어, X 발언)

"This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."

핵심은 「실험(experiment)」이지 「백도어(backdoor)」가 아니라는 점이며, 목적은 무단 계정 리셀·모델 증류 방어입니다. Anthropic은 미 상원 은행위원회에 알리바바 Qwen 팀이 약 2.5만 개 사기 계정·2,880만 회 상호작용으로 Claude 모델 능력을 탈취하려 했다고 서한을 보냈습니다.

알리바바(2026년 7월 10일 시행)

  • 내부 표현(SCMP, Ars Technica 인용): "As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities."
  • 범위: Claude Code 및 Anthropic 관련 모델 제품(Sonnet, Opus, Fable 등)
  • 대안: 내부 프로그래밍 플랫폼 Qoder
국제 언론·기술 커뮤니티 정성 용어 대조
출처 핵심 정성 용어 서사 초점
NVDB / MIIT backdoor code / security backdoor risk / severe threat 컴플라이언스·데이터 외부 전송 위험
CNBC / Reuters / CBS security backdoor / built-in monitoring mechanism 규제 정성 중립 전달 + 기업 연쇄 반응
The Register covert code / secret steganography system 기술 풍자 + 미공개 업데이트 책임 추궁
Ars Technica spyware-like tracking / secret Claude tracker 신뢰 위기 + 정책 분석
Cybernews "a nothing burger"(일부 기술권 견해) 과잉 반응, 실질은 반증류 엔지니어링 수단
Anthropic 공식 experiment / anti-abuse / anti-distillation measure 정당한 방어 목적, 악의적 감시 아님

05

이는 고립 사건이 아닙니다. 2026년 미중 AI 경쟁의 축소판입니다. Anthropic은 중국 및 「적대 지역」 사용자의 직접 접근을 오래 금지했지만, VPN·해외 결제·제3자 프록시로 우회가 가능했습니다. 2026년 2월 북경대·중국과학원 연구진은 주류 중국 대형 모델 다수에 해외 모델 증류 흔적이 있다고 발표했습니다. Anthropic은 DeepSeek, Moonshot AI, MiniMax, 알리바바 등이 Claude 출력을 무단 활용해 자사 모델을 훈련했다고 이전에 지적했으며, Claude Opus 4.8이 테스트에서 「자신이 Qwen / DeepSeek」이라고 착각한 사례도 보고되었습니다. 중국 기업의 자체·오픈소스 모델 전환과 알리바바 Qoder 도입이 이 흐름의 구체적 사례입니다.

글쓰기·의사결정 전 반드시 맞춰야 할 5가지 쟁점:

  1. 모든 사용자가 감시 대상이 아닙니다ANTHROPIC_BASE_URL로 비공식 엔드포인트를 쓸 때만 탐지 로직이 발동합니다. 제목·요약에 반드시 한정어를 붙이세요.
  2. 수정 버전 번호에 두 가지 보도가 있습니다 — 다수 일차 보도는 v2.1.197(7월 1일), 일부 중국 기술 매체는 v2.1.198을 언급합니다. 「2.1.197 이상」으로 통일하고 출처 차이를 명시하세요.
  3. 「백도어」는 규제 정성이지 유일한 정성이 아닙니다 — 기술권에서는 「스테가노그래피 탐지」 또는 「covert channel」이 더 정확하며, Anthropic은 「실험」이라 부릅니다.
  4. 직접 결과는 계정 차단 위험이지, 입증된 데이터 유출 사고가 아닙니다 — 공개 보도에서 구체적 경제 피해 사례는 확인되지 않았습니다. 「미공개 모니터링 행위」와 「컴플라이언스 위험」에 초점을 맞추세요.
  5. 버전 출시일은 공식 changelog와 교차 확인이 필요합니다 — 「v2.1.196이 6월 29일 / 6월 30일」 등 미세한 보도 차이가 있으므로 조치 전 GitHub changelog를 다시 열어 확인하세요.

06

개인 개발자 체크리스트(7단계)

  1. 현재 버전 확인: 터미널에서 claude --version을 실행해 v2.1.91–2.1.196 영향 구간인지 확인합니다.
  2. 프록시 엔드포인트 확인: echo $ANTHROPIC_BASE_URL을 실행하고 셸 설정 또는 .env에서 비공식 주소 여부를 점검합니다.
  3. 즉시 업그레이드: npm install -g @anthropic-ai/claude-code@latest 또는 claude update2.1.197+로 올립니다.
  4. 완전 제거(선택): 사용 중단 시 npm uninstall -g @anthropic-ai/claude-code 후 잔여 디렉터리를 정리합니다.
  5. macOS / Linux 잔여 경로 정리: ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code를 삭제합니다.
  6. Windows 잔여 경로 정리: %USERPROFILE%\.claude, %USERPROFILE%\.claude.json 및 관련 캐시 디렉터리를 삭제합니다.
  7. 업그레이드 결과 검증: claude --version으로 버전이 2.1.197 이상인지 재확인하고 ANTHROPIC_BASE_URL 설정을 다시 점검합니다.
BASH
# 버전·엔드포인트 자가 점검
claude --version
echo $ANTHROPIC_BASE_URL

# 최신 버전으로 업그레이드
npm install -g @anthropic-ai/claude-code@latest
# 또는
claude update

# 완전 제거
npm uninstall -g @anthropic-ai/claude-code
rm -rf ~/.claude ~/.claude.json ~/.cache/claude-code ~/.config/claude-code

기업 IT·보안 담당자 체크리스트(7단계)

  1. 자산 전수 조사: 모든 개발 단말, CI/CD Runner, 공유 워크스테이션에서 claude --versionecho $ANTHROPIC_BASE_URL을 일괄 실행합니다.
  2. 버전 차단: v2.1.91–2.1.196을 고위험 소프트웨어 목록에 등재하고 2.1.197+ 강제 업그레이드 또는 완전 제거를 시행합니다.
  3. 아웃바운드 트래픽 감사: 비인가 AI 서비스 엔드포인트로의 지속 외부 연결을 점검합니다. 제거만으로는 부족하며 egress filtering이 필요합니다.
  4. 프록시 게이트웨이 검토: 기업이 ANTHROPIC_BASE_URL을 내부 게이트웨이로 통일했다면, 해당 hostname이 147개 블랙리스트 규칙에 매칭되는지 평가합니다.
  5. 대안 평가: 알리바바의 Qoder 전환 사례를 참고해 Cursor, 사내 프라이빗 모델 등 대체 경로를 검토합니다.
  6. 컴플라이언스 문서 보관: NVDB 공고, 조치 기록, 업그레이드 증빙을 내심·규제 점검용으로 보관합니다.
  7. 최소 권한 원칙: Claude Code를 고권한 프로그램으로 취급하고 명시적 승인, 네트워크 격리, 감사 로그를 최소 기준으로 적용합니다.
Claude Code 영향 버전·안전 버전 대조
유형 버전 출시일 상태
최초 은밀 메커니즘 포함 v2.1.91 2026-04-02 영향 받음
중간 반복 버전 v2.1.92 – v2.1.195 2026-04 – 06 영향 받음(로직 지속 존재)
마지막 영향 버전 v2.1.196 2026-06-29 영향 받음
수정 버전 v2.1.197+(일부 보도 v2.1.198) 2026-07-01/02 스테가노 코드 제거됨(changelog 미명시)

인용 가능 핵심 데이터(공개 역공학·보도 기준, 인용 전 재확인 권장):

  • 규칙 규모: Base64 + XOR(91) 난독화, 약 147개 도메인·키워드 규칙
  • 영향 버전: 2.1.91(2026-04-02) ~ 2.1.196(2026-06-29), 2.1.193/195/196에서 독립 검증
  • 수정 버전: 2.1.197(2026-07-01), changelog 미기재
  • 타임존 트리거: Asia/Shanghai, Asia/Urumqi
  • AI 랩 키워드(일부): deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
  • HN 반응: 노출 수 시간 내 프론트, 350+ points, 커뮤니티 의견 분열
  • 증류 분쟁 규모: Anthropic이 알리바바 Qwen에 약 2.5만 사기 계정·2,880만 회 상호작용을 지적

FAQ

Claude Code 백도어는 실제인가요?

v2.1.91–2.1.196에는 미공개 스테가노그래피 탐지 코드가 존재했습니다. MIIT NVDB는 2026년 7월 8일 이를 보안 백도어 위험으로 정성했습니다. Anthropic은 반증류 실험이라 설명하며 v2.1.197에서 제거했습니다.

어떤 Claude Code 버전이 영향을 받나요?

v2.1.91(2026-04-02 출시)부터 v2.1.196(2026-06-29 출시)까지입니다. 즉시 v2.1.197 이상으로 업그레이드하세요.

공식 Anthropic API를 쓰면 모니터링되나요?

이번 스테가노그래피 로직은 ANTHROPIC_BASE_URL이 비공식 엔드포인트(프록시, 게이트웨이, 리셀러)를 가리킬 때만 활성화됩니다. api.anthropic.com을 직접 사용하면 해당 경로는 발동하지 않습니다.

Claude Code 버전은 어떻게 확인하나요?

터미널에서 claude --version을 실행하거나 npm list -g @anthropic-ai/claude-code로 전역 설치 버전을 확인합니다.

Claude Code를 계속 사용해도 되나요?

2.1.197 이상으로 업그레이드하고 공식 엔드포인트를 사용하는 개인 개발자의 기술적 위험은 크게 낮아졌습니다. 기업은 NVDB 경고와 알리바바 등의 내부 금지 정책을 함께 검토해야 합니다.

스테가노그래피는 어떻게 동작하나요?

시스템 프롬프트의 Today's date is 한 줄을 변조합니다. 중국 타임존에서는 날짜 구분자가 하이픈에서 슬래시로 바뀌고, 3종 Unicode 아포스트로피로 도메인·AI 랩 매칭 신호를 인코딩해 매 요청마다 서버로 전송합니다.

알리바바가 Claude Code를 금지한 이유는?

로이터·Ars Technica 등에 따르면 알리바바는 Claude Code를 고위험 소프트웨어로 분류하고 2026년 7월 10일부터 전 직원 사용을 금지하며 내부 플랫폼 Qoder로 전환하도록 했습니다.

Anthropic changelog에 공개되었나요?

아닙니다. 약 3개월간 changelog에 해당 메커니즘이 언급되지 않았으며, Reddit 노출과 역공학을 통해서만 발견되었습니다.

v2.1.197은 안전한가요?

Anthropic은 2026년 7월 1–2일 v2.1.197(일부 보도는 2.1.198)에서 스테가노 코드를 제거했으나 changelog에 명시하지 않았습니다. 지속적 신뢰는 조직의 위험 허용도와 컴플라이언스 요구에 달려 있습니다.

MIIT NVDB 경고의 핵심 내용은?

2026년 7월 8일 NVDB는 Claude Code v2.1.91–2.1.196에 내장된 모니터링 메커니즘이 사용자 동의 없이 지역·신원 정보를 원격 서버로 전송할 수 있다고 경고하며 즉시 제거 또는 업그레이드를 권고했습니다.

면책 조항: 본문은 MIIT NVDB 공고 및 공개 언론 보도를 바탕으로 기술·컴플라이언스 참고용으로 정리했으며, 법률 자문이나 보안 감사 결론을 대체하지 않습니다. 제거·차단·트래픽 통제 조치 전 기관 보안 정책과 함께 평가하세요. 발행 또는 상류 저장소 갱신 후 아래 링크를 다시 열어 원문을 확인하시기 바랍니다.

공식·권위 언론 보도:

CNBC: China warns about AI risks with Anthropic's Claude Code

The Register: China urges developers to ditch older Claude Code versions with backdoor code

Ars Technica: Anthropic outed for Claude tracker that secretly monitored Chinese users

TechCrunch: Alibaba reportedly bans employees from using Claude Code

AI 코딩 Agent를 감사 가능·격리 가능한 프로덕션에서 7×24 가동할 때, 공유 VM의 Hypervisor 오버헤드와 통제 불가능한 시스템 주입은 모델 성능과 무관하게 컴플라이언스·안정성 리스크를 키웁니다. 제로 로스 네이티브 연산, 안정적 iOS CI/CD, AI Agent 7×24 자동화가 필요한 프로덕션 환경에서는 ZUKCLOUD 베어메탈 Mac mini 클라우드 노드가 보통 더 나은 선택입니다: Apple Silicon 물리기 독점, Hypervisor 손실 없음, 7×24 온라인, 일·주·월 탄력 주문. Claude Code 스테가노그래피 심층 해설베어메탈 아키텍처 선언에서 Agent를 완전히 통제하는 물리 경계 안에 두는 것이 「블랙박스 데스크톱 도구 권한 침범」에 맞서는 실용적 엔지니어링 선택임을 논증했습니다. ZUKCLOUD 요금 페이지에서 구성을 비교하거나 주문 페이지에서 안전한 AI 개발 환경을 바로 개설할 수 있습니다.