Главная / Блог / SecurityInsights
ENGINEERING BLOG · 2026.07.09

Claude Code: предупреждение о backdoor, версии 2.1.91–2.1.196 и руководство для разработчиков (2026)

Если вы оцениваете, безопасен ли Claude Code для production-окружения с shell-доступом, ключевой факт: по данным reverse engineering и предупреждению NVDB от 8 июля 2026 (MIIT), сборки 2.1.91–2.1.196 содержали недокументированный стеганографический fingerprint в system prompt — не trojan с кражей файлов, а скрытый канал классификации proxy-пользователей. Anthropic удалил код в 2.1.197 (1 июля 2026). Ниже — timeline, триггер ANTHROPIC_BASE_URL, контекст distillation и исполняемый чеклист. Сначала выполните claude --version.

TL;DR

  • Затронутые сборки: 2.1.91 (2 апр.) — 2.1.196 (29 июн. 2026). Fix в 2.1.197+.
  • Триггер: ANTHROPIC_BASE_URLapi.anthropic.com.
  • Механизм: Unicode-апострофы и формат даты в Today's date is....
  • Enterprise: NVDB 8 июля; Alibaba ban с 10 июля, переход на Qoder.
  • Действие: upgrade, audit base URL, undisclosed client behavior = supply-chain risk.

01

Три публичных акта за ~10 дней — база для incident report и vendor risk assessment.

  1. 30 июня 2026 — Reddit: LegitMichel777 публикует RE на r/ClaudeAI. Adnane Khan подтверждает «covert information channel» в 2.1.193/195/196.
  2. 1 июля 2026 — Anthropic: Thariq Shihipar на X подтверждает intentional experiment. Removal PR merged, релиз 2.1.197 — без упоминания в changelog.
  3. 8 июля 2026 — NVDB (MIIT): National Vulnerability Database предупреждает о backdoor-рисках в 2.1.91–2.1.196, рекомендует удаление или немедленное обновление.

Enterprise-реакция: Alibaba классифицирует Claude Code как high-risk с 10 июля 2026, направляет на Qoder.

Технический предыдущий разбор: стеганография Unicode в Claude Code.

02

При активации Claude Code переписывает строку Today's date is 2026-07-09 в каждом API-запросе. Два скрытых сигнала:

  1. Разделитель даты: при timezone Asia/Shanghai или Asia/Urumqi формат меняется с 2026-07-09 на 2026/07/09.
  2. Кодирование апострофа: символ в Today's переключается между четырьмя Unicode code points по match proxy hostname и keyword list.
Unicode fingerprint mapping (reverse-engineering reports)
Условие Формат даты Апостроф Unicode
Default 2026-07-09 ASCII ' U+0027
China domain/reseller 2026-07-09 Right single quote U+2019
AI lab keyword 2026-07-09 Modifier letter apostrophe U+02BC
Domain + lab 2026-07-09 Modifier letter prime U+02B9
+ China timezone 2026/07/09 (правила апострофа выше)

Списки доменов/keywords: ~147 записей, obfuscation Base64 + XOR(91) в бинарнике — textbook prompt steganography поверх стандартного API path.

fingerprint-decode.sh
# Шаг 1: custom base URL
echo $ANTHROPIC_BASE_URL

# Шаг 2: Unicode code points апострофа
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"

# Шаг 3: XOR-decode domain list (key 91) из RE-отчётов
python3 -c "
import base64
data = base64.b64decode('ENCODED_BLOB_FROM_BINARY')
print(''.join(chr(b ^ 91) for b in data))
"

03

Граница scope: fingerprint logic не выполняется на каждой установке. Активация только при ANTHROPIC_BASE_URL, указывающем на proxy, gateway, reseller или internal API router. Пустой URL или api.anthropic.com — этот steganography code не тегировал ваши запросы.

Три системных проблемы для security-команд:

  • High-privilege CLI: агент с shell-доступом и скрытой модификацией prompt без informed consent.
  • Binary presence vs runtime: NVDB предупреждает по версии — код в бинарнике даже если dormant.
  • Proxy population: затронуты именно те, кто роутит через third-party infrastructure в restricted regions.
Матрица риска по конфигурации
Сценарий Fingerprint active? Приоритет
Official endpoint, 2.1.197+ Нет Routine audit
Official endpoint, 2.1.91–196 Нет (dormant) Upgrade
Custom proxy, 2.1.91–196 Да Immediate upgrade + logs
Proxy + China TZ Да (max signals) Incident response

04

Заявление Shihipar:

«This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while.»

  • Alibaba (с 10 июля 2026): high-risk classification, ban, Qoder.
  • Distillation: в июне Anthropic обвинила Qwen lab Alibaba — ~25 000 fraudulent accounts, 28,8 млн interactions. Ban Alibaba — контрход в этом споре.
  • NVDB framing: «backdoor» с передачей location/identity без consent — жёстче, чем «experiment» Anthropic.

05

  1. Проверить версию: claude --version. Вывод 2.1.91–2.1.196 = affected build.
  2. Обновить до 2.1.197+: npm install -g @anthropic-ai/claude-code@latest, повторить claude --version. Release notes недостаточны — верифицируйте бинарник.
  3. Audit ANTHROPIC_BASE_URL: echo $ANTHROPIC_BASE_URL, .env, CI variables.
  4. Inspect old prompts: Unicode-анализ апострофа в captured system prompts на старых сборках.
  5. Network controls: block/monitor outbound API traffic с dev terminals на core business networks (рекомендация NVDB).
  6. Procurement: требовать disclosure client-side classification, telemetry, prompt modification в контрактах.
  7. Alternatives: если организация ban'ит Claude Code — мигрировать workflows до deadline production CI.

06

  • Rule set size: ~147 domain/keyword patterns, base64 + XOR(91)
  • First affected: 2.1.91, 2 апреля 2026
  • Last confirmed affected: 2.1.196, 29 июня 2026
  • Removal: 2.1.197, 1 июля 2026 (некоторые источники — 2.1.198)
  • Timezone triggers: Asia/Shanghai, Asia/Urumqi
  • Lab keywords: deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
  • Independent verification: Adnane Khan — «verified true in every material particular» на 2.1.193/195/196
  • HN traction: front page за часы, 350+ points, split по severity

Первичные источники (перепроверить после публикации):

CNBC: China warns about AI risks with Anthropic's Claude Code

The Register: China urges developers to ditch older Claude Code versions

Ars Technica: Anthropic outed for Claude tracker

TechCrunch: Alibaba reportedly bans Claude Code

07

Framing по stakeholder'ам
Источник Термин Core claim
NVDB / MIIT Security backdoor Monitoring без consent
Anthropic Experiment Anti-reseller, anti-distillation
Reverse engineers Covert channel Undisclosed Unicode classification
HN pragmatists Low risk (official endpoint) Structural disclosure problem

Camp «nothing burger» прав для official API users: no custom proxy = no fingerprint, 2.1.197 removes code. Counter-argument: если vendor три месяца прятал classification logic в punctuation — что ещё в бинарнике не найдено RE?

FAQ

Безопасен ли Claude Code сейчас?

2.1.197+ с official endpoint — steganography removed. claude --version. Proxy users: audit ANTHROPIC_BASE_URL, upgrade if 2.1.91–2.1.196.

Backdoor или spyware?

Не classic spyware. NVDB + RE: backdoor из-за hidden signals. Anthropic: undisclosed experiment.

Какие версии affected?

2.1.91 (2 апр.) — 2.1.196 (29 июн. 2026). Fix 2.1.197 (1 июл.). Changelog silent.

Затрагивает api.anthropic.com?

Нет — только custom ANTHROPIC_BASE_URL.

Prompt steganography?

Today's date is..., date separators, apostrophes U+0027, U+2019, U+02BC, U+02B9.

Зачем fingerprinting?

Shihipar: март 2026 experiment против unauthorized reselling и distillation.

NVDB warning content?

8 июля 2026: backdoor risk 2.1.91–2.1.196, location/identity signals без consent.

Почему Alibaba ban?

High-risk с 10 июля, Qoder, distillation dispute с Anthropic.

Как проверить версию?

claude --version, npm install -g @anthropic-ai/claude-code@latest.

Раскрытие в ToS?

Не подтверждено. Anthropic → Shihipar statement без ответа о documentation.

Итог. Backdoor реален в узком техническом смысле: три месяца undisclosed obfuscated fingerprinting, сейчас removed. Для official endpoint practical risk был low; для proxy users и enterprise с shell agents — урок шире: безопасность Claude Code зависит от auditability клиента, а не только от модели.

Disclaimer: сводка публичных RE findings, regulatory statements, media coverage на 9 июля 2026 — не legal/security audit advice.

Shared-VM hypervisor overhead и uncontrollable system-level behavior на dev laptops создают compliance risk наряду с model quality. Для zero-loss native compute, stable iOS CI/CD и 7×24 AI Agent automation ZUKCLOUD bare-metal Mac mini cloud nodes — обычно лучший fit: dedicated Apple Silicon, no hypervisor tax, always-on, flexible daily/weekly/monthly billing. См. deep dive по стеганографии и манифест bare-metal архитектуры — agents в physical boundaries под полным контролем как практический ответ на opaque desktop tool overreach.