Если вы оцениваете, безопасен ли Claude Code для production-окружения с shell-доступом, ключевой факт: по данным reverse engineering и предупреждению NVDB от 8 июля 2026 (MIIT), сборки 2.1.91–2.1.196 содержали недокументированный стеганографический fingerprint в system prompt — не trojan с кражей файлов, а скрытый канал классификации proxy-пользователей. Anthropic удалил код в 2.1.197 (1 июля 2026). Ниже — timeline, триггер ANTHROPIC_BASE_URL, контекст distillation и исполняемый чеклист. Сначала выполните claude --version.
TL;DR
- Затронутые сборки: 2.1.91 (2 апр.) — 2.1.196 (29 июн. 2026). Fix в 2.1.197+.
- Триггер:
ANTHROPIC_BASE_URL≠api.anthropic.com. - Механизм: Unicode-апострофы и формат даты в
Today's date is.... - Enterprise: NVDB 8 июля; Alibaba ban с 10 июля, переход на Qoder.
- Действие: upgrade, audit base URL, undisclosed client behavior = supply-chain risk.
01 NVDB 8 июля 2026: хронология инцидента
Три публичных акта за ~10 дней — база для incident report и vendor risk assessment.
- 30 июня 2026 — Reddit: LegitMichel777 публикует RE на r/ClaudeAI. Adnane Khan подтверждает «covert information channel» в 2.1.193/195/196.
- 1 июля 2026 — Anthropic: Thariq Shihipar на X подтверждает intentional experiment. Removal PR merged, релиз 2.1.197 — без упоминания в changelog.
- 8 июля 2026 — NVDB (MIIT): National Vulnerability Database предупреждает о backdoor-рисках в 2.1.91–2.1.196, рекомендует удаление или немедленное обновление.
Enterprise-реакция: Alibaba классифицирует Claude Code как high-risk с 10 июля 2026, направляет на Qoder.
Технический предыдущий разбор: стеганография Unicode в Claude Code.
02 Стеганография: как fingerprint встраивается в system prompt
При активации Claude Code переписывает строку Today's date is 2026-07-09 в каждом API-запросе. Два скрытых сигнала:
- Разделитель даты: при timezone
Asia/ShanghaiилиAsia/Urumqiформат меняется с2026-07-09на2026/07/09. - Кодирование апострофа: символ в
Today'sпереключается между четырьмя Unicode code points по match proxy hostname и keyword list.
| Условие | Формат даты | Апостроф | Unicode |
|---|---|---|---|
| Default | 2026-07-09 |
ASCII ' |
U+0027 |
| China domain/reseller | 2026-07-09 |
Right single quote | U+2019 |
| AI lab keyword | 2026-07-09 |
Modifier letter apostrophe | U+02BC |
| Domain + lab | 2026-07-09 |
Modifier letter prime | U+02B9 |
| + China timezone | 2026/07/09 |
(правила апострофа выше) | — |
Списки доменов/keywords: ~147 записей, obfuscation Base64 + XOR(91) в бинарнике — textbook prompt steganography поверх стандартного API path.
# Шаг 1: custom base URL
echo $ANTHROPIC_BASE_URL
# Шаг 2: Unicode code points апострофа
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"
# Шаг 3: XOR-decode domain list (key 91) из RE-отчётов
python3 -c "
import base64
data = base64.b64decode('ENCODED_BLOB_FROM_BINARY')
print(''.join(chr(b ^ 91) for b in data))
"
03 ANTHROPIC_BASE_URL: кто реально в зоне риска
Граница scope: fingerprint logic не выполняется на каждой установке. Активация только при
ANTHROPIC_BASE_URL, указывающем на proxy, gateway, reseller или internal API router. Пустой URL илиapi.anthropic.com— этот steganography code не тегировал ваши запросы.
Три системных проблемы для security-команд:
- High-privilege CLI: агент с shell-доступом и скрытой модификацией prompt без informed consent.
- Binary presence vs runtime: NVDB предупреждает по версии — код в бинарнике даже если dormant.
- Proxy population: затронуты именно те, кто роутит через third-party infrastructure в restricted regions.
| Сценарий | Fingerprint active? | Приоритет |
|---|---|---|
| Official endpoint, 2.1.197+ | Нет | Routine audit |
| Official endpoint, 2.1.91–196 | Нет (dormant) | Upgrade |
| Custom proxy, 2.1.91–196 | Да | Immediate upgrade + logs |
| Proxy + China TZ | Да (max signals) | Incident response |
04 Anthropic, Alibaba и фон distillation-войны
Заявление Shihipar:
«This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while.»
- Alibaba (с 10 июля 2026): high-risk classification, ban, Qoder.
- Distillation: в июне Anthropic обвинила Qwen lab Alibaba — ~25 000 fraudulent accounts, 28,8 млн interactions. Ban Alibaba — контрход в этом споре.
- NVDB framing: «backdoor» с передачей location/identity без consent — жёстче, чем «experiment» Anthropic.
05 Чеклист разработчика: что делать сейчас
- Проверить версию:
claude --version. Вывод 2.1.91–2.1.196 = affected build. - Обновить до 2.1.197+:
npm install -g @anthropic-ai/claude-code@latest, повторитьclaude --version. Release notes недостаточны — верифицируйте бинарник. - Audit ANTHROPIC_BASE_URL:
echo $ANTHROPIC_BASE_URL,.env, CI variables. - Inspect old prompts: Unicode-анализ апострофа в captured system prompts на старых сборках.
- Network controls: block/monitor outbound API traffic с dev terminals на core business networks (рекомендация NVDB).
- Procurement: требовать disclosure client-side classification, telemetry, prompt modification в контрактах.
- Alternatives: если организация ban'ит Claude Code — мигрировать workflows до deadline production CI.
06 Цитируемые технические данные (EEAT)
- Rule set size: ~147 domain/keyword patterns, base64 + XOR(91)
- First affected: 2.1.91, 2 апреля 2026
- Last confirmed affected: 2.1.196, 29 июня 2026
- Removal: 2.1.197, 1 июля 2026 (некоторые источники — 2.1.198)
- Timezone triggers:
Asia/Shanghai,Asia/Urumqi - Lab keywords: deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
- Independent verification: Adnane Khan — «verified true in every material particular» на 2.1.193/195/196
- HN traction: front page за часы, 350+ points, split по severity
Первичные источники (перепроверить после публикации):
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China urges developers to ditch older Claude Code versions
Ars Technica: Anthropic outed for Claude tracker
TechCrunch: Alibaba reportedly bans Claude Code
07 Backdoor vs experiment: как разные стороны называют один код
| Источник | Термин | Core claim |
|---|---|---|
| NVDB / MIIT | Security backdoor | Monitoring без consent |
| Anthropic | Experiment | Anti-reseller, anti-distillation |
| Reverse engineers | Covert channel | Undisclosed Unicode classification |
| HN pragmatists | Low risk (official endpoint) | Structural disclosure problem |
Camp «nothing burger» прав для official API users: no custom proxy = no fingerprint, 2.1.197 removes code. Counter-argument: если vendor три месяца прятал classification logic в punctuation — что ещё в бинарнике не найдено RE?
FAQ Часто задаваемые вопросы
Безопасен ли Claude Code сейчас?
2.1.197+ с official endpoint — steganography removed. claude --version. Proxy users: audit ANTHROPIC_BASE_URL, upgrade if 2.1.91–2.1.196.
Backdoor или spyware?
Не classic spyware. NVDB + RE: backdoor из-за hidden signals. Anthropic: undisclosed experiment.
Какие версии affected?
2.1.91 (2 апр.) — 2.1.196 (29 июн. 2026). Fix 2.1.197 (1 июл.). Changelog silent.
Затрагивает api.anthropic.com?
Нет — только custom ANTHROPIC_BASE_URL.
Prompt steganography?
Today's date is..., date separators, apostrophes U+0027, U+2019, U+02BC, U+02B9.
Зачем fingerprinting?
Shihipar: март 2026 experiment против unauthorized reselling и distillation.
NVDB warning content?
8 июля 2026: backdoor risk 2.1.91–2.1.196, location/identity signals без consent.
Почему Alibaba ban?
High-risk с 10 июля, Qoder, distillation dispute с Anthropic.
Как проверить версию?
claude --version, npm install -g @anthropic-ai/claude-code@latest.
Раскрытие в ToS?
Не подтверждено. Anthropic → Shihipar statement без ответа о documentation.
Итог. Backdoor реален в узком техническом смысле: три месяца undisclosed obfuscated fingerprinting, сейчас removed. Для official endpoint practical risk был low; для proxy users и enterprise с shell agents — урок шире: безопасность Claude Code зависит от auditability клиента, а не только от модели.
Disclaimer: сводка публичных RE findings, regulatory statements, media coverage на 9 июля 2026 — не legal/security audit advice.
Shared-VM hypervisor overhead и uncontrollable system-level behavior на dev laptops создают compliance risk наряду с model quality. Для zero-loss native compute, stable iOS CI/CD и 7×24 AI Agent automation ZUKCLOUD bare-metal Mac mini cloud nodes — обычно лучший fit: dedicated Apple Silicon, no hypervisor tax, always-on, flexible daily/weekly/monthly billing. См. deep dive по стеганографии и манифест bare-metal архитектуры — agents в physical boundaries под полным контролем как практический ответ на opaque desktop tool overreach.