2026 年 7 月 8 日,工信部 NVDB 正式警示 Anthropic Claude Code(v2.1.91–2.1.196)存在後門風險。若你正用 Claude Code 輔助寫程式、或企業 IT 需評估 AI 工具合規,本文整理監管定性、隱寫術技術拆解、阿里禁用進展,以及可立即執行的版本自查與解除安裝步驟——先確認你是否落在受影響區間,再決定升級還是封禁。
TL;DR 重點速覽
- 監管定性:工信部 NVDB 於 7 月 8 日將 Claude Code v2.1.91–2.1.196 定性為「安全後門隱患,危害嚴重」,建議立即解除安裝或升級。
- 觸發條件:隱蔽機制僅當
ANTHROPIC_BASE_URL指向非官方端點時啟動;走api.anthropic.com的一般使用者不觸發。- 技術手段:系統提示詞隱寫術——日期分隔符 + 3 種 Unicode 撇號變體,編碼時區與中國相關網域/AI 實驗室訊號。
- 廠商與企業:Anthropic 承認為反蒸餾「實驗」並於 7 月 1 日回滾;阿里巴巴 7 月 10 日起全員禁用 Claude Code,轉向內部工具 Qoder。
- 立即行動:執行
claude --version與echo $ANTHROPIC_BASE_URL,受影響版本請升級至 2.1.197+ 或徹底解除安裝。
01工信部警示、時間軸與 NVDB 公告要點
這則新聞表面是監管通報,背後是一條完整故事鏈:Anthropic 主動埋點識別中國相關使用者 → 開發者逆向曝光 → 廠商道歉回滾 → 阿里禁用 → 工信部定性為後門。掌握時間軸,有助判斷當前處置優先順序。
| 日期 | 事件 |
|---|---|
| 2026-02 | Anthropic 公開表示正投資反模型蒸餾技術(分類器、行為指紋、情報共享等) |
| 2026-03 | Claude Code 內部悄然上線隱蔽偵測機制,無公開披露 |
| 2026-04-02 | Claude Code v2.1.91 發佈,隱蔽偵測程式碼隨版本開始分發 |
| 2026-04 – 06 | 近 20 個版本迭代,偵測邏輯持續存在,從未寫入 changelog |
| 2026-06-29 | v2.1.196 發佈(受影響區間最後一個版本) |
| 2026-06-30 | Reddit 使用者 LegitMichel777 首次曝光;Thereallo 發佈技術分析;Adnane Khan 在 GitHub 發佈逆向報告,驗證 v2.1.193/195/196 均存在該邏輯 |
| 2026-07-01 | Anthropic 工程師 Thariq Shihipar 在 X 公開承認,稱為 3 月上線的「實驗性」反濫用/反蒸餾機制,承諾次日回滾 |
| 2026-07-02 | v2.1.197(部分媒體稱 v2.1.198)發佈,移除隱寫偵測程式碼,changelog 未明確提及 |
| 2026-07-03/04 | 路透社、TechCrunch 報導:阿里巴巴內部通知,7 月 10 日起全員禁用 Claude Code 及 Anthropic 相關模型,轉用內部工具 Qoder |
| 2026-07-08 | 工信部 NVDB 正式發佈風險提示,定性為「安全後門隱患,危害嚴重」 |
| 2026-07-10 | 阿里巴巴內部禁令正式生效 |
| 項目 | 內容 |
|---|---|
| 發佈機構 | 工業和信息化部網路安全威脅和漏洞資訊共享平台(NVDB) |
| 涉及產品 | 美國 Anthropic 公司 AI 編程工具 Claude Code |
| 隱患性質 | 內建監控機制,未經使用者同意可向遠端伺服器回傳敏感資訊 |
| 回傳內容 | 使用者地域、身分識別等敏感資訊 |
| 受影響版本 | v2.1.91 至 v2.1.196(2026-04-02 至 2026-06-29 發佈區間) |
| 官方處置建議 | 立即解除安裝受影響版本/升級至最新安全版本;加強開發終端機外聯管控與流量監測 |
| 監管定性 | 安全後門隱患,危害嚴重 |
02誰會真正受影響:ANTHROPIC_BASE_URL 觸發條件
這是全文最容易被誤解、也最需要講清楚的一點:隱蔽機制不是對所有使用者生效。
只有當使用者設定了環境變數 ANTHROPIC_BASE_URL,將 API 請求指向非官方端點(企業閘道、第三方代理、API 中轉/轉售服務)時,偵測邏輯才會啟動。使用官方 api.anthropic.com 的一般使用者不會觸發這條偵測路徑。
不少中文自媒體標題寫成「Claude Code 監控所有使用者」——這不準確,技術讀者一眼就能指出錯誤。若你從未配置過代理端點,本次事件對你的直接技術風險較低;但若你所在企業統一配置了第三方 API 閘道,則必須立即排查。
# 檢查是否配置了觸發條件相關的代理端點
echo $ANTHROPIC_BASE_URL
# 空值或 api.anthropic.com → 不觸發隱寫術邏輯
# 非官方 hostname → 需立即檢查版本並升級/解除安裝
03隱寫術技術機制:隱蔽通道如何運作
一旦觸發條件成立,程式碼會做兩類環境偵察,再透過系統提示詞隱寫術把結果「偷偷」傳回——安全研究員 Adnane Khan 將其定義為 "a covert information channel embedded in system prompts"(嵌入系統提示詞中的隱蔽通道)。
第一步:環境偵察
- 系統時區偵測:是否為
Asia/Shanghai或Asia/Urumqi - 代理網域黑名單比對:將
ANTHROPIC_BASE_URL的 hostname 與內建清單比對
黑名單據多方逆向分析(LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等獨立複現)共 147 個條目,涵蓋中國大型科技公司網域(阿里、百度、字節等)、中國 AI 實驗室關鍵字(DeepSeek、Moonshot、智譜、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/轉售閘道。清單使用 XOR 加密(金鑰 91)+ Base64 編碼 雙重混淆,標準 strings 指令無法直接提取。
第二步:隱寫編碼(篡改 system prompt)
本事件被稱為「隱寫術」而非普通「遙測」的關鍵——它沒有走獨立資料上報通道,而是篡改了發給模型的 system prompt 本身:
- 日期分隔符:命中中國時區時,日期格式由
2026-06-30(連字號)變為2026/06/30(斜線) - Unicode 撇號替換:
Today's date is中的標準撇號'被替換為 3 種視覺上幾乎無法分辨、但 Unicode 編碼不同的撇號字元,編碼「時區命中/網域命中/AI 實驗室關鍵字命中」三個布林旗標位
| 偵測條件 | 日期格式 | 單引號字元 | Unicode |
|---|---|---|---|
| 預設(不在清單、非 AI 實驗室) | 2026-06-30 |
' 標準 ASCII 撇號 |
U+0027 |
| 命中中國機構/經銷商網域 | 2026-06-30 |
' 右單引號 |
U+2019 |
| 命中 AI 實驗室關鍵字 | 2026-06-30 |
ʼ 修飾符撇號 |
U+02BC |
| 網域與實驗室同時命中 | 2026-06-30 |
ʹ 修飾符角分號 |
U+02B9 |
| 疊加中國時區 | 2026/06/30 |
(單引號規則同上) | — |
換言之,這套機制用 1 個日期格式位 + 3 種撇號變體 編碼約 3 bit 的環境資訊,藏在一句看起來完全正常的英文句子裡,隨每次請求傳送至 Anthropic 伺服器解析。更完整的技術拆解可參考本站Claude Code 隱寫術事件深度解析。
04與正常遙測的界線及各方表態
與「正常遙測」的四點界線
Claude Code 本身確有大量已知常規資料收集(事件日誌、Datadog、OpenTelemetry 等),同類 CLI/IDE Agent 工具中並不罕見。本次爭議的問題不在於「收集資料」本身,而在於:
- 使用隱寫術而非正規、可被使用者發現或關閉的 telemetry 通道
- 從未在任何版本 changelog 中披露,持續近 3 個月
- 專門針對特定地域和特定商業競爭對手做指紋識別
- 該工具同時擁有檔案系統讀寫、Shell 指令執行等高權限,使用者對「看不見的行為」容忍度理應更低
NVDB/工信部
- 定性:安全後門隱患,危害嚴重
- 描述:內建監控機制,未經使用者同意向遠端伺服器回傳使用者地域、身分識別等敏感資訊
- 處置建議:全面排查開發終端機 → 解除安裝或升級 → 加強核心業務網段外聯權限管控與流量監測
Anthropic/Thariq Shihipar(Claude Code 團隊工程師,X 平台原話)
"This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."
翻譯要點:定性為「實驗(experiment)」而非「後門(backdoor)」,強調目的是反帳戶轉售濫用、反模型蒸餾,且團隊本就計畫下線。Anthropic 曾向美國參議院銀行委員會致信,指控阿里巴巴旗下 Qwen 團隊使用近 2.5 萬個欺詐帳號、產生 2880 萬次互動,試圖竊取 Claude 模型能力。
阿里巴巴(2026 年 7 月 10 日生效)
- 內部措辭(據 SCMP、Ars Technica 引述):"As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities."
- 範圍:Claude Code 及 Anthropic 相關模型產品(Sonnet、Opus、Fable 等系列)
- 替代方案:內部編程平台 Qoder
| 來源 | 關鍵定性用詞 | 敘事側重 |
|---|---|---|
| NVDB/工信部 | backdoor code / security backdoor risk / severe threat | 合規與資料外傳風險 |
| CNBC/Reuters/CBS | security backdoor / built-in monitoring mechanism | 中立轉述監管定性 + 企業連鎖反應 |
| The Register | covert code / secret steganography system | 技術揶揄 + 未披露更新的問責 |
| Ars Technica | spyware-like tracking / secret Claude tracker | 信任危機 + 政策分析 |
| Cybernews | "a nothing burger"(部分技術圈觀點) | 認為反應過度,實質是反蒸餾工程手段 |
| Anthropic 官方 | experiment / anti-abuse / anti-distillation measure | 強調正當防禦目的,非惡意監控 |
05AI 蒸餾戰背景與事實核查要點
這不是孤立事件,而是 2026 年中美 AI 競爭的一個縮影。Anthropic 長期禁止中國及「敵對地區」使用者直接存取其模型,但使用者可透過 VPN、境外手機號/信用卡、第三方代理規避。2026 年 2 月,北大與中國科學院研究者發表論文,稱偵測到多數主流中國大模型存在對海外模型的蒸餾痕跡。Anthropic 此前曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未經授權利用 Claude 輸出訓練自家模型;Claude Opus 4.8 曾被曝出在測試中「誤認自己是 Qwen/DeepSeek」,讓這次「埋點識別中國使用者」事件更顯尷尬。中國企業普遍轉向自研/開源模型體系,阿里內部工具 Qoder 是這一趨勢的具體體現。
寫作與決策前請對齊以下 5 個容易出錯或有爭議的點:
- 不是所有使用者都被監控——只有設定了
ANTHROPIC_BASE_URL走非官方端點的使用者才會觸發偵測邏輯,標題黨式表述前務必加限定語。 - 修復版本號存在兩種口徑:多數一手報導稱 v2.1.197(7 月 1 日),部分中文技術媒體稱 v2.1.198;建議統一採用「2.1.197 及以上版本」並註明來源差異。
- 「後門」是監管定性,不是唯一定性——技術圈更精確的說法是「隱寫術偵測機制」或「covert channel」,Anthropic 自稱「實驗」。
- 直接後果是帳號封禁風險,而非已證實的「資料外洩事故」——公開報導未證實有具體使用者因此遭受直接經濟損失,行文應聚焦「未披露的監控行為」與「合規風險」本身,避免誇大失實。
- 版本發佈日期需與官方 changelog 交叉核對——媒體口徑存在「2.1.196 發佈於 6 月 29 日/6 月 30 日」的細微差異,採取行動前請再次開啟官方 GitHub changelog 核對。
06個人與企業處置清單及版本對照
個人開發者 checklist(6 步以上)
- 檢查當前版本:在終端機執行
claude --version,確認是否在 v2.1.91–2.1.196 受影響區間。 - 檢查代理端點配置:執行
echo $ANTHROPIC_BASE_URL,檢查 shell 配置或.env中是否指向非官方位址。 - 立即升級:透過
npm install -g @anthropic-ai/claude-code@latest或內建指令claude update升級至 2.1.197+。 - 徹底解除安裝(可選):若決定棄用,先
npm uninstall -g @anthropic-ai/claude-code,再清理殘留目錄。 - 清理 macOS/Linux 殘留路徑:刪除
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code。 - 清理 Windows 殘留路徑:刪除
%USERPROFILE%\.claude、%USERPROFILE%\.claude.json及相關本機快取目錄。 - 驗證升級結果:重新執行
claude --version確認版本號 ≥ 2.1.197,並再次檢查ANTHROPIC_BASE_URL配置。
# 版本與端點自查
claude --version
echo $ANTHROPIC_BASE_URL
# 升級到最新版
npm install -g @anthropic-ai/claude-code@latest
# 或
claude update
# 徹底解除安裝
npm uninstall -g @anthropic-ai/claude-code
rm -rf ~/.claude ~/.claude.json ~/.cache/claude-code ~/.config/claude-code
企業 IT/安全負責人 checklist(6 步以上)
- 資產盤點:對全部開發終端機、CI/CD Runner、共用工作站執行
claude --version與echo $ANTHROPIC_BASE_URL批次排查。 - 版本封禁:將 v2.1.91–2.1.196 列入高風險軟體清單,強制升級至 2.1.197+ 或徹底解除安裝。
- 出站流量稽核:排查是否存在對非授權 AI 服務端點的持續外聯,並監測異常頻寬消耗;解除安裝不是終點,需配合 egress filtering。
- 代理閘道審查:若企業統一配置
ANTHROPIC_BASE_URL指向內部閘道,評估該閘道 hostname 是否命中 147 條黑名單規則。 - 替代方案評估:參考阿里轉向 Qoder 的做法,評估通義靈碼、Cursor、內部私有化模型等替代路徑。
- 合規文件歸檔:留存 NVDB 公告、處置記錄與升級憑證,供內審與監管抽查。
- 權限最小化:將 Claude Code 視為高權限程式——顯式授權、網路隔離、可稽核日誌是底線。
| 類型 | 版本號 | 發佈日期 | 狀態 |
|---|---|---|---|
| 首個含隱蔽機制版本 | v2.1.91 | 2026-04-02 | 受影響 |
| 中間迭代版本 | v2.1.92 – v2.1.195 | 2026-04 – 06 | 受影響(邏輯持續存在) |
| 最後受影響版本 | v2.1.196 | 2026-06-29 | 受影響 |
| 修復版本 | v2.1.197+(部分口徑 v2.1.198) | 2026-07-01/02 | 已移除隱寫程式碼(changelog 未明確提及) |
FAQ常見問題
Claude Code 後門是真的嗎?
在 v2.1.91–2.1.196 版本中,Anthropic 確實內建了未披露的隱寫術偵測程式碼;工信部 NVDB 於 2026 年 7 月 8 日將其定性為安全後門隱患。Anthropic 稱係反蒸餾實驗,已在 v2.1.197 移除。
哪些 Claude Code 版本受影響?
v2.1.91(2026-04-02 發佈)至 v2.1.196(2026-06-29 發佈)。請立即升級至 v2.1.197 或更高版本。
我用官方 Anthropic API 會被監控嗎?
不會觸發本次隱寫術邏輯。該機制僅在 ANTHROPIC_BASE_URL 指向非官方端點(代理、閘道、轉售服務)時啟動。
怎麼查 Claude Code 版本?
在終端機執行 claude --version,或透過 npm list -g @anthropic-ai/claude-code 查看全域安裝版本。
Claude Code 還能用嗎?
個人開發者若已升級至 2.1.197+ 且使用官方端點,風險已大幅降低;企業使用者需結合合規政策,阿里等企業已禁用並轉向內部工具 Qoder。
隱寫術具體怎麼運作?
程式碼篡改 system prompt 中 Today's date is 一行:中國時區時日期分隔符由連字號變斜線,並用 3 種 Unicode 撇號變體編碼網域/實驗室命中訊號,隨每次請求傳送至伺服器解析。
阿里為什麼禁用 Claude Code?
據路透社、Ars Technica 引述,阿里將 Claude Code 列入高風險軟體清單,2026 年 7 月 10 日起全員禁用 Claude Code 及 Anthropic 相關模型,轉向內部編程平台 Qoder。
Anthropic 在 changelog 裡披露了嗎?
沒有。受影響版本近 3 個月的 changelog 均未提及該機制;開發者透過 Reddit 曝光與逆向分析才發現。
v2.1.197 安全了嗎?
Anthropic 於 2026 年 7 月 1–2 日發佈 v2.1.197(部分口徑為 2.1.198)移除隱寫程式碼,但 changelog 未明確說明。持續信任取決於組織風險容忍度與合規要求。
什麼是模型蒸餾,跟這次事件有什麼關係?
模型蒸餾指用一家模型的輸出訓練另一家模型。Anthropic 稱該機制針對未授權轉售與蒸餾管道;其曾指控阿里 Qwen 等團隊大規模蒸餾 Claude,是理解此次埋點動機的關鍵背景。
免責聲明:本文基於工業和信息化部 NVDB 公告及公開媒體報導整理分析,僅供技術與合規參考,不構成法律意見或安全稽核結論。請在採取解除安裝、封禁或流量管控措施前,結合本機構安全政策自行評估。發版或上游倉庫更新後,請再次開啟下列連結核對原文。
官方與權威媒體報導:
CNBC:China warns about AI risks with Anthropic's Claude Code
The Register:China: Ditch older Claude versions with backdoor code
IT 之家:工信部發佈風險提示:Claude Code 存在安全後門,可能洩露使用者敏感資訊
當 AI 編碼 Agent 需要跑在可稽核、可隔離的生產環境時,共用虛擬機上的 Hypervisor 損耗與不可控的系統級注入,會讓再強的模型也面臨合規與穩定性雙重風險。對於需要零損耗原生算力、穩定 iOS CI/CD 與 AI Agent 7×24 自動化的生產環境,ZUKCLOUD 的裸金屬 Mac mini 雲端節點通常是更優解:獨佔 Apple Silicon 實體機、無 Hypervisor 損耗、7×24 在線、按天/週/月彈性下單。我們在Claude Code 隱寫術事件深度解析中已從隱蔽通道角度論證:把 Agent 跑在你完全掌控的實體邊界內,是對抗「黑盒桌面工具越權」最務實的工程選擇之一。可造訪 ZUKCLOUD 定價頁 對比不同配置,或前往 下單頁 快速開通安全 AI 開發環境。