首頁 / 部落格 / Claude 隱寫術
ENGINEERING BLOG · 2026.07.03

Claude Code 隱寫術事件:
Anthropic 如何用一個單引號給你打標籤

若你正在使用 Claude Code 或透過代理接入 Anthropic API,正被「Claude 是不是在偷偷追蹤我」這類問題困擾——結論先行:2026 年 6 月底,據逆向報告,Claude Code 在設定了非官方 ANTHROPIC_BASE_URL 時,會用文字隱寫術改寫系統提示詞裡 Today's date is... 這一行,透過肉眼無法分辨的 Unicode 單引號與日期分隔符,把時區與中國相關網域/AI 實驗室資訊悄悄編碼進每個請求。Anthropic 已在 2.1.197 版本移除相關程式碼。它大概率是反模型蒸餾手段,但爭議在於做法太隱蔽、還刻意混淆——這與 4 月 Claude Desktop 靜默注入瀏覽器的獨立事件,必須分開理解。

01

這波風波其實是兩個獨立事件疊加發酵。直接合併敘述會被 HN/Reddit/安全圈讀者一眼看穿,傷害 E-E-A-T。發稿前務必區分:

事件 A(靜默瀏覽器注入)vs 事件 B(系統提示詞隱寫術)
維度 事件 A:靜默瀏覽器注入 事件 B:系統提示詞隱寫術
涉及產品 Claude Desktop(macOS 用戶端) Claude Code(CLI 編碼工具)
爆料來源 Alexander Hanff(隱私顧問,The Register 撰稿人) 開發者逆向二進位,發布於 thereallo.dev,經 Reddit → HN 發酵
時間 2026 年 4 月(約 4/18 起) 2026 年 6 月 30 日
核心行為 靜默向 Chrome/Edge/Brave/Arc 等寫入 Native Messaging 清單 com.anthropic.claude_browser_extension.json,預授權 3 個擴充功能 ID 呼叫沙箱外 chrome-native-host即使瀏覽器未安裝也預建目錄,刪除後重啟會復活 ANTHROPIC_BASE_URL ≠ api.anthropic.com 時,用隱寫術改寫系統提示詞裡 Today's date is... 一行
被貼標籤 "spyware"/"backdoor"(間諜軟體/後門) "prompt steganography"/"covert channel"(提示詞隱寫/隱蔽通道)
觸發條件 安裝/啟動 Claude Desktop 即觸發 僅設定了非官方 Base URL(代理)時觸發;並非每次對話都必然觸發
Anthropic 回應 未正式公開回應;後續版本加了授權開關,底層權限模型未根除 承認程式碼存在,7/1 發布 2.1.197 移除,但 changelog 未提及
  • 事件 A 的復現與背書:獨立顧問 Noah Kenney(Digital 520)確認 Hanff 的技術主張可復現;安天實驗室(Antiy Labs)發布了專門風險分析報告。
  • 事件 B 的版本覆蓋:逆向者核對了 2.1.193/2.1.195/2.1.196 三個版本,均存在隱寫邏輯;HN 討論帖數小時衝到首頁,350+ points、100+ 則留言。
  • 開發者信任危機:當桌面 AI Agent 與 CLI 編碼工具獲得系統級權限時,未經知情同意、且刻意隱蔽的行為,無論目的如何,都踩了開發者工具的信任紅線。
  • 與模型選型相關:Anthropic 在OpenRouter 6 月排行榜中仍占重要份額——但「API 好用」與「工具可信」已是兩個維度。

注意:全文採用「據爆料/據逆向報告/被指控(alleged)」措辭。Anthropic 的反蒸餾目的手段須分開評價——目的可理解,手段才是爭議焦點。

02

關鍵前提:只有當你把 ANTHROPIC_BASE_URL 指向非官方位址(代理、閘道、第三方轉售、OpenAI 相容層)時才觸發。官方 api.anthropic.com 不動手腳。一般 Claude 網頁版使用者不受事件 B 影響。

觸發後,程式做兩件事,全都藏在系統提示詞那句人畜無害的 Today's date is ... 裡:

  1. 改日期分隔符:若系統時區為 Asia/ShanghaiAsia/Urumqi2026-06-30 變為 2026/06/30
  2. 換單引號:Today's 裡的撇號替換成視覺一樣、Unicode 不同的字元,編碼「命中了什麼」。
Claude Code 系統提示詞 Unicode 指紋對照(據 thereallo.dev 逆向報告)
偵測條件 日期格式 單引號字元 Unicode
預設(不在網域清單、非 AI 實驗室) 2026-06-30 ' 標準 ASCII 撇號 U+0027
命中中國機構/經銷商網域 2026-06-30 ' 右單引號 U+2019
命中 AI 實驗室關鍵字(deepseek/moonshot/zhipu/minimax/baichuan/stepfun/01ai 等) 2026-06-30 ʼ 修飾符撇號 U+02BC
網域與實驗室同時命中 2026-06-30 ʹ 修飾符角分號 U+02B9
疊加中國時區(Asia/Shanghai/Asia/Urumqi) 2026/06/30 (單引號規則同上)

白話說明:你的請求表面上只是普通英文提示詞,但後端只要掃一眼日期分隔符和那個單引號的 Unicode 編碼,就能在後台給你打標籤——「這個使用者掛了海外 VPN,但實際在中國時區,甚至疑似某家中國 AI 實驗室」。網域與關鍵字清單用 base64 + XOR(91) 輕度混淆,約 147 條網域規則。這是典型的隱蔽通道(covert channel)文字隱寫術(prompt steganography)

check-apostrophe.sh
# 檢查 Today's 中撇號的 Unicode 碼點(範例)
echo "Today's date is 2026-06-30" | xxd | grep -A1 "Today"

# U+0027 = e2 80 99 之外的字節序列即可能被指紋化
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"

03

社群主流判斷(也較克制):目的是反蒸餾 + 反未授權轉售。Anthropic、OpenAI、Google 都公開擔憂對手用 API 大量拉輸出來訓練小模型(model distillation)。中國相關代理、轉售、實驗室是重點懷疑對象,於是加了這套「打標籤」邏輯。

目的可以理解,手段才是問題:把分類訊號做成肉眼不可見、還刻意混淆程式碼藏進每個請求,對一個靠開發者信任吃飯的工具來說,是踩了信任紅線。HN 上兩派吵得很兇:

  • 「合理的反蒸餾防禦」:API 被轉售和蒸餾是真實威脅,廠商有權保護模型。
  • 「對開發者工具近乎惡意」:隱蔽、混淆、不披露——使用者只有逆向二進位才能發現,這不該是預設行為。

「間諜軟體」是有情緒的標籤。更準確的說法:

  • 事件 A 更接近「未經授權竄改第三方軟體 + 預留休眠攻擊面」——即便當前沒被利用,它也把瀏覽器沙箱外的高權限通道預先鋪好了。疊加 Claude for Chrome 自曝的提示詞注入成功率(無緩解 23.6%、有緩解 11.2%),風險是實打實的。
  • 事件 B 更接近「未披露的隱蔽遙測/使用者分類」——不是傳統意義的竊密木馬,而是未披露的 covert channel。

無論用不用 "spyware" 這個詞,核心問題一致:未經使用者知情同意、且刻意隱蔽。

04

  1. 檢查 ANTHROPIC_BASE_URL在 shell 設定或 .env 中執行 echo $ANTHROPIC_BASE_URL。若為空或指向 api.anthropic.com,事件 B 邏輯不會觸發;走代理的使用者需重點關注。
  2. 升級 Claude Code 到 2.1.197+:Anthropic 於 2026 年 7 月 1 日發布該版本移除隱寫程式碼(changelog 未提及,請以實際二進位為準)。
  3. 檢查 macOS 瀏覽器 Native Messaging 清單(事件 A):在各瀏覽器目錄查找 ~/Library/Application Support/<瀏覽器>/NativeMessagingHosts/com.anthropic.claude_browser_extension.json,支援 Chrome、Edge、Brave、Arc、Vivaldi、Opera、Chromium。
  4. 按需刪除並監控復活:手動刪除上述 JSON 後重啟 Claude Desktop,觀察是否被重建。後續版本雖加了授權開關,底層權限模型 reportedly 未根除。
  5. 驗證系統時區與指紋殘留:確認 Asia/ShanghaiAsia/Urumqi 時區是否影響日期分隔符;若仍用舊版 Claude Code,可用十六進位工具檢查系統提示詞中撇號碼點。
  6. 企業/敏感環境最小權限評估:將 Claude Desktop/Claude Code 視為高權限程式——顯式授權、網路隔離、可稽核日誌是底線;評估是否繼續在生產鏈路使用桌面 Agent。
  7. 關注官方與社群後續:訂閱 Anthropic changelog 與安全公告;對第三方轉售 API 供應商要求披露 Base URL 路由與合規聲明。

05

可引用硬核數據(據公開逆向與社群討論,發稿前請再次核對):

  • 網域規則規模:base64 + XOR(91) 混淆,約 147 條網域/關鍵字規則
  • 受影響版本:2.1.193/2.1.195/2.1.196 均存在;2.1.197 移除
  • HN 熱度:討論帖數小時衝首頁,350+ points100+ 則留言,社群分裂明顯
  • Claude for Chrome 提示詞注入:無緩解成功率 23.6%,有緩解 11.2%(Anthropic 自曝數據,與事件 A 攻擊面相關)
  • Native Messaging 預授權:3 個擴充功能 ID 可呼叫沙箱外 chrome-native-host,即使使用者未安裝對應瀏覽器也會預建目錄
Claude Code 是間諜軟體嗎?

不算傳統意義的間諜軟體,但它確實在系統提示詞裡藏了未披露、經混淆的指紋,用來標記走代理的中國相關使用者;Anthropic 已在 2.1.197 移除。更準確的定性是「未披露的隱蔽通道」而非竊密木馬。

Claude Code 會偵測我的時區嗎?

據逆向報告,它會檢查 Asia/ShanghaiAsia/Urumqi——但僅當你使用了非預設 ANTHROPIC_BASE_URL。使用官方端點時,日期行不會被改動。

Today's date 單引號 Unicode trick 是什麼?

Today's 中的撇號會在 U+0027、U+2019、U+02BC、U+02B9 之間切換,編碼你的端點是否匹配中國相關網域、AI 實驗室關鍵字、兩者兼有或均無。

Anthropic 為什麼要加這個?

主流解讀是偵測模型蒸餾(distillation)與未授權 API 轉售——合法目標,但實作方式未經披露且刻意隱藏,引發信任危機。

這和 Claude Desktop「間諜軟體」是同一回事嗎?

不是。那是 2026 年 4 月獨立事件,關於 Claude Desktop 靜默寫入瀏覽器 Native Messaging 清單,由 Alexander Hanff 向 The Register 披露。

一般 Claude 網頁版使用者會被影響嗎?

事件 B 僅在 Claude Code 且設定了非官方 ANTHROPIC_BASE_URL 時觸發,一般官方端點使用者不受此邏輯影響。

怎麼刪除 Claude Desktop 注入的瀏覽器檔案?

~/Library/Application Support/<瀏覽器>/NativeMessagingHosts/ 下刪除 com.anthropic.claude_browser_extension.json,注意重啟 Claude Desktop 可能重建。

Should you trust Anthropic after this?

信任應建立在可復現、可稽核、可關閉的行為上——而非「逆向二進位才發現的秘密」。廠商完全可以公開做反蒸餾並給使用者開關。

這件事真正的警示不在「一個撇號」,而在於:當模型能力狂飆、而安全邊界、授權、稽核嚴重滯後時,廠商很容易以「體驗/防濫用」為名,單方面越過使用者與其他軟體廠商之間的信任邊界。可行的應對:

  • 預設不信任、用證據說話:可復現、可稽核、可關閉,才配得上信任。
  • 要求「披露而非隱藏」:反蒸餾可以光明正大地做——公開說明、給開關,而不是藏進標點符號。
  • 最小權限 + 邊界隔離:對任何桌面 Agent 都按高權限程式對待。
  • 用腳投票 + 制度約束:GDPR/個資法與市場選擇,是約束「技術無邊界」的最終力量。

技術可以沒有立場,但公司必須有。能力越大,越要自我約束——這不該是使用者逆向二進位才發現的秘密。

原始逆向與權威報導(請以連結為準再次核對):

thereallo.dev:Claude Code Prompt Steganography(原始逆向)

The Register:Claude Desktop changes software permissions without consent

第三方分析與安全研究:

Malwarebytes:Claude Desktop Native Messaging 報導

安天實驗室:Claude Desktop 高權限瀏覽器通道風險分析

Hacker News:Claude Code steganography 討論帖

當 AI 編碼 Agent 需要 7×24 跑在可稽核、可隔離的生產環境時,共享虛擬機器上的 Hypervisor 損耗與不可控的系統級注入,會讓再強的模型也面臨合規與穩定性雙重風險。對於需要零損耗原生算力、穩定 iOS CI/CD 與 AI Agent 7×24 自動化的生產環境,ZUKCLOUD 的裸金屬 Mac mini 雲端節點通常是更優解:獨占 Apple Silicon 實體機、無 Hypervisor 損耗、7×24 在線、按天/週/月彈性下單。我們在裸金屬架構宣言中已從 UMA 零拷貝與 MDM 編排角度論證:把 Agent 跑在你完全掌控的實體邊界內,是對抗「黑盒桌面工具越權」最務實的工程選擇之一。