首页 / 博客 / SecurityInsights
ENGINEERING BLOG · 2026.07.09

工信部警示 Claude Code 存在后门风险(2.1.91–2.1.196):技术解析与开发者处置指南

2026 年 7 月 8 日,工信部 NVDB 警示 Anthropic Claude Code(v2.1.91–2.1.196)存在后门风险。若你正在使用 Claude Code 辅助编程、或企业 IT 需评估 AI 工具合规,本文给出监管定性、隐写术技术拆解、阿里禁用进展,以及可立即执行的版本自查与卸载步骤——先确认你是否在受影响区间,再决定升级还是封禁。

TL;DR 要点速览

  • 监管定性:工信部 NVDB 于 7 月 8 日将 Claude Code v2.1.91–2.1.196 定性为「安全后门隐患,危害严重」,建议立即卸载或升级。
  • 触发条件:隐蔽机制仅当 ANTHROPIC_BASE_URL 指向非官方端点时激活;走 api.anthropic.com 的普通用户不触发。
  • 技术手段:系统提示词隐写术——日期分隔符 + 3 种 Unicode 撇号变体,编码时区与中国相关域名/AI 实验室信号。
  • 厂商与企业:Anthropic 承认为反蒸馏「实验」并于 7 月 1 日回滚;阿里巴巴 7 月 10 日起全员禁用 Claude Code,转向内部工具 Qoder。
  • 立即行动:执行 claude --versionecho $ANTHROPIC_BASE_URL,受影响版本请升级至 2.1.197+ 或彻底卸载。

01

这条新闻表面是监管通报,背后是一条完整故事链:Anthropic 主动埋点识别中国相关用户 → 开发者逆向曝光 → 厂商道歉回滚 → 阿里禁用 → 工信部定性为后门。理解时间线有助于判断当前处置优先级。

Claude Code 后门事件完整时间线(2026 年 2 月 – 7 月 10 日)
日期 事件
2026-02 Anthropic 公开表示正投资反模型蒸馏技术(分类器、行为指纹、情报共享等)
2026-03 Claude Code 内部悄然上线隐蔽检测机制,无公开披露
2026-04-02 Claude Code v2.1.91 发布,隐蔽检测代码随版本开始分发
2026-04 – 06 近 20 个版本迭代,检测逻辑持续存在,从未写入 changelog
2026-06-29 v2.1.196 发布(受影响区间最后一个版本)
2026-06-30 Reddit 用户 LegitMichel777 首次曝光;Thereallo 发布技术分析;Adnane Khan 在 GitHub 发布逆向报告,验证 v2.1.193/195/196 均存在该逻辑
2026-07-01 Anthropic 工程师 Thariq Shihipar 在 X 公开承认,称为 3 月上线的「实验性」反滥用/反蒸馏机制,承诺次日回滚
2026-07-02 v2.1.197(部分报道称 v2.1.198)发布,移除隐写检测代码,changelog 未明确提及
2026-07-03/04 路透社、TechCrunch 报道:阿里巴巴内部通知,7 月 10 日起全员禁用 Claude Code 及 Anthropic 相关模型,转用内部工具 Qoder
2026-07-08 工信部 NVDB 正式发布风险提示,定性为「安全后门隐患,危害严重」
2026-07-10 阿里巴巴内部禁令正式生效
工信部 NVDB 2026 年 7 月 8 日风险提示核心事实
项目 内容
发布机构 工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB
涉及产品 美国 Anthropic 公司 AI 编程工具 Claude Code
隐患性质 内置监控机制,未经用户同意可向远程服务器回传敏感信息
回传内容 用户地域、身份标识等敏感信息
受影响版本 v2.1.91 至 v2.1.196(2026-04-02 至 2026-06-29 发布区间)
官方处置建议 立即卸载受影响版本 / 升级至最新安全版本;加强开发终端外联管控与流量监测
监管定性 安全后门隐患,危害严重

02

⚠️ 这是全文最容易被误解、也最需要讲清楚的一点:隐蔽机制不是对所有用户生效

只有当用户设置了环境变量 ANTHROPIC_BASE_URL,将 API 请求指向非官方端点(企业网关、第三方代理、API 中转/转售服务)时,检测逻辑才会激活。使用官方 api.anthropic.com 的普通用户不会触发这条检测路径。

很多中文自媒体标题写成「Claude Code 监控所有用户」——这不准确,会被技术读者指出错误。若你从未配置过代理端点,本次事件对你的直接技术风险较低;但若你所在企业统一配置了第三方 API 网关,则必须立即排查。

BASH
# 检查是否配置了触发条件相关的代理端点
echo $ANTHROPIC_BASE_URL

# 空值或 api.anthropic.com → 不触发隐写术逻辑
# 非官方 hostname → 需立即检查版本并升级/卸载

03

一旦触发条件成立,代码会做两类环境侦察,再通过系统提示词隐写术把结果「偷偷」传回——安全研究员 Adnane Khan 将其定义为 "a covert information channel embedded in system prompts"(嵌入系统提示词中的隐蔽信道)。

第一步:环境侦察

  1. 系统时区检测:是否为 Asia/ShanghaiAsia/Urumqi
  2. 代理域名黑名单匹配:ANTHROPIC_BASE_URL 的 hostname 与内置列表比对

黑名单据多方逆向分析(LegitMichel777、Thereallo、Adnane Khan、Vincent Schmalbach 等独立复现)共 147 个条目,涵盖中国大型科技公司域名(阿里、百度、字节等)、中国 AI 实验室关键词(DeepSeek、Moonshot、智谱、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/转售网关。列表使用 XOR 加密(密钥 91)+ Base64 编码 双重混淆,标准 strings 命令无法直接提取。

第二步:隐写编码(篡改 system prompt)

本事件被称为「隐写术」而非普通「遥测」的关键——它没有走独立数据上报通道,而是篡改了发给模型的 system prompt 本身

  • 日期分隔符:命中中国时区时,日期格式由 2026-06-30(连字符)变为 2026/06/30(斜杠)
  • Unicode 撇号替换:Today's date is 中的标准撇号 ' 被替换为 3 种视觉上几乎无法分辨、但 Unicode 编码不同的撇号字符,编码「时区命中 / 域名命中 / AI 实验室关键词命中」三个布尔标志位
Claude Code 系统提示词 Unicode 指纹映射(据逆向报告)
检测条件 日期格式 单引号字符 Unicode
默认(不在列表、非 AI 实验室) 2026-06-30 ' 标准 ASCII 撇号 U+0027
命中中国机构/经销商域名 2026-06-30 ' 右单引号 U+2019
命中 AI 实验室关键词 2026-06-30 ʼ 修饰符撇号 U+02BC
域名与实验室同时命中 2026-06-30 ʹ 修饰符角分号 U+02B9
叠加中国时区 2026/06/30 (单引号规则同上)

也就是说,这套机制用 1 个日期格式位 + 3 种撇号变体 编码约 3 bit 的环境信息,藏在一句看起来完全正常的英文句子里,随每次请求发送给 Anthropic 服务器解析。更完整的技术拆解可参考本站Claude Code 隐写术事件深度解析

04

与「正常遥测」的四点边界

Claude Code 本身确有大量已知常规数据收集(事件日志、Datadog、OpenTelemetry 等),同类 CLI/IDE Agent 工具中并不罕见。本次争议的问题不在于「收集数据」本身,而在于:

  1. 使用隐写术而非正规、可被用户发现或关闭的 telemetry 通道
  2. 从未在任何版本 changelog 中披露,持续近 3 个月
  3. 专门针对特定地域和特定商业竞争对手做指纹识别
  4. 该工具同时拥有文件系统读写、Shell 命令执行等高权限,用户对「看不见的行为」容忍度理应更低

NVDB / 工信部

  • 定性:安全后门隐患,危害严重
  • 描述:内置监控机制,未经用户同意向远程服务器回传用户地域、身份标识等敏感信息
  • 处置建议:全面排查开发终端 → 卸载或升级 → 加强核心业务网段外联权限管控与流量监测

Anthropic / Thariq Shihipar(Claude Code 团队工程师,X 平台原话)

"This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."

翻译要点:定性为「实验(experiment)」而非「后门(backdoor)」,强调目的是反账户转售滥用、反模型蒸馏,且团队本就计划下线。Anthropic 曾向美国参议院银行委员会致信,指控阿里巴巴旗下 Qwen 团队使用近 2.5 万个欺诈账号、产生 2880 万次交互,试图窃取 Claude 模型能力。

阿里巴巴(2026 年 7 月 10 日生效)

  • 内部措辞(据 SCMP、Ars Technica 引述):"As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities."
  • 范围:Claude Code 及 Anthropic 相关模型产品(Sonnet、Opus、Fable 等系列)
  • 替代方案:内部编程平台 Qoder
国际媒体与技术社区定性用词对照
来源 关键定性用词 叙事侧重
NVDB / 工信部 backdoor code / security backdoor risk / severe threat 合规与数据外传风险
CNBC / Reuters / CBS security backdoor / built-in monitoring mechanism 中立转述监管定性 + 企业连锁反应
The Register covert code / secret steganography system 技术揶揄 + 未披露更新的问责
Ars Technica spyware-like tracking / secret Claude tracker 信任危机 + 政策分析
Cybernews "a nothing burger"(部分技术圈观点) 认为反应过度,实质是反蒸馏工程手段
Anthropic 官方 experiment / anti-abuse / anti-distillation measure 强调正当防御目的,非恶意监控

05

这不是孤立事件,而是 2026 年中美 AI 竞争的一个缩影。Anthropic 长期禁止中国及「敌对地区」用户直接访问其模型,但用户可通过 VPN、境外手机号/信用卡、第三方代理规避。2026 年 2 月,北大与中国科学院研究者发表论文,称检测到多数主流中国大模型存在对海外模型的蒸馏痕迹。Anthropic 此前曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未经授权利用 Claude 输出训练自家模型;Claude Opus 4.8 曾被曝出在测试中「误认自己是 Qwen / DeepSeek」,让这次「埋点识别中国用户」事件更显尴尬。中国企业普遍转向自研/开源模型体系,阿里内部工具 Qoder 是这一趋势的具体体现。

写作与决策前请对齐以下 5 个容易出错或有争议的点:

  1. ⚠️ 不是所有用户都被监控——只有设置了 ANTHROPIC_BASE_URL 走非官方端点的用户才会触发检测逻辑,标题党式表述前务必加限定语。
  2. ⚠️ 修复版本号存在两种口径:多数一手报道称 v2.1.197(7 月 1 日),部分中文技术媒体称 v2.1.198;建议统一采用「2.1.197 及以上版本」并注明来源差异。
  3. ⚠️ 「后门」是监管定性,不是唯一定性——技术圈更精确的说法是「隐写术检测机制」或「covert channel」,Anthropic 自称「实验」。
  4. ⚠️ 直接后果是账号封禁风险,而非已证实的「数据泄露事故」——公开报道未证实有具体用户因此遭受直接经济损失,行文应聚焦「未披露的监控行为」与「合规风险」本身,避免夸大失实。
  5. ⚠️ 版本发布日期需与官方 changelog 交叉核对——媒体口径存在「2.1.196 发布于 6 月 29 日 / 6 月 30 日」的细微差异,采取行动前请再次打开官方 GitHub changelog 核对。

06

个人开发者 checklist(≥6 步)

  1. 检查当前版本:在终端执行 claude --version,确认是否在 v2.1.91–2.1.196 受影响区间。
  2. 检查代理端点配置:执行 echo $ANTHROPIC_BASE_URL,检查 shell 配置或 .env 中是否指向非官方地址。
  3. 立即升级:通过 npm install -g @anthropic-ai/claude-code@latest 或内置命令 claude update 升级至 2.1.197+
  4. 彻底卸载(可选):若决定弃用,先 npm uninstall -g @anthropic-ai/claude-code,再清理残留目录。
  5. 清理 macOS / Linux 残留路径:删除 ~/.claude~/.claude.json~/.cache/claude-code~/.config/claude-code
  6. 清理 Windows 残留路径:删除 %USERPROFILE%\.claude%USERPROFILE%\.claude.json 及相关本地缓存目录。
  7. 验证升级结果:重新执行 claude --version 确认版本号 ≥ 2.1.197,并再次检查 ANTHROPIC_BASE_URL 配置。
BASH
# 版本与端点自查
claude --version
echo $ANTHROPIC_BASE_URL

# 升级到最新版
npm install -g @anthropic-ai/claude-code@latest
# 或
claude update

# 彻底卸载
npm uninstall -g @anthropic-ai/claude-code
rm -rf ~/.claude ~/.claude.json ~/.cache/claude-code ~/.config/claude-code

企业 IT / 安全负责人 checklist(≥6 步)

  1. 资产盘点:对全部开发终端、CI/CD Runner、共享工作站执行 claude --versionecho $ANTHROPIC_BASE_URL 批量排查。
  2. 版本封禁:将 v2.1.91–2.1.196 列入高风险软件清单,强制升级至 2.1.197+ 或彻底卸载。
  3. 出站流量审计:排查是否存在对非授权 AI 服务端点的持续外联;卸载不是终点,需配合 egress filtering。
  4. 代理网关审查:若企业统一配置 ANTHROPIC_BASE_URL 指向内部网关,评估该网关 hostname 是否命中 147 条黑名单规则。
  5. 替代方案评估:参考阿里转向 Qoder 的做法,评估通义灵码、Cursor、内部私有化模型等替代路径。
  6. 合规文档归档:留存 NVDB 公告、处置记录与升级凭证,供内审与监管抽查。
  7. 权限最小化:将 Claude Code 视为高权限程序——显式授权、网络隔离、可审计日志是底线。
Claude Code 受影响版本与安全版本对照
类型 版本号 发布日期 状态
首个含隐蔽机制版本 v2.1.91 2026-04-02 ⚠️ 受影响
中间迭代版本 v2.1.92 – v2.1.195 2026-04 – 06 ⚠️ 受影响(逻辑持续存在)
最后受影响版本 v2.1.196 2026-06-29 ⚠️ 受影响
修复版本 v2.1.197+(部分口径 v2.1.198) 2026-07-01/02 ✅ 已移除隐写代码(changelog 未明确提及)

FAQ

Claude Code 后门是真的吗?

在 v2.1.91–2.1.196 版本中,Anthropic 确实内置了未披露的隐写术检测代码;工信部 NVDB 于 2026 年 7 月 8 日将其定性为安全后门隐患。Anthropic 称系反蒸馏实验,已在 v2.1.197 移除。

哪些 Claude Code 版本受影响?

v2.1.91(2026-04-02 发布)至 v2.1.196(2026-06-29 发布)。请立即升级至 v2.1.197 或更高版本。

我用官方 Anthropic API 会被监控吗?

不会触发本次隐写术逻辑。该机制仅在 ANTHROPIC_BASE_URL 指向非官方端点(代理、网关、转售服务)时激活。

怎么查 Claude Code 版本?

在终端执行 claude --version,或通过 npm list -g @anthropic-ai/claude-code 查看全局安装版本。

Claude Code 还能用吗?

个人开发者若已升级至 2.1.197+ 且使用官方端点,风险已大幅降低;企业用户需结合合规政策,阿里等企业已禁用并转向内部工具 Qoder。

隐写术具体怎么运作?

代码篡改 system prompt 中 Today's date is 一行:中国时区时日期分隔符由连字符变斜杠,并用 3 种 Unicode 撇号变体编码域名/实验室命中信号,随每次请求发送给服务器解析。

阿里为什么禁用 Claude Code?

据路透社、Ars Technica 引述,阿里将 Claude Code 列入高风险软件清单,2026 年 7 月 10 日起全员禁用 Claude Code 及 Anthropic 相关模型,转向内部编程平台 Qoder。

Anthropic 在 changelog 里披露了吗?

没有。受影响版本近 3 个月的 changelog 均未提及该机制;开发者通过 Reddit 曝光与逆向分析才发现。

v2.1.197 安全了吗?

Anthropic 于 2026 年 7 月 1–2 日发布 v2.1.197(部分口径为 2.1.198)移除隐写代码,但 changelog 未明确说明。持续信任取决于组织风险容忍度与合规要求。

什么是模型蒸馏,跟这次事件有什么关系?

模型蒸馏指用一家模型的输出训练另一家模型。Anthropic 称该机制针对未授权转售与蒸馏管道;其曾指控阿里 Qwen 等团队大规模蒸馏 Claude,是理解此次埋点动机的关键背景。

免责声明:本文基于工业和信息化部 NVDB 公告及公开媒体报道整理分析,仅供技术与合规参考,不构成法律意见或安全审计结论。请在采取卸载、封禁或流量管控措施前,结合本机构安全政策自行评估。发版或上游仓库更新后,请再次打开下列链接核对原文。

官方与权威媒体报道:

CNBC:China warns about AI risks with Anthropic's Claude Code

The Register:China: Ditch older Claude versions with backdoor code

IT之家:工信部发布风险提示:Claude Code 存在安全后门,可能泄露用户敏感信息

当 AI 编码 Agent 需要跑在可审计、可隔离的生产环境时,共享虚拟机上的 Hypervisor 损耗与不可控的系统级注入,会让再强的模型也面临合规与稳定性双重风险。对于需要零损耗原生算力、稳定 iOS CI/CD 与 AI Agent 7×24 自动化的生产环境,ZUKCLOUD 的裸金属 Mac mini 云端节点通常是更优解:独占 Apple Silicon 物理机、无 Hypervisor 损耗、7×24 在线、按天/周/月弹性下单。我们在Claude Code 隐写术事件深度解析中已从隐蔽信道角度论证:把 Agent 跑在你完全掌控的物理边界内,是对抗「黑盒桌面工具越权」最务实的工程选择之一。可访问 ZUKCLOUD 定价页 对比不同配置,或前往 下单页 快速开通安全 AI 开发环境。