Ende Juni 2026 entdeckte ein Entwickler per Reverse Engineering, dass Claude Code bei gesetztem ANTHROPIC_BASE_URL (≠ api.anthropic.com) die Zeile Today's date is... im System-Prompt umschreibt: Datums-Trennzeichen und Unicode-Apostrophe kodieren China-Zeitzone, China-Domains und AI-Lab-Schlüsselwörter als verdeckten Kanal. Entfernt in 2.1.197. Wahrscheinliches Ziel: Anti-Distillation; Problem: Methode unsichtbar und verschleiert.
Für Claude-Entwickler, Security-Forscher und Teams hinter Proxy-Gateways. Strikte Trennung: Vorfall A (Desktop Native Messaging) vs. Vorfall B (Prompt-Steganografie).
01 Ist Claude Code Spyware? TL;DR und zwei getrennte Vorfälle
Kurzantwort: Keine klassische Spyware, aber ein undisclosed covert channel. Der April-2026-Claude Desktop-Vorfall ist näher an unautorisiertem Eingriff in Drittsoftware.
| Dimension | A: Desktop | B: Code |
|---|---|---|
| Produkt | Claude Desktop (macOS) | Claude Code (CLI) |
| Zeit | April 2026 | 30. Juni 2026 |
| Kern | com.anthropic.claude_browser_extension.json | Unicode in Today's date is... |
| Trigger | Desktop-Start | Nur nicht-offizielle Base URL |
| Anthropic | Keine formelle Antwort | 2.1.197 entfernt, Changelog schweigt |
02 Wie funktioniert die Steganografie? Unicode-Tabelle
| Bedingung | Datum | Unicode |
|---|---|---|
| Standard | 2026-06-30 | U+0027 |
| China-Domain | 2026-06-30 | U+2019 |
| AI-Lab-Keyword | 2026-06-30 | U+02BC |
| Beides | 2026-06-30 | U+02B9 |
| + China-TZ | 2026/06/30 | — |
base64 + XOR(91), ca. 147 Regeln. Versionen 2.1.193/195/196 betroffen.
03 Motiv, Debatte und DSGVO-Relevanz
Konsens: Anti-Distillation und Anti-Reselling. HN: 350+ points. Für EU-Nutzer relevant: verdeckte Nutzerklassifikation ohne Einwilligung widerspricht dem Geist der DSGVO (Transparenz, Zweckbindung). Siehe auch MCP-Protokoll für explizite Tool-Grenzen.
04 Prüfung und Schutz: sechs Schritte
- Proxy prüfen:
ANTHROPIC_BASE_URL≠ offiziell? - Upgrade auf 2.1.197+.
- Unicode auditieren in System-Prompts.
- Zeitzone:
Asia/Shanghai/Asia/Urumqi. - Native Messaging unter
~/Library/Application Support/löschen. - Enterprise-Isolation: Least Privilege, auditierbare Logs. Agent-Security.
05 FAQ und zitierbare Daten
- Spyware? Verdeckter Kanal, in 2.1.197 entfernt.
- Zeitzone? Nur bei Proxy-Base-URL.
- Gleich wie Desktop? Nein.
Quellen:
06 Vendor-Übergriff und CALMVPS
Offenlegung statt Verstecken ist der Standard für Entwickler-Tools. Geteilte VPS oder Laptops bieten keine stabile 24/7-Agent-Umgebung mit Audit-Trail.
Für Claude Code, MCP und iOS CI/CD in Produktion: CALMVPS Bare-Metal Mac Mini mit dediziertem Apple Silicon. Preisseite.
3. Juli 2026.