Le 8 juillet 2026, la plateforme chinoise NVDB (partage d'informations sur les menaces et vulnérabilités du MIIT) a publié une alerte concernant Claude Code en versions v2.1.91 à v2.1.196. L'autorité qualifie le mécanisme de surveillance intégré de risque de backdoor grave — capable de renvoyer localisation et identifiants sans consentement. Exécutez claude --version immédiatement et migrez vers 2.1.197 ou supérieur.
Cet article s'adresse aux développeurs, responsables IT et RSSI qui intègrent Claude Code dans leurs workflows créatifs et d'ingénierie sur Mac. Il regroupe les points NVDB, la chronologie complète (investissement anti-distillation d'Anthropic jusqu'à l'interdiction Alibaba), le mécanisme stéganographique en trois étapes, le tableau comparatif des parties prenantes, le contexte de la guerre de distillation des modèles IA, une checklist en huit étapes et dix FAQ. À la fin, vous saurez si votre installation est touchée, quelles versions désinstaller et comment les entreprises doivent réagir.
01 Que dit l'alerte MIIT/NVDB sur Claude Code ? Points essentiels
TL;DR :
- Qualification réglementaire : NVDB parle de « risque de backdoor grave » et recommande désinstallation immédiate ou mise à niveau.
- Versions concernées : Claude Code v2.1.91 (2026-04-02) à v2.1.196 (2026-06-29) — près de 20 itérations, jamais mentionnées dans le changelog.
- Version corrigée : la plupart des sources citent v2.1.197 (2026-07-01/02) ; certains médias chinois évoquent v2.1.198. Adoptez « 2.1.197+ » et vérifiez le changelog officiel.
- Correction importante : le mécanisme ne s'applique pas à tous — uniquement si
ANTHROPIC_BASE_URLpointe vers un endpoint non officiel (passerelle d'entreprise, proxy tiers, revente API). Connexion directe àapi.anthropic.com: pas de déclenchement. - Réaction entreprises : Alibaba et d'autres groupes ont restreint Claude Code ; à partir du 10 juillet 2026, bascule vers l'outil interne Qoder.
Pourquoi régulateur et entreprises agissent en parallèle :
- Surveillance à haut privilège non divulguée : Claude Code accède au système de fichiers et au shell — trois mois de mécanisme caché heurtent les attentes de transparence des outils dev.
- Stéganographie vs télémétrie standard : le débat porte sur la manipulation du prompt système pour fingerprinting géographique et concurrentiel, pas sur la collecte de données en soi.
- Conformité et risque de bannissement : aucune fuite confirmée, mais risque de suspension de compte et d'exposition réglementaire sur les postes de développement.
- Chaîne narrative : détection Anthropic → reverse engineering → excuses et rollback → interdiction Alibaba → qualification MIIT en backdoor.
| Élément | Détail |
|---|---|
| Nature du risque | Mécanisme de surveillance intégré, transmission de données sensibles sans consentement |
| Données transmises | Localisation géographique, identifiants |
| Versions touchées | v2.1.91 – v2.1.196 |
| Période de diffusion | 2 avril 2026 au 29 juin 2026 |
| Recommandation officielle | Désinstaller / mettre à niveau ; renforcer le contrôle egress et le monitoring du trafic sur les postes dev |
02 Backdoor Claude Code : chronologie complète 2026
De l'investissement public d'Anthropic en anti-distillation à la qualification MIIT, près de cinq mois d'événements enchaînés. Le 8 juillet marque le pic réglementaire ; le 10 juillet, l'entrée en vigueur de l'interdiction Alibaba.
- Février 2026 : Anthropic annonce des investissements en technologies anti-distillation (classificateurs, empreintes comportementales, threat intelligence).
- Mars 2026 : logique de détection déployée en interne dans Claude Code — sans annonce publique.
- 2026-04-02 : publication de v2.1.91 ; le code stéganographique est distribué.
- 2026-04-02 au 06-29 : près de 20 versions ; la logique persiste, aucune mention au changelog.
- 2026-06-29 : v2.1.196 — dernière version affectée.
- 2026-06-30 : LegitMichel777 sur Reddit ; analyse technique de Thereallo ; rapport reverse engineering d'Adnane Khan confirmant v2.1.193/195/196 sur GitHub.
- 2026-07-01 : Thariq Shihipar (Anthropic) admet sur X un « experiment » anti-abus/anti-distillation de mars ; rollback promis.
- 2026-07-02 : v2.1.197 (parfois citée v2.1.198) retire le code — le changelog ne le mentionne pas explicitement.
- 2026-07-03/04 : Reuters et TechCrunch : Alibaba interdit Claude Code et modèles Anthropic à partir du 10 juillet ; migration vers Qoder.
- 2026-07-08 : NVDB publie l'alerte officielle.
- 2026-07-10 : interdiction interne Alibaba effective.
Pour le mapping Unicode et la distinction avec l'injection Desktop : article technique sur la stéganographie Claude Code.
03 Claude Code surveille-t-il tous les utilisateurs ? Conditions et idées reçues
Conclusion : les titres du type « Claude Code espionne tout le monde » sont inexactes. La logique ne s'active que si ANTHROPIC_BASE_URL pointe vers un endpoint non standard. Les utilisateurs connectés directement à api.anthropic.com ne sont pas concernés.
Lorsque le trigger est actif, deux reconnaissances d'environnement s'exécutent :
- Fuseau horaire :
Asia/ShanghaiouAsia/Urumqi. - Liste noire de domaines proxy : hostname de
ANTHROPIC_BASE_URLcomparé à 147 entrées — géants tech chinois, mots-clés de labs IA (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI, etc.) et revendeurs API connus. Chiffrement : XOR (clé 91) + Base64.
Précision éditoriale : la conséquence directe est un « risque de bannissement de compte », pas une fuite de données confirmée. Aucun rapport public ne documente de préjudice financier avéré — concentrez-vous sur la surveillance non divulguée et les risques de conformité.
04 Comment fonctionne la stéganographie Claude Code ? Prises de position comparées
Mécanisme en trois étapes :
- Trigger :
ANTHROPIC_BASE_URLnon officiel + correspondance fuseau/domaine/mot-clé. - Altération du prompt système : pas de canal d'exfiltration séparé — modification du prompt : format de date
2026-06-30(tiret) devient2026/06/30(barre oblique) ; l'apostrophe standard dansToday's date isest remplacée par trois variantes Unicode quasi identiques encodant trois booléens. - Analyse côté serveur : 1 bit de format de date + 3 variantes d'apostrophe ≈ 3 bit d'information environnementale par requête. Adnane Khan : « a covert information channel embedded in system prompts ».
Frontière avec la télémétrie normale : Claude Code utilise légitimement des event logs, Datadog et OpenTelemetry. Le conflit porte sur : (1) stéganographie plutôt que télémétrie désactivable ; (2) absence de changelog ; (3) fingerprinting ciblé de régions et concurrents ; (4) privilèges shell et fichiers élevés.
| Source | Formulation | Angle |
|---|---|---|
| NVDB / MIIT | risque de backdoor grave | Conformité, exfiltration de données |
| Anthropic / Thariq Shihipar | experiment / anti-abuse / anti-distillation | Anti-revente, anti-distillation ; rollback promis |
| Alibaba | high-risk software with security vulnerabilities | Interdiction dès le 10/07, passage à Qoder |
| CNBC / Reuters | security backdoor / built-in monitoring mechanism | Alerte réglementaire + réaction entreprises |
| The Register | covert code / secret steganography system | Responsabilité technique, mise à jour non divulguée |
| Ars Technica | spyware-like tracking / secret Claude tracker | Crise de confiance, analyse politique |
| Cybernews | a nothing burger | Réaction excessive ; ingénierie anti-distillation |
Thariq Shihipar (Anthropic) : « This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release. »
Contexte : guerre de distillation IA USA-Chine. Anthropic limite l'accès direct depuis la Chine ; contournement via VPN et proxy. Février 2026 : article université de Pékin/CAS sur les traces de distillation dans les LLM chinois. Anthropic a accusé DeepSeek, Moonshot, MiniMax et Alibaba — lettre au Sénat : équipe Qwen avec environ 25 000 comptes frauduleux et 28,8 millions d'interactions. Claude Opus 4.8 s'est identifié à tort comme Qwen/DeepSeek en test. Qoder d'Alibaba illustre la tendance vers des outils souverains — un enjeu direct pour les workflows créatifs sur Apple Silicon.
05 Vérifier, mettre à jour et désinstaller Claude Code : guide en huit étapes
Checklist développeur individuel :
- Vérifier la version :
claude --versionounpm list -g @anthropic-ai/claude-code. - Intervalle affecté : si la version est entre 2.1.91 et 2.1.196, mettre à niveau immédiatement ; à 2.1.197+, croiser changelog et binaire.
- Endpoint proxy :
echo $ANTHROPIC_BASE_URL— s'il ne pointe pas versapi.anthropic.com, vous appartenez au groupe potentiellement fingerprinté. - Mise à niveau :
npm install -g @anthropic-ai/claude-code@latestouclaude update. - Désinstallation complète : retirer le paquet npm ; supprimer
~/.claude,~/.claude.json,~/.cache/claude-code,~/.config/claude-code; Windows :%USERPROFILE%\.claude, etc. - Alternatives : Qoder, Tongyi Lingma, Cursor — à évaluer selon la politique de conformité de l'entreprise.
Checklist IT entreprise :
- Inventaire des postes dev : recommandation NVDB — recenser toutes les installations Claude Code ; interdire 2.1.91–2.1.196.
- Audit egress : la désinstallation ne suffit pas — vérifier les connexions persistantes vers des endpoints IA non autorisés et renforcer le contrôle du réseau cœur.
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
| Type | Version | Date |
|---|---|---|
| Première version avec mécanisme | v2.1.91 | 2026-04-02 |
| Dernière version affectée | v2.1.196 | 2026-06-29 |
| Version corrigée | v2.1.197 (parfois 2.1.198) | 2026-07-01/02 |
06 FAQ backdoor Claude Code, sources et CALMVPS
- Claude Code a-t-il un backdoor ? En v2.1.91–2.1.196 : empreinte stéganographique non divulguée ; NVDB : risque de backdoor ; Anthropic : expérience anti-distillation, retirée en v2.1.197.
- Quelles versions ? v2.1.91 (2026-04-02) à v2.1.196 (2026-06-29).
- API officielle touchée ? Non — uniquement avec
ANTHROPIC_BASE_URLnon officiel. - Comment vérifier ?
claude --version. - Encore utilisable ? Risque technique atténué dès 2.1.197+ ; les entreprises doivent évaluer l'interdiction Alibaba séparément.
- Quelle stéganographie ? Format de date + apostrophes Unicode encodant fuseau/proxy/lab.
- Pourquoi l'interdiction Alibaba ? Logiciel à haut risque ; Qoder obligatoire dès le 10 juillet.
- Entrée changelog ? Aucune dans les versions affectées.
- Sûr maintenant ? Code retiré en 2.1.197+ ; la confiance dépend de la tolérance au risque.
- Lien avec la distillation ? Anthropic cite anti-revente/anti-distillation comme motif — sans excuser l'implémentation cachée.
Données vérifiables :
- Liste noire de domaines : environ 147 entrées, XOR(91)+Base64
- Accusation distillation Qwen : environ 25 000 comptes, 28,8 millions d'interactions (lettre Anthropic au Sénat)
- Capacité d'encodage : 1 bit de date + 3 apostrophes ≈ 3 bit
Sources (revérifier après publication) :
IT之家 : alerte sécurité MIIT sur Claude Code
CNBC : China warns about AI risks with Anthropic's Claude Code
The Register : China ditch older Claude versions with backdoor code
Thereallo : Claude Code Is Steganographically Marking Requests
Sur un MacBook personnel ou un VPS partagé, Claude Code et les pipelines iOS souffrent du mode veille, de la concurrence multi-projets et de l'absence d'isolation egress auditable. Pour un environnement de production stable — agents IA, OpenClaw et CI/CD iOS sur Apple Silicon — CALMVPS location Mac Mini bare metal offre un nœud dédié, disponibilité 7×24, déploiement en 120 secondes et facturation mensuelle : en période de crise de confiance API, migrez vos endpoints sur un nœud isolé. Détails : tarifs de location.
Cet article s'appuie sur l'alerte NVDB et des reportages publics. Il vise l'orientation technique et conformité, sans constituer un avis juridique ni un audit de sécurité. Validez toute mesure de désinstallation, blocage ou contrôle de trafic avec votre politique de sécurité interne.