Alerte MIIT : risque de backdoor Claude Code
(v2.1.91–2.1.196) — analyse et guide d'action

Le 8 juillet 2026, la plateforme chinoise NVDB (partage d'informations sur les menaces et vulnérabilités du MIIT) a publié une alerte concernant Claude Code en versions v2.1.91 à v2.1.196. L'autorité qualifie le mécanisme de surveillance intégré de risque de backdoor grave — capable de renvoyer localisation et identifiants sans consentement. Exécutez claude --version immédiatement et migrez vers 2.1.197 ou supérieur.

Cet article s'adresse aux développeurs, responsables IT et RSSI qui intègrent Claude Code dans leurs workflows créatifs et d'ingénierie sur Mac. Il regroupe les points NVDB, la chronologie complète (investissement anti-distillation d'Anthropic jusqu'à l'interdiction Alibaba), le mécanisme stéganographique en trois étapes, le tableau comparatif des parties prenantes, le contexte de la guerre de distillation des modèles IA, une checklist en huit étapes et dix FAQ. À la fin, vous saurez si votre installation est touchée, quelles versions désinstaller et comment les entreprises doivent réagir.

01 Que dit l'alerte MIIT/NVDB sur Claude Code ? Points essentiels

TL;DR :

  • Qualification réglementaire : NVDB parle de « risque de backdoor grave » et recommande désinstallation immédiate ou mise à niveau.
  • Versions concernées : Claude Code v2.1.91 (2026-04-02) à v2.1.196 (2026-06-29) — près de 20 itérations, jamais mentionnées dans le changelog.
  • Version corrigée : la plupart des sources citent v2.1.197 (2026-07-01/02) ; certains médias chinois évoquent v2.1.198. Adoptez « 2.1.197+ » et vérifiez le changelog officiel.
  • Correction importante : le mécanisme ne s'applique pas à tous — uniquement si ANTHROPIC_BASE_URL pointe vers un endpoint non officiel (passerelle d'entreprise, proxy tiers, revente API). Connexion directe à api.anthropic.com : pas de déclenchement.
  • Réaction entreprises : Alibaba et d'autres groupes ont restreint Claude Code ; à partir du 10 juillet 2026, bascule vers l'outil interne Qoder.

Pourquoi régulateur et entreprises agissent en parallèle :

  • Surveillance à haut privilège non divulguée : Claude Code accède au système de fichiers et au shell — trois mois de mécanisme caché heurtent les attentes de transparence des outils dev.
  • Stéganographie vs télémétrie standard : le débat porte sur la manipulation du prompt système pour fingerprinting géographique et concurrentiel, pas sur la collecte de données en soi.
  • Conformité et risque de bannissement : aucune fuite confirmée, mais risque de suspension de compte et d'exposition réglementaire sur les postes de développement.
  • Chaîne narrative : détection Anthropic → reverse engineering → excuses et rollback → interdiction Alibaba → qualification MIIT en backdoor.
Faits clés de l'alerte NVDB
Élément Détail
Nature du risque Mécanisme de surveillance intégré, transmission de données sensibles sans consentement
Données transmises Localisation géographique, identifiants
Versions touchées v2.1.91 – v2.1.196
Période de diffusion 2 avril 2026 au 29 juin 2026
Recommandation officielle Désinstaller / mettre à niveau ; renforcer le contrôle egress et le monitoring du trafic sur les postes dev

02 Backdoor Claude Code : chronologie complète 2026

De l'investissement public d'Anthropic en anti-distillation à la qualification MIIT, près de cinq mois d'événements enchaînés. Le 8 juillet marque le pic réglementaire ; le 10 juillet, l'entrée en vigueur de l'interdiction Alibaba.

  1. Février 2026 : Anthropic annonce des investissements en technologies anti-distillation (classificateurs, empreintes comportementales, threat intelligence).
  2. Mars 2026 : logique de détection déployée en interne dans Claude Code — sans annonce publique.
  3. 2026-04-02 : publication de v2.1.91 ; le code stéganographique est distribué.
  4. 2026-04-02 au 06-29 : près de 20 versions ; la logique persiste, aucune mention au changelog.
  5. 2026-06-29 : v2.1.196 — dernière version affectée.
  6. 2026-06-30 : LegitMichel777 sur Reddit ; analyse technique de Thereallo ; rapport reverse engineering d'Adnane Khan confirmant v2.1.193/195/196 sur GitHub.
  7. 2026-07-01 : Thariq Shihipar (Anthropic) admet sur X un « experiment » anti-abus/anti-distillation de mars ; rollback promis.
  8. 2026-07-02 : v2.1.197 (parfois citée v2.1.198) retire le code — le changelog ne le mentionne pas explicitement.
  9. 2026-07-03/04 : Reuters et TechCrunch : Alibaba interdit Claude Code et modèles Anthropic à partir du 10 juillet ; migration vers Qoder.
  10. 2026-07-08 : NVDB publie l'alerte officielle.
  11. 2026-07-10 : interdiction interne Alibaba effective.

Pour le mapping Unicode et la distinction avec l'injection Desktop : article technique sur la stéganographie Claude Code.

03 Claude Code surveille-t-il tous les utilisateurs ? Conditions et idées reçues

Conclusion : les titres du type « Claude Code espionne tout le monde » sont inexactes. La logique ne s'active que si ANTHROPIC_BASE_URL pointe vers un endpoint non standard. Les utilisateurs connectés directement à api.anthropic.com ne sont pas concernés.

Lorsque le trigger est actif, deux reconnaissances d'environnement s'exécutent :

  • Fuseau horaire : Asia/Shanghai ou Asia/Urumqi.
  • Liste noire de domaines proxy : hostname de ANTHROPIC_BASE_URL comparé à 147 entrées — géants tech chinois, mots-clés de labs IA (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI, etc.) et revendeurs API connus. Chiffrement : XOR (clé 91) + Base64.

Précision éditoriale : la conséquence directe est un « risque de bannissement de compte », pas une fuite de données confirmée. Aucun rapport public ne documente de préjudice financier avéré — concentrez-vous sur la surveillance non divulguée et les risques de conformité.

04 Comment fonctionne la stéganographie Claude Code ? Prises de position comparées

Mécanisme en trois étapes :

  1. Trigger : ANTHROPIC_BASE_URL non officiel + correspondance fuseau/domaine/mot-clé.
  2. Altération du prompt système : pas de canal d'exfiltration séparé — modification du prompt : format de date 2026-06-30 (tiret) devient 2026/06/30 (barre oblique) ; l'apostrophe standard dans Today's date is est remplacée par trois variantes Unicode quasi identiques encodant trois booléens.
  3. Analyse côté serveur : 1 bit de format de date + 3 variantes d'apostrophe ≈ 3 bit d'information environnementale par requête. Adnane Khan : « a covert information channel embedded in system prompts ».

Frontière avec la télémétrie normale : Claude Code utilise légitimement des event logs, Datadog et OpenTelemetry. Le conflit porte sur : (1) stéganographie plutôt que télémétrie désactivable ; (2) absence de changelog ; (3) fingerprinting ciblé de régions et concurrents ; (4) privilèges shell et fichiers élevés.

NVDB / Anthropic / Alibaba / presse internationale
Source Formulation Angle
NVDB / MIIT risque de backdoor grave Conformité, exfiltration de données
Anthropic / Thariq Shihipar experiment / anti-abuse / anti-distillation Anti-revente, anti-distillation ; rollback promis
Alibaba high-risk software with security vulnerabilities Interdiction dès le 10/07, passage à Qoder
CNBC / Reuters security backdoor / built-in monitoring mechanism Alerte réglementaire + réaction entreprises
The Register covert code / secret steganography system Responsabilité technique, mise à jour non divulguée
Ars Technica spyware-like tracking / secret Claude tracker Crise de confiance, analyse politique
Cybernews a nothing burger Réaction excessive ; ingénierie anti-distillation

Thariq Shihipar (Anthropic) : « This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release. »

Contexte : guerre de distillation IA USA-Chine. Anthropic limite l'accès direct depuis la Chine ; contournement via VPN et proxy. Février 2026 : article université de Pékin/CAS sur les traces de distillation dans les LLM chinois. Anthropic a accusé DeepSeek, Moonshot, MiniMax et Alibaba — lettre au Sénat : équipe Qwen avec environ 25 000 comptes frauduleux et 28,8 millions d'interactions. Claude Opus 4.8 s'est identifié à tort comme Qwen/DeepSeek en test. Qoder d'Alibaba illustre la tendance vers des outils souverains — un enjeu direct pour les workflows créatifs sur Apple Silicon.

05 Vérifier, mettre à jour et désinstaller Claude Code : guide en huit étapes

Checklist développeur individuel :

  1. Vérifier la version : claude --version ou npm list -g @anthropic-ai/claude-code.
  2. Intervalle affecté : si la version est entre 2.1.91 et 2.1.196, mettre à niveau immédiatement ; à 2.1.197+, croiser changelog et binaire.
  3. Endpoint proxy : echo $ANTHROPIC_BASE_URL — s'il ne pointe pas vers api.anthropic.com, vous appartenez au groupe potentiellement fingerprinté.
  4. Mise à niveau : npm install -g @anthropic-ai/claude-code@latest ou claude update.
  5. Désinstallation complète : retirer le paquet npm ; supprimer ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code ; Windows : %USERPROFILE%\.claude, etc.
  6. Alternatives : Qoder, Tongyi Lingma, Cursor — à évaluer selon la politique de conformité de l'entreprise.

Checklist IT entreprise :

  1. Inventaire des postes dev : recommandation NVDB — recenser toutes les installations Claude Code ; interdire 2.1.91–2.1.196.
  2. Audit egress : la désinstallation ne suffit pas — vérifier les connexions persistantes vers des endpoints IA non autorisés et renforcer le contrôle du réseau cœur.
version-check.sh
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
Versions affectées vs sécurisées
Type Version Date
Première version avec mécanisme v2.1.91 2026-04-02
Dernière version affectée v2.1.196 2026-06-29
Version corrigée v2.1.197 (parfois 2.1.198) 2026-07-01/02

06 FAQ backdoor Claude Code, sources et CALMVPS

  • Claude Code a-t-il un backdoor ? En v2.1.91–2.1.196 : empreinte stéganographique non divulguée ; NVDB : risque de backdoor ; Anthropic : expérience anti-distillation, retirée en v2.1.197.
  • Quelles versions ? v2.1.91 (2026-04-02) à v2.1.196 (2026-06-29).
  • API officielle touchée ? Non — uniquement avec ANTHROPIC_BASE_URL non officiel.
  • Comment vérifier ? claude --version.
  • Encore utilisable ? Risque technique atténué dès 2.1.197+ ; les entreprises doivent évaluer l'interdiction Alibaba séparément.
  • Quelle stéganographie ? Format de date + apostrophes Unicode encodant fuseau/proxy/lab.
  • Pourquoi l'interdiction Alibaba ? Logiciel à haut risque ; Qoder obligatoire dès le 10 juillet.
  • Entrée changelog ? Aucune dans les versions affectées.
  • Sûr maintenant ? Code retiré en 2.1.197+ ; la confiance dépend de la tolérance au risque.
  • Lien avec la distillation ? Anthropic cite anti-revente/anti-distillation comme motif — sans excuser l'implémentation cachée.

Données vérifiables :

  • Liste noire de domaines : environ 147 entrées, XOR(91)+Base64
  • Accusation distillation Qwen : environ 25 000 comptes, 28,8 millions d'interactions (lettre Anthropic au Sénat)
  • Capacité d'encodage : 1 bit de date + 3 apostrophes ≈ 3 bit

Sources (revérifier après publication) :

IT之家 : alerte sécurité MIIT sur Claude Code

CNBC : China warns about AI risks with Anthropic's Claude Code

The Register : China ditch older Claude versions with backdoor code

Thereallo : Claude Code Is Steganographically Marking Requests

Sur un MacBook personnel ou un VPS partagé, Claude Code et les pipelines iOS souffrent du mode veille, de la concurrence multi-projets et de l'absence d'isolation egress auditable. Pour un environnement de production stable — agents IA, OpenClaw et CI/CD iOS sur Apple Silicon — CALMVPS location Mac Mini bare metal offre un nœud dédié, disponibilité 7×24, déploiement en 120 secondes et facturation mensuelle : en période de crise de confiance API, migrez vos endpoints sur un nœud isolé. Détails : tarifs de location.

Cet article s'appuie sur l'alerte NVDB et des reportages publics. Il vise l'orientation technique et conformité, sans constituer un avis juridique ni un audit de sécurité. Validez toute mesure de désinstallation, blocage ou contrôle de trafic avec votre politique de sécurité interne.