Claude Code隠写術事件:
Anthropicが1つの引用符で行ったユーザー分類

2026年6月末、開発者による逆解析報告によれば、Claude Code(Claude Webアプリではありません)が、ANTHROPIC_BASE_URL を公式以外(api.anthropic.com 以外)に設定した場合、システムプロンプトの Today's date is... 行をテキスト隠写術で書き換えていました。日付区切り文字の切り替えと、肉眼では区別できない Unicodeアポストロフィにより、「中国タイムゾーンか」「中国関連ドメインやAIラボキーワードに一致するか」をサーバーへ密かに伝えます。Anthropicは 2.1.197 で関連コードを削除しました。目的はおそらく反モデル蒸留・反転売ですが、手法が隠蔽・難読化されている点が争点です。

本記事はClaude Code / Claude Desktop 開発者、セキュリティ研究者、第三者APIゲートウェイ経由のチーム向けです。事件A(Desktopサイレントブラウザ注入)事件B(Codeプロンプト隠写術)を厳密に分離し、タイムライン、Unicode対照表、base64+XOR難読化、HN論争、FAQ、6ステップ防御、情報源を網羅します。

01 Claude Codeはスパイウェアか?TL;DRと2つの独立事件

結論:従来型スパイウェアではありませんが、未開示の隠蔽チャネルです。2026年4月の Claude Desktop Native Messaging 注入は、第三者ソフトの無許可改変に近い性質を持ちます。

事件A(Desktop注入)vs 事件B(Code隠写術)
項目 事件A 事件B
製品 Claude Desktop(macOS) Claude Code(CLI)
時期 2026年4月 2026年6月30日
核心行為 com.anthropic.claude_browser_extension.json を各ブラウザに静默書き込み 非公式Base URL時に Today's date is... のUnicodeを改変
トリガー Desktop起動時 非公式 ANTHROPIC_BASE_URL のみ
Anthropic対応 公式声明なし コード存在を認め 2.1.197 で削除(changelog未記載)

02 隠写術の仕組み:Unicode指紋対照表

公式 api.anthropic.com では改変されません。プロキシ経由時のみ、Asia/Shanghai / Asia/Urumqi で日付が 2026/06/30 形式になります。

Unicodeアポストロフィ指紋(thereallo.dev逆解析)
検出条件 日付 Unicode
デフォルト2026-06-30U+0027
中国関連ドメイン2026-06-30U+2019
AIラボキーワード2026-06-30U+02BC
両方一致2026-06-30U+02B9
+中国TZ2026/06/30(同上)

ドメインリストは base64 + XOR(91) で約 147 件。バージョン 2.1.193 / 195 / 196 で確認済みです。

03 なぜAnthropicはこうしたか?動機と論争

コミュニティの主流見解は反蒸留・反転売です。HNは 350+ points、正当防衛 vs 開発者ツールとしては悪意に近い、と分裂しました。目的は理解できても、開示なく句読点に隠す手法は信頼を損ないます。MCPが推す明示的ツール境界との対比も示唆的です。

04 自己確認と防御:6ステップ

  1. プロキシ確認:ANTHROPIC_BASE_URL が非公式か確認します。
  2. 2.1.197+へ更新:2026年7月1日版で削除されたと報告されています。
  3. Unicode監査:Today's date is 行のアポストロフィコードポイントを検査します。
  4. タイムゾーン確認:Asia/Shanghai / Asia/Urumqi を確認します。
  5. Desktop Native Messaging:~/Library/Application Support/<browser>/NativeMessagingHosts/ を確認します。
  6. 企業環境の分離:最小権限・監査可能ログを徹底します。Agentセキュリティを参照してください。

05 FAQと引用可能データ

  • スパイウェアか?未開示の隠蔽チャネル。2.1.197で削除。
  • タイムゾーン追跡?非公式Base URL時のみ。
  • Desktop事件と同一?いいえ、製品・トリガー・機構が異なります。
  • Web版ユーザーは?事件BはClaude Code + 非公式URLのみ。

データ:HN 350+ points;147ルール;Claude for Chrome注入成功率23.6%/11.2%。

情報源(更新後に再確認してください):

thereallo.dev 逆解析報告

The Register:Claude Desktop権限

06 AIベンダー越境とCALMVPS

能力が先行し同意・監査が遅れると、ベンダーは「UX」「乱用防止」を口実に境界を越えます。開示こそが開発者ツールの基準です。

ノートPCや共有VPSでは常時稼働Agentが中断されやすく、監査も困難です。Claude CodeとiOS CI/CDを安定運用するには、CALMVPS裸金属Mac Miniレンタルが独占Apple Siliconと7×24稼働を提供します。料金ページをご覧ください。

2026年7月3日執筆。Anthropic公式公告を優先してください。