2026년 7월 8일, 중국 공업정보화부 사이버보안 위협·취약점 정보 공유 플랫폼(NVDB)은 미국 Anthropic社의 AI 코딩 도구 Claude Code v2.1.91부터 v2.1.196까지 심각한 백도어 위험이 있다고 경고했습니다. 내장 모니터링 메커니즘이 사용자 동의 없이 지역 정보와 식별자 등 민감 데이터를 원격 서버로 전송할 수 있다고 합니다. 해당 버전을 사용 중이라면 즉시 claude --version으로 확인하고 2.1.197 이상으로 업그레이드하십시오.
본문은 Claude Code를 사용하는 개발자, 기업 IT·보안 담당자를 대상으로 공개된 규제 통보와 역분석 연구를 바탕으로 정리합니다. NVDB 공고 요점, Anthropic 매점부터 알리바바 사용 금지까지의 전체 타임라인, 은닉술 메커니즘 3단계 분해, NVDB/Anthropic/알리바바 입장 대조, 미중 AI 모델 증류 전쟁 배경, 개인·기업용 8단계 대응 체크리스트, 10개 FAQ, 권위 있는 출처를 포함합니다. 읽은 후 「나에게 영향이 있는가」「어떤 버전을 제거해야 하는가」「기업은 어떻게 컴플라이언스 대응해야 하는가」에 답할 수 있어야 합니다.
01 MIIT NVDB Claude Code 백도어 경고의 핵심 내용
TL;DR 요점:
- 규제 당국의 정성:NVDB는 위험을 「안전 백도어 잠재, 위해가 심각」으로 규정하며, 해당 버전의 즉시 제거 또는 최신 안전 버전 업그레이드를 권고합니다.
- 영향 버전:Claude Code v2.1.91(2026-04-02 출시)부터 v2.1.196(2026-06-29 출시)까지 약 20회 반복. 탐지 로직은 changelog에 한 번도 기재되지 않았습니다.
- 수정 버전:다수 보도에 따르면 v2.1.197(2026-07-01/02)에서 은닉 코드가 제거되었습니다. 일부 중국어 기술 매체는 v2.1.198이라 하므로 「2.1.197 이상」으로 통일하고 공식 changelog를 대조하십시오.
- 핵심 정정:이 메커니즘은 모든 사용자에게 적용되지 않습니다. 환경 변수
ANTHROPIC_BASE_URL이 비공식 엔드포인트(기업 게이트웨이, 제3자 프록시, API 중계)를 가리킬 때만 활성화됩니다.api.anthropic.com에 직접 연결하는 일반 사용자는 트리거되지 않습니다. - 기업 연쇄 반응:알리바바 등이 Claude Code 및 Anthropic 관련 모델 사용을 제한·금지했으며, 7월 10일부터 전 직원이 내부 코딩 플랫폼 Qoder로 전환합니다.
업계 페인포인트(규제와 기업이 동시에 움직인 이유):
- 미공개 고권한 모니터링:Claude Code는 파일 시스템 읽기·쓰기와 Shell 명령 실행 권한을 보유합니다. 약 3개월간 changelog 미기재의 은밀한 메커니즘은 사용자 허용 범위를 크게 벗어납니다.
- 은닉술 기반 비정규 텔레메트리:쟁점은 「데이터 수집 여부」가 아니라 system prompt를 은닉술로 변조해 특정 지역과 상업 경쟁사를 지문 식별한 점에 있습니다. 정상 텔레메트리와의 경계는 아래에서 구분합니다.
- 컴플라이언스와 계정 정지 위험:구체적 데이터 유출 사고는 보도에서 확인되지 않았으나, 직접적 결과로 계정 정지 위험과 개발 단말 외부 연동 컴플라이언스 우려가 있습니다. 기업은 핵심 업무 네트워크의 아웃바운드 권한 관리와 트래픽 모니터링을 강화해야 합니다.
- 서사의 일관성:Anthropic이 중국 사용자 식별 매점 → 개발자 역분석 노출 → 벤더 사과·롤백 → 알리 금지 → MIIT 백도어 정성, 흐름이 시간적으로 밀접하게 연결됩니다.
| 항목 | 내용 |
|---|---|
| 위험 성격 | 내장 모니터링 메커니즘이 동의 없이 민감 정보 전송 가능 |
| 전송 내용 | 사용자 지역, 식별자 등 민감 정보 |
| 영향 버전 | v2.1.91 – v2.1.196 |
| 출시 기간 | 2026년 4월 2일 ~ 6월 29일 |
| 공식 권고 대응 | 해당 버전 즉시 제거/최신 안전 버전 업그레이드;개발 단말 외부 연동 관리·트래픽 모니터링 강화 |
02 Claude Code 백도어 사건 전체 타임라인(2026)
Anthropic이 반모델 증류 기술 투자를 공표한 시점부터 MIIT가 공식 정성하기까지 약 5개월에 걸친 일련의 사건입니다. 7월 8일 공식 정성이 이번 라운드의 정점이며, 7월 10일 알리 금지 발효가 두 번째 분기점입니다.
- 2026년 2월:Anthropic이 반모델 증류 기술(분류기, 행동 지문, 정보 공유 등) 투자를 공표합니다.
- 2026년 3월:Claude Code 내부에 은밀한 탐지 메커니즘이 조용히 도입, 공개 설명 없음.
- 2026-04-02:Claude Code v2.1.91 출시. 은밀 탐지 코드 배포 시작.
- 2026-04-02 ~ 06-29:약 20개 버전 반복. 탐지 로직 지속, changelog 미기재.
- 2026-06-29:v2.1.196 출시(영향 구간 최종 버전).
- 2026-06-30:Reddit 사용자 LegitMichel777이 은닉술 탐지 로직 게시. 개발자 Thereallo가 독립 기술 분석 공개. 보안 연구원 Adnane Khan이 GitHub에 역분석 보고서를 게시해 v2.1.193/2.1.195/2.1.196 모두 해당 로직 존재를 검증.
- 2026-07-01:Anthropic 엔지니어 Thariq Shihipar가 X에서 공개 인정. 3월 도입 「실험적」 반남용·반증류 메커니즘이라 설명하며 익일 릴리스 롤백 약속.
- 2026-07-02:Claude Code v2.1.197(일부 보도 v2.1.198) 출시. 은닉 탐지 코드 제거, changelog 명시적 기재 없음.
- 2026-07-03/04:Reuters, TechCrunch 보도: 알리바바 내부 통보. 7월 10일부터 Claude Code 및 Anthropic 관련 모델 사용 금지, 내부 도구 Qoder로 전환.
- 2026-07-08:MIIT NVDB가 공식 위험 경고 발표. 「안전 백도어 잠재, 위해가 심각」으로 정성.
- 2026-07-10:알리바바 내부 금지령 공식 발효.
Unicode 매핑 상세와 Desktop 주입 사건과의 구분은 당사 Claude Code 은닉술 사건 기술 장문을 참조하십시오.
03 Claude Code가 모든 사용자를 모니터링하는가: 트리거 조건과 오해 정정
결론:「Claude Code가 모든 사용자를 모니터링한다」는 제목은 부정확합니다. 은밀 메커니즘은 환경 변수 ANTHROPIC_BASE_URL로 API 요청이 비공식 엔드포인트(기업 게이트웨이, 제3자 프록시, API 중계·재판매 서비스)를 가리킬 때 만 활성화됩니다. 공식 api.anthropic.com을 사용하는 일반 사용자는 이 탐지 경로를 트리거하지 않습니다.
트리거 조건이 성립하면 코드는 2종류의 환경 정찰을 수행합니다.
- 시스템 타임존 탐지:
Asia/Shanghai또는Asia/Urumqi여부. - 프록시 도메인 블랙리스트 대조:
ANTHROPIC_BASE_URL의 hostname을 내장 목록과 비교. 다수 역분석에 따르면 총 147개 항목. 중국 대형 테크 기업 도메인, 중국 AI 랩 키워드(DeepSeek, Moonshot AI, 智谱, MiniMax, Baichuan, StepFun, 01.AI 등), 알려진 API 프록시·재판매 게이트웨이 포함. 목록은 XOR 암호화(키 91)+Base64 인코딩으로 이중 난독화.
보도·작성 시 유의: 이 메커니즘의 직접적 결과는 「계정 정지 위험」이며, 확인된 「데이터 유출 사고」가 아닙니다. 공개 보도에서 구체적 경제 손실이나 데이터 악용은 확인되지 않았습니다. 미공개 모니터링 행위와 컴플라이언스 위험에 초점을 맞추고 과장은 피하십시오.
04 Claude Code 은닉술 작동 방식과 당사자 입장 대조
은닉 인코딩 3단계 분해:
- 트리거:비공식
ANTHROPIC_BASE_URL+ 타임존/도메인/키워드 히트. - system prompt 변조:독립 데이터 전송 채널이 아니라 모델에 보내는 system prompt 자체를 변경. 날짜 구분자가
2026-06-30(하이픈)에서2026/06/30(슬래시)로.Today's date is내 표준 아포스트로피'가 시각적으로 거의 구분 불가한 3종 Unicode 아포스트로피로 교체되어 「타임존 히트/도메인 히트/AI 랩 키워드 히트」3개 불리언 플래그를 인코딩. - 서버 측 파싱:1비트 날짜 형식 + 3종 아포스트로피 변형으로 약 3 bit 환경 정보를 인코딩해 각 요청과 함께 Anthropic 서버로 전송. 보안 연구원 Adnane Khan은 이를 「a covert information channel embedded in system prompts」(시스템 프롬프트에 내장된 은밀 채널)로 정의합니다.
「정상 텔레메트리」와의 경계(반드시 구분):Claude Code 자체에 이벤트 로그, Datadog, OpenTelemetry 등 일반적 데이터 수집이 있으며, 유사 CLI/IDE Agent 도구에서 흔합니다. 이번 쟁점은: ① 사용자가 발견·비활성화할 수 있는 telemetry가 아닌 은닉술 사용; ② 어떤 버전 changelog에도 미공개; ③ 특정 지역과 상업 경쟁사를 겨냥한 지문 식별; ④ 도구가 고권한 Shell과 파일 접근을 동시 보유, 라는 점에 있습니다.
| 출처 | 핵심 정성 용어 | 서사 초점 |
|---|---|---|
| NVDB/MIIT | 안전 백도어 잠재, 위해가 심각 | 컴플라이언스와 데이터 외부 전송 위험 |
| Anthropic/Thariq Shihipar | experiment/anti-abuse/anti-distillation | 무단 재판매 방지, 모델 증류 대응;롤백 약속 |
| 알리바바 | high-risk software with security vulnerabilities | 7/10부터 Claude Code·Anthropic 모델 금지, Qoder 전환 |
| CNBC/Reuters | security backdoor/built-in monitoring mechanism | 규제 정성 중립 전달 + 기업 연쇄 반응 |
| The Register | covert code/secret steganography system | 기술적 책임 + 미공개 업데이트 |
| Ars Technica | spyware-like tracking/secret Claude tracker | 신뢰 위기 + 정책 분석 |
| Cybernews(기술계 견해) | a nothing burger | 과잉 반응으로 보고, 실질은 반증류 엔지니어링 수단 |
Anthropic 엔지니어 Thariq Shihipar 발언 요점: 「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——「백도어」가 아닌 「실험」으로 정성하며 반증류 목적을 강조합니다.
배경: 미중 AI 모델 증류 전쟁.이는 고립된 사건이 아닙니다. Anthropic은 장기간 중국 사용자 직접 접근을 제한했으나 VPN·제3자 프록시로 우회하는 사용자가 존재합니다. 2026년 2월 베이징대·중국과학원 논문은 주요 중국 LLM 다수에 해외 모델 증류 흔적이 있다고 보고했습니다. Anthropic은 DeepSeek, Moonshot AI, MiniMax, 알리바바 등이 Claude 출력을 무단으로 자사 모델 훈련에 이용했다고 비난했습니다. 미 상원 은행위원회 서한에서는 알리바바 Qwen 팀이 약 2.5만개 사기 계정, 2880만회 상호작용으로 모델 역량 탈취를 시도했다고 구체적으로 주장합니다. Claude Opus 4.8은 테스트에서 「자신을 Qwen/DeepSeek으로 오인」한 사례가 있어, 이번 「중국 사용자 식별 매점」이 더욱 민망해졌습니다. 중국 기업은 자체 개발/오픈소스 체계로 전환 중이며, 알리 내부 도구 Qoder가 그 구체적 사례입니다.
05 Claude Code 자가 점검·업그레이드·제거: 8단계 대응 가이드
개인 개발자 체크리스트:
- 현재 버전 확인:터미널에서
claude --version또는npm list -g @anthropic-ai/claude-code실행. - 영향 구간 대조:버전이 2.1.91 – 2.1.196이면 즉시 업그레이드. 2.1.197+이면 changelog와 바이너리 일치 확인.
- 프록시 엔드포인트 확인(트리거 조건):
echo $ANTHROPIC_BASE_URL실행.api.anthropic.com이외를 가리키면 지문 식별 대상이었을 수 있는 그룹에 속합니다. - 최신 버전 업그레이드:
npm install -g @anthropic-ai/claude-code@latest또는claude update사용. - 완전 제거(필요 시):npm 패키지 외 macOS/Linux 잔여 경로
~/.claude,~/.claude.json,~/.cache/claude-code,~/.config/claude-code정리. Windows는%USERPROFILE%\.claude등에 대응. - 대체 도구 평가:기업 사용자는 Qoder, 통의灵码, Cursor 등 참고. 선정은 컴플라이언스 정책과 데이터 국외 이전 요건 반영.
기업 IT 체크리스트:
- 개발 단말 전면 점검:NVDB 권고에 따라 전 직원 Claude Code 설치 버전 자산 조사, 2.1.91–2.1.196 지속 사용 금지.
- 아웃바운드 트래픽 감사:제거가 종점이 아님. 비인가 AI 서비스 엔드포인트로의 지속 외부 연동 여부 점검, 핵심 업무 네트워크 egress 통제 강화.
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
| 유형 | 버전 | 날짜 |
|---|---|---|
| 최초 은밀 메커니즘 포함 | v2.1.91 | 2026-04-02 |
| 최종 영향 버전 | v2.1.196 | 2026-06-29 |
| 수정 버전 | v2.1.197(일부 2.1.198) | 2026-07-01/02 |
06 Claude Code 백도어 FAQ, 출처 및 CALMVPS 마무리
- Claude Code에 백도어가 있나요?v2.1.91–2.1.196에서 Anthropic이 미공개 은닉 지문 메커니즘을 배포했습니다. NVDB는 안전 백도어 위험으로 정성. Anthropic은 반증류 실험이라 하며 v2.1.197에서 제거했습니다.
- 어떤 버전이 영향을 받나요?v2.1.91(2026-04-02)부터 v2.1.196(2026-06-29)까지입니다.
- 공식 API를 쓰면 영향이 있나요?없습니다.
ANTHROPIC_BASE_URL이 비공식 프록시/게이트웨이를 가리킬 때만 활성화됩니다. - 버전 확인 방법은?
claude --version을 실행합니다. - Claude Code를 계속 쓸 수 있나요?2.1.197+ 업그레이드 시 기술 위험은 완화됩니다. 기업은 컴플라이언스 정책과 알리 등 금지령을 반영해 자체 평가가 필요합니다.
- 어떤 은닉술이 사용됐나요?system prompt의 날짜 구분자와 Unicode 아포스트로피 변형을 변조해 타임존/프록시/랩 신호를 인코딩했습니다.
- 알리가 금지한 이유는?내부에서 Claude Code를 고위험 소프트웨어로 분류, 7월 10일부터 전사 Qoder 전환.
- release notes에 공개됐나요?영향 받은 모든 버전 changelog에 해당 메커니즘 기재 없음.
- 지금은 안전한가요?v2.1.197+에서 코드 제거됨. 지속 신뢰는 조직 위험 허용도에 달림.
- 모델 증류와 이번 사건의 관계는?Anthropic은 메커니즘이 무단 재판매·증류 파이프라인을 겨냥했다고 설명. 동기 이해의 핵심이나, 미공개 은밀 구현 문제는 변하지 않습니다.
인용 가능한 하드 데이터:
- 도메인 블랙리스트 규모:약 147개, XOR(91)+Base64 난독화
- Qwen 증류 주장 규모:약 2.5만 사기 계정, 2880만회 상호작용(Anthropic 상원 서한口径)
- 인코딩 용량:1비트 날짜 형식 + 3종 아포스트로피 변형 ≈ 3 bit 환경 정보
정보 출처(발행 후 링크를 다시 열어 대조하십시오):
IT之家: MIIT Claude Code 보안 위험 경고 발표
CNBC: China warns about AI risks with Anthropic's Claude Code
The Register: China ditch older Claude versions with backdoor code
Thereallo: Claude Code Is Steganographically Marking Requests
로컬 노트북이나 공유 VPS에서 Claude Code와 CI를 돌릴 때 흔한 약점은 슬립으로 Agent 상주가 끊기고, 다중 프로젝트가 동일 인스턴스를 경쟁하며, 민감 환경에서 격리와 감사 가능한 아웃바운드 트래픽 확보가 어렵다는 점입니다. Claude Code, OpenClaw, iOS CI/CD를 안정 운영하는 프로덕션 환경에는 CALMVPS 베어메탈 Mac Mini 대여가 독점 Apple Silicon, 7×24 온라인, 120초 배포, 월 단위 유연 과금을 제공합니다. API 벤더 신뢰 위기와 수출 규제 변동 시에도 독립 노드에서 엔드포인트 전환과 Agent 인스턴스 격리로 핫 마이그레이션이 가능합니다. 자세한 내용은 요금 페이지를 참조하십시오.
본문은 MIIT NVDB 공고 및 공개 매체 보도를 바탕으로 한 기술·컴플라이언스 참고 자료이며, 법률 자문이나 보안 감사 결론을 구성하지 않습니다. 제거, 금지, 트래픽 통제 조치 전에 각 기관의 보안 정책에 따라 자체 평가하십시오.