Claude Code стеганография:
скрытый Unicode-отпечаток Anthropic

В конце июня 2026 разработчик при реверс-инжиниринге Claude Code обнаружил: при ANTHROPIC_BASE_URLapi.anthropic.com клиент переписывает строку Today's date is... в системном промпте — меняет разделитель даты и подменяет Unicode-апостроф, кодируя часовой пояс Китая, домены и ключевые слова AI-лабораторий. Код удалён в 2.1.197. Вероятная цель — anti-distillation; проблема — метод скрытый и обфусцированный.

Для разработчиков Claude Code/Desktop, исследователей безопасности и команд за прокси-шлюзами. Строго разделяем инцидент A (Desktop Native Messaging) и инцидент B (стеганография в промпте).

01 Claude Code — это spyware? TL;DR и два отдельных события

Кратко: не классический spyware, но нераскрытый скрытый канал (covert channel). Апрельский Claude Desktop — отдельная история про Native Messaging.

Инцидент A vs B
ПараметрA: DesktopB: Code
ПродуктClaude Desktop (macOS)Claude Code (CLI)
Датаапрель 202630 июня 2026
Сутьcom.anthropic.claude_browser_extension.jsonUnicode в системном промпте
Триггерзапуск Desktopтолько неофициальный Base URL
Anthropicбез формального ответаудалено в 2.1.197, changelog молчит

02 Как работает стеганография? Таблица Unicode

На официальном api.anthropic.com промпт не меняется. При прокси — сигналы в строке даты.

Маппинг апострофа (thereallo.dev)
УсловиеДатаUnicode
По умолчанию2026-06-30U+0027
Домен Китая2026-06-30U+2019
Ключевое слово AI-лаба2026-06-30U+02BC
Оба совпали2026-06-30U+02B9
+ TZ Китая2026/06/30

Списки: base64 + XOR(91), ~147 правил. Подтверждено в 2.1.193/195/196.

03 Зачем Anthropic это сделал? Мотив и дебаты

Консенсус: anti-distillation и борьба с перепродажей API. HN: 350+ points, раскол «оправданная защита» vs «поведение близкое к malware для dev-tool». См. MCP про явные границы инструментов.

04 Проверка и защита: шесть шагов

  1. Проверить прокси: ANTHROPIC_BASE_URL не официальный?
  2. Обновить до 2.1.197+.
  3. Аудит Unicode в системном промпте (hex/xxd).
  4. Часовой пояс: Asia/Shanghai / Asia/Urumqi.
  5. Удалить Native Messaging manifest Desktop (может восстановиться).
  6. Изоляция в enterprise: least privilege, аудируемые логи. Безопасность Agent.

05 FAQ и цитируемые данные

  • Spyware? Скрытый канал без раскрытия; удалено в 2.1.197.
  • Отслеживание TZ? Только при неофициальном Base URL.
  • То же, что Desktop? Нет.
  • Веб-Claude? Инцидент B только Claude Code + прокси.

Данные: HN 350+ points; 147 правил; Claude for Chrome injection 23.6%/11.2%.

Источники:

thereallo.dev — реверс-инжиниринг

The Register

06 Перегиб вендора и CALMVPS

Когда возможности моделей опережают согласие и аудит, вендоры пересекают границы доверия. Раскрытие важнее сокрытия.

Ноутбук или shared VPS не дают стабильного 24/7 Agent с изоляцией. Для Claude Code, MCP и iOS CI/CD: CALMVPS bare-metal Mac Mini, выделенный Apple Silicon. Цены.

3 июля 2026.