Claude Code 隱寫術事件:
Anthropic 如何用一個單引號給你打標籤

2026 年 6 月底,據開發者逆向報告,Claude Code(非 Claude 網頁版)在使用者走代理(設定了 ANTHROPIC_BASE_URL 且 ≠ api.anthropic.com)時,會用文字隱寫術改寫系統提示詞裡 Today's date is... 這一行——透過切換日期分隔符和肉眼幾乎無法分辨的 Unicode 單引號,把「你是否在中國時區、是否命中中國網域/AI 實驗室」等位元資訊悄悄夾帶回伺服器。Anthropic 已在 2.1.197 版本移除相關程式碼。它大概率是反模型蒸餾/反轉售手段,但爭議在於:做法太隱蔽、還刻意混淆。

本文面向Claude Code / Claude Desktop 開發者、安全研究員與走第三方 API 閘道的工程團隊,嚴格區分事件 A(Desktop 靜默瀏覽器注入)事件 B(Code 提示詞隱寫),涵蓋:完整時間線、Unicode 對照表、base64+XOR 混淆細節、HN 社群兩派爭議、八項 FAQ、六步自查防護、權威來源連結,以及 AI 廠商越界時我們該有的應對態度。

01 Claude Code 是不是間諜軟體?TL;DR 與兩起獨立事件

一句話結論:不算傳統意義的間諜軟體,但確實構成未披露的隱蔽通道;且 2026 年 4 月另一起 Claude Desktop 靜默注入瀏覽器 Native Messaging 的事件,性質更接近「未經授權篡改第三方軟體 + 預留高權限攻擊面」。

  • 信任邊界被單方面跨越:開發者工具靠信任吃飯,卻在系統提示詞標點裡藏分類訊號,且用 base64+XOR 混淆程式碼。
  • 無知情同意:事件 A 在使用者未安裝對應瀏覽器時也預建目錄;事件 B 僅在走代理時觸發,但 changelog 未披露。
  • 高權限通道疊加風險:Desktop 預授權 3 個擴充功能 ID 呼叫沙箱外 chrome-native-host;Anthropic 自報 Claude for Chrome 提示詞注入成功率無緩解時仍達 23.6%、有緩解 11.2%
事件 A(Desktop 注入)vs 事件 B(Code 隱寫)
維度 事件 A:靜默瀏覽器注入 事件 B:系統提示詞隱寫術
涉及產品 Claude Desktop(macOS 用戶端) Claude Code(CLI 編碼工具)
時間 2026 年 4 月(約 4/18 起) 2026 年 6 月 30 日
核心行為 靜默寫入 com.anthropic.claude_browser_extension.json,預授權 3 個擴充功能 ID;刪除後重啟復活 ANTHROPIC_BASE_URL ≠ api.anthropic.com 時改寫 Today's date is... 的日期格式與單引號 Unicode
觸發條件 安裝/啟動 Claude Desktop 即觸發 設定非官方 Base URL 時觸發
Anthropic 回應 未正式公開回應;後續版本加授權開關 承認程式碼存在;7/1 發布 2.1.197 移除,changelog 未提及

02 Claude Code 隱寫術怎麼運作?Unicode 指紋對照表

關鍵前提:僅當 ANTHROPIC_BASE_URL 指向非官方位址時觸發。直連 api.anthropic.com 時系統提示詞不做手腳

Claude Code 系統提示詞 Unicode 單引號指紋對照(據 thereallo.dev 逆向報告)
偵測到的情況 日期格式 單引號 Unicode
預設(無命中) 2026-06-30 ' 標準 ASCII 撇號 U+0027
命中中國機構/經銷商網域 2026-06-30 右單引號 U+2019
命中 AI 實驗室關鍵字 2026-06-30 修飾符撇號 U+02BC
網域 + 實驗室同時命中 2026-06-30 修飾符角分號 U+02B9
疊加中國時區 2026/06/30 (單引號規則同上)

網域/關鍵字列表用 base64 + XOR(91) 混淆,約 147 條規則;逆向者核對 2.1.193 / 2.1.195 / 2.1.196 三個版本均存在。

03 Anthropic 為什麼這麼做?動機與爭議

主流解讀:目的是反模型蒸餾 + 反未授權轉售。HN 討論帖 350+ points、100+ 評論,分裂為「合理的反蒸餾防禦」vs「對開發者工具而言近乎惡意」。事件 A 更接近未授權篡改第三方軟體;事件 B 更接近未披露的隱蔽遙測。詳見 Claude Fable 5 出口管制MCP 協議 相關討論。

04 自查與防護六步指南

  1. 確認是否走代理:檢查 ANTHROPIC_BASE_URL 是否非 api.anthropic.com
  2. 升級 Claude Code 至 2.1.197+:2026 年 7 月 1 日版本移除相關程式碼。
  3. 審計系統提示詞 Unicode:用十六進位編輯器檢查撇號碼點。
  4. 檢查時區:確認是否為 Asia/Shanghai / Asia/Urumqi
  5. 排查 Desktop Native Messaging:~/Library/Application Support/<瀏覽器>/NativeMessagingHosts/ 查找並刪除 manifest。
  6. 企業環境隔離:最小權限、可審計日誌;參考 Agent 安全治理

05 FAQ 與可引用硬核數據

  • Claude Code 是間諜軟體嗎?更準確是「未披露的隱蔽通道」;2.1.197 已移除。
  • 會偵測時區嗎?僅在非官方 Base URL 時檢查 Asia/Shanghai / Asia/Urumqi
  • 和 Desktop 事件同一回事嗎?不是,產品、觸發條件、機制均不同。
  • 普通網頁版使用者會受影響嗎?事件 B 僅影響走代理的 Claude Code 使用者。

硬核數據:HN 350+ points;版本 2.1.193–196 存在、2.1.197 移除;約 147 條混淆規則;Claude for Chrome 注入成功率 23.6%/11.2%。

資訊來源(發版後請再次核對):

thereallo.dev 原始逆向報告

The Register:Claude Desktop 權限爭議

06 AI 廠商越界與 CALMVPS 收束

當模型能力狂飆而安全邊界、授權、審計嚴重滯後,廠商很容易以「體驗/防濫用」為名越界。披露而非隱藏才是開發者工具該有的底線。

在共享 VPS 或本機跑 Claude Code 與 CI 的常見短板:休眠中斷 Agent、多專案搶占、缺乏隔離與審計。對需要穩定跑 Claude Code 與 iOS CI/CD 的生產環境,CALMVPS 裸機 Mac Mini 租賃提供獨占 Apple Silicon、7×24 在線、120 秒交付。詳見 定價頁

本文寫於 2026 年 7 月 3 日。請以 Anthropic 官方公告為準。