2026 年 7 月 8 日,工業和信息化部網路安全威脅和漏洞資訊共享平台(NVDB)發布風險提示,指出美國 Anthropic 公司旗下 AI 程式設計工具 Claude Code 在 v2.1.91 至 v2.1.196 版本存在安全後門隱患,危害嚴重——內建監控機制可在未經使用者同意的情況下,向遠端伺服器回傳地域、身分識別等敏感資訊。若你正在使用受影響版本,請立即執行 claude --version 自查並升級至 2.1.197 及以上。
本文面向使用 Claude Code 的開發者、企業 IT 與資安負責人,嚴格依據公開監管通報與逆向研究整理:NVDB 公告要點、從 Anthropic 埋點到阿里禁用的完整時間線、隱寫術機制三步拆解、NVDB/Anthropic/阿里巴巴三方表態對照、中美 AI 模型蒸餾戰背景、個人與企業八步處置清單、十條 FAQ 與權威來源。讀完後應能回答:Claude Code 後門是否影響我、哪些版本需解除安裝、以及企業如何合規處置。
01 工信部 Claude Code 後門公告說了什麼?要點速覽
TL;DR 要點速覽:
- 監管定性:NVDB 將隱患定性為「安全後門隱患,危害嚴重」,建議立即解除安裝受影響版本或升級至最新安全版本。
- 受影響版本:Claude Code v2.1.91(2026-04-02 發布)至 v2.1.196(2026-06-29 發布),共近 20 個迭代版本,偵測邏輯從未寫入 changelog。
- 修復版本:多數報導稱 v2.1.197(2026-07-01/02)已移除隱寫程式碼;部分中文技術媒體口徑為 v2.1.198,建議統一採用「2.1.197 及以上」並核對官方 changelog。
- 關鍵糾偏:機制並非對所有使用者生效——僅當設定了
ANTHROPIC_BASE_URL指向非官方端點(企業閘道、第三方代理、API 中轉)時才會啟動;直連api.anthropic.com的一般使用者不會觸發。 - 企業連鎖反應:阿里巴巴等企業已限制或禁用 Claude Code 及 Anthropic 相關模型,7 月 10 日起全員轉用內部程式設計平台 Qoder。
產業痛點(為何監管與企業同時行動):
- 未披露的高權限監控:Claude Code 擁有檔案系統讀寫與 Shell 命令執行權限,使用者對「看不見的行為」容忍度理應更低,卻遭遇近 3 個月未在 changelog 披露的隱蔽機制。
- 隱寫術而非正規遙測:爭議不在於「是否收集資料」,而在於用隱寫術篡改 system prompt、專門針對特定地域與商業競爭對手做指紋識別——詳見下文與正常遙測的邊界區分。
- 合規與帳號封禁風險:公開報導未證實具體資料外洩事故,但機制的直接後果包括帳號封禁風險與開發終端外聯合規隱患;企業須加強核心業務網段外聯權限管控與流量監測。
- 敘事鏈條完整:Anthropic 主動埋點識別中國使用者 → 開發者逆向曝光 → 廠商道歉回滾 → 阿里禁用 → 工信部定性為後門——各環節時間銜接緊密,下文時間線逐一還原。
| 項目 | 內容 |
|---|---|
| 隱患性質 | 內建監控機制,未經使用者同意可回傳敏感資訊 |
| 回傳內容 | 使用者地域、身分識別等敏感資訊 |
| 受影響版本 | v2.1.91 – v2.1.196 |
| 版本發布區間 | 2026 年 4 月 2 日 至 6 月 29 日 |
| 官方處置建議 | 立即解除安裝受影響版本/升級至最新安全版本;加強開發終端外聯管控與流量監測 |
02 Claude Code 後門事件完整時間線(2026)
從 Anthropic 公開投資反模型蒸餾技術,到工信部正式定性,整條故事鏈跨越近五個月。7 月 8 日官方定性是本輪熱度高峰,7 月 10 日阿里禁令生效是第二波節點。
- 2026 年 2 月:Anthropic 公開表示正投資反模型蒸餾技術(分類器、行為指紋、情報共享等)。
- 2026 年 3 月:Claude Code 內部悄然上線隱蔽偵測機制,無公開披露。
- 2026-04-02:Claude Code v2.1.91 發布,隱蔽偵測程式碼隨版本開始分發。
- 2026-04-02 至 06-29:中間近 20 個版本迭代,偵測邏輯持續存在,從未寫入 changelog。
- 2026-06-29:v2.1.196 發布(受影響區間最後一個版本)。
- 2026-06-30:Reddit 使用者 LegitMichel777 發文曝光隱寫術偵測邏輯;開發者 Thereallo 獨立發布技術分析;資安研究員 Adnane Khan 在 GitHub 發布逆向報告,驗證 v2.1.193/2.1.195/2.1.196 均存在該邏輯。
- 2026-07-01:Anthropic 工程師 Thariq Shihipar 在 X 上公開承認,稱為 3 月上線的「實驗性」反濫用/反蒸餾機制,承諾次日版本回滾。
- 2026-07-02:Claude Code v2.1.197(部分報導稱 v2.1.198)發布,移除隱寫偵測程式碼,但 changelog 未明確提及此項變更。
- 2026-07-03/04:路透社、TechCrunch 報導:阿里巴巴內部通知,7 月 10 日起全員禁止使用 Claude Code 及 Anthropic 相關模型產品,轉用內部工具 Qoder。
- 2026-07-08:工信部 NVDB 正式發布風險提示,定性為「安全後門隱患,危害嚴重」。
- 2026-07-10:阿里巴巴內部禁令正式生效。
更深入的 Unicode 對應與 Desktop 注入事件區分,見本站 Claude Code 隱寫術事件技術長文。
03 Claude Code 監控所有使用者嗎?觸發條件與誤區糾偏
一句話結論:許多中文自媒體標題寫成「Claude Code 監控所有使用者」是不準確的。隱蔽機制只有當使用者設定了環境變數 ANTHROPIC_BASE_URL,將 API 請求指向非官方端點(企業閘道、第三方代理、API 中轉/轉售服務)時才會啟動。使用官方 api.anthropic.com 的一般使用者不會觸發這條偵測路徑。
一旦觸發條件成立,程式碼會做兩類環境偵察:
- 系統時區偵測:是否為
Asia/Shanghai或Asia/Urumqi。 - 代理網域黑名單比對:將
ANTHROPIC_BASE_URL的 hostname 與內建清單比對——據多方逆向分析共 147 個條目,涵蓋中國大型科技公司網域、中國 AI 實驗室關鍵字(DeepSeek、Moonshot AI、智譜、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/轉售閘道。清單使用 XOR 加密(金鑰 91)+ Base64 編碼 雙重混淆。
寫作與傳播提醒:該機制的直接後果是「帳號封禁風險」,而非已證實的「資料外洩事故」。公開報導未證實有具體使用者因此遭受直接經濟損失或資料濫用;行文應聚焦未披露的監控行為與合規風險本身,避免誇大失實。
04 Claude Code 隱寫術怎麼運作?各方表態對照
隱寫編碼三步拆解(中英文技術社群均以此形成差異化權威內容):
- 觸發:非官方
ANTHROPIC_BASE_URL+ 時區/網域/關鍵字命中。 - 篡改 system prompt:不走獨立資料上報通道,而是修改發給模型的 system prompt 本身——日期分隔符由
2026-06-30(連字號)變為2026/06/30(斜線);Today's date is中的標準撇號'被替換為 3 種視覺上幾乎無法分辨的 Unicode 撇號,編碼「時區命中/網域命中/AI 實驗室關鍵字命中」三個布林旗標位。 - 伺服器端解析:用 1 個日期格式位 + 3 種撇號變體編碼約 3 bit 環境資訊,隨每次請求傳送給 Anthropic 伺服器。資安研究員 Adnane Khan 將其定義為 「a covert information channel embedded in system prompts」(嵌入系統提示詞中的隱蔽通道)。
與「正常遙測」的邊界(務必區分):Claude Code 本身確有事件日誌、Datadog、OpenTelemetry 等常規資料收集,同類 CLI/IDE Agent 工具中並不罕見。本次爭議在於:① 使用隱寫術而非可被使用者發現或關閉的 telemetry 通道;② 從未在任何版本 changelog 中披露;③ 專門針對特定地域與商業競爭對手做指紋識別;④ 工具同時擁有高權限 Shell 與檔案存取能力。
| 來源 | 關鍵定性用詞 | 敘事側重 |
|---|---|---|
| NVDB/工信部 | 安全後門隱患,危害嚴重 | 合規與資料外傳風險 |
| Anthropic/Thariq Shihipar | experiment/anti-abuse/anti-distillation | 反帳戶轉售濫用、反模型蒸餾;承諾回滾 |
| 阿里巴巴 | high-risk software with security vulnerabilities | 7/10 起禁用 Claude Code 及 Anthropic 模型,轉 Qoder |
| CNBC/Reuters | security backdoor/built-in monitoring mechanism | 中立轉述監管定性 + 企業連鎖反應 |
| The Register | covert code/secret steganography system | 技術問責 + 未披露更新 |
| Ars Technica | spyware-like tracking/secret Claude tracker | 信任危機 + 政策分析 |
| Cybernews(技術圈觀點) | a nothing burger | 認為反應過度,實質是反蒸餾工程手段 |
Anthropic 工程師 Thariq Shihipar 原話要點:「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性為「實驗」而非「後門」,強調反蒸餾目的。
延伸背景:中美 AI 模型蒸餾戰。這不是孤立事件。Anthropic 長期限制中國使用者直接存取,但使用者可透過 VPN、第三方代理規避。2026 年 2 月北大與中國科學院論文稱偵測到多數主流中國大模型存在對海外模型的蒸餾痕跡。Anthropic 曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未經授權利用 Claude 輸出訓練自家模型;致美國參議院銀行 Committee 的信中具體指控阿里巴巴 Qwen 團隊使用約 2.5 萬欺詐帳號、產生 2880 萬次互動試圖竊取模型能力。Claude Opus 4.8 曾在測試中「誤認自己是 Qwen/DeepSeek」,讓本次「埋點識別中國使用者」更顯尷尬。中國企業普遍轉向自研/開源體系,阿里內部工具 Qoder 是這一趨勢的具體體現。
05 Claude Code 怎麼自查、升級與解除安裝?八步處置指南
個人開發者 checklist:
- 檢查目前版本:終端機執行
claude --version,或npm list -g @anthropic-ai/claude-code。 - 核對是否在受影響區間:若版本在 2.1.91 – 2.1.196,立即升級;若已是 2.1.197+,確認 changelog 與二進位檔一致。
- 檢查代理端點(觸發條件):執行
echo $ANTHROPIC_BASE_URL;若指向非api.anthropic.com的位址,你屬於曾可能被指紋識別的群體。 - 升級至最新版:
npm install -g @anthropic-ai/claude-code@latest或使用claude update。 - 徹底解除安裝(如需):除解除安裝 npm 套件外,清理 macOS/Linux 殘留路徑
~/.claude、~/.claude.json、~/.cache/claude-code、~/.config/claude-code;Windows 對應%USERPROFILE%\.claude等目錄。 - 評估替代工具:企業使用者可參考 Qoder、通義靈碼、Cursor 等;選型須結合合規政策與資料出境要求。
企業 IT checklist:
- 全面排查開發終端:按 NVDB 建議對全員 Claude Code 安裝版本做資產盤點,禁止繼續使用 2.1.91–2.1.196。
- 出站流量稽核:解除安裝不是終點——排查開發終端是否存在對非授權 AI 服務端點的持續外聯,加強核心業務網段 egress 管控。
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
| 類型 | 版本號 | 日期 |
|---|---|---|
| 首個含隱蔽機制版本 | v2.1.91 | 2026-04-02 |
| 最後受影響版本 | v2.1.196 | 2026-06-29 |
| 修復版本 | v2.1.197(部分口徑 2.1.198) | 2026-07-01/02 |
06 Claude Code 後門 FAQ、來源與 CALMVPS 收束
- Claude Code 有後門嗎?在 v2.1.91–2.1.196 中,Anthropic 部署了未披露的隱寫指紋機制;NVDB 定性為安全後門隱患;Anthropic 稱為反蒸餾實驗並在 v2.1.197 移除。
- 哪些版本受影響?v2.1.91(2026-04-02)至 v2.1.196(2026-06-29)。
- 我用官方 API 會受影響嗎?不會。僅當
ANTHROPIC_BASE_URL指向非官方代理/閘道時啟動。 - 怎麼查版本?執行
claude --version。 - Claude Code 還能用嗎?升級至 2.1.197+ 後技術風險已緩解;企業須結合合規政策與阿里等禁令自行評估。
- 用了什麼隱寫術?篡改 system prompt 的日期分隔符與 Unicode 撇號變體,編碼時區/代理/實驗室訊號。
- 阿里為什麼禁用?內部將 Claude Code 列為高風險軟體,7 月 10 日起全員轉 Qoder。
- release notes 有披露嗎?所有受影響版本 changelog 均未提及該機制。
- 現在安全了嗎?v2.1.197+ 已移除程式碼;持續信任取決於組織風險容忍度。
- 模型蒸餾與本次事件有何關係?Anthropic 稱機制針對未授權轉售與蒸餾管道;這是理解其動機的關鍵背景,但不改變未披露隱蔽實作的問題。
可引用硬核資料:
- 網域黑名單規模:約 147 條,XOR(91)+Base64 混淆
- Qwen 蒸餾指控規模:約 2.5 萬欺詐帳號、2880 萬次互動(Anthropic 致參議院信函口徑)
- 編碼容量:1 個日期格式位 + 3 種撇號變體 ≈ 3 bit 環境資訊
資訊來源(發版後請再次開啟連結核對):
CNBC:China warns about AI risks with Anthropic's Claude Code
The Register:China ditch older Claude versions with backdoor code
Thereallo:Claude Code Is Steganographically Marking Requests
在本機筆電或共享 VPS 上跑 Claude Code 與 CI 的常見短板包括:筆電休眠切斷 Agent 常駐、多專案搶占同一實例、以及無法在敏感環境下保證隔離與可稽核出站流量。對於需要穩定跑 Claude Code、OpenClaw 與 iOS CI/CD 的生產環境,CALMVPS 裸機 Mac Mini 租賃提供獨占 Apple Silicon、7×24 線上、120 秒交付與按月彈性計費:在 API 廠商信任危機與出口管制頻繁變動時,獨立節點上切換端點與隔離 Agent 實例即可熱遷移。詳見 定價頁。
本文基於工業和信息化部 NVDB 公告及公開媒體報導整理分析,僅供技術與合規參考,不構成法律意見或資安稽核結論。請在採取解除安裝、封禁或流量管控措施前,結合本機構資安政策自行評估。