工信部警示 Claude Code 存在后门风险
(2.1.91–2.1.196):技术解析与开发者处置指南

2026 年 7 月 8 日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布风险提示,指出美国 Anthropic 公司旗下 AI 编程工具 Claude Codev2.1.91 至 v2.1.196 版本存在安全后门隐患,危害严重——内置监控机制可在未经用户同意的情况下,向远程服务器回传用户地域、身份标识等敏感信息。若你正在使用受影响版本,请立即运行 claude --version 自查并升级至 2.1.197 及以上

本文面向使用 Claude Code 的开发者、企业 IT 与安全负责人,严格依据公开监管通报与逆向研究整理:NVDB 公告要点、从 Anthropic 埋点到阿里禁用的完整时间线、隐写术机制三步拆解、NVDB / Anthropic / 阿里巴巴三方表态对照、中美 AI 模型蒸馏战背景、个人与企业八步处置清单、十条 FAQ 与权威来源。读完后应能回答:Claude Code 后门是否影响我、哪些版本需卸载、以及企业如何合规处置。

01 工信部 Claude Code 后门公告说了什么?要点速览

TL;DR 要点速览:

  • 监管定性:NVDB 将隐患定性为「安全后门隐患,危害严重」,建议立即卸载受影响版本或升级至最新安全版本。
  • 受影响版本:Claude Code v2.1.91(2026-04-02 发布)至 v2.1.196(2026-06-29 发布),共近 20 个迭代版本,检测逻辑从未写入 changelog。
  • 修复版本:多数报道称 v2.1.197(2026-07-01/02)已移除隐写代码;部分中文技术媒体口径为 v2.1.198,建议统一采用「2.1.197 及以上」并核对官方 changelog。
  • 关键纠偏:机制并非对所有用户生效——仅当设置了 ANTHROPIC_BASE_URL 指向非官方端点(企业网关、第三方代理、API 中转)时才会激活;直连 api.anthropic.com 的普通用户不会触发。
  • 企业连锁反应:阿里巴巴等企业已限制或禁用 Claude Code 及 Anthropic 相关模型,7 月 10 日起全员转用内部编程平台 Qoder

行业痛点(为何监管与企业同时行动):

  • 未披露的高权限监控:Claude Code 拥有文件系统读写与 Shell 命令执行权限,用户对「看不见的行为」容忍度理应更低,却遭遇近 3 个月未在 changelog 披露的隐蔽机制。
  • 隐写术而非正规遥测:争议不在于「是否收集数据」,而在于用隐写术篡改 system prompt、专门针对特定地域与商业竞争对手做指纹识别——详见下文与正常遥测的边界区分。
  • 合规与账号封禁风险:公开报道未证实具体数据泄露事故,但机制的直接后果包括账号封禁风险与开发终端外联合规隐患;企业须加强核心业务网段外联权限管控与流量监测。
  • 叙事链条完整:Anthropic 主动埋点识别中国用户 → 开发者逆向曝光 → 厂商道歉回滚 → 阿里禁用 → 工信部定性为后门——各环节时间衔接紧密,下文时间线逐一还原。
NVDB 公告核心事实对照
项目 内容
隐患性质 内置监控机制,未经用户同意可回传敏感信息
回传内容 用户地域、身份标识等敏感信息
受影响版本 v2.1.91 – v2.1.196
版本发布区间 2026 年 4 月 2 日 至 6 月 29 日
官方处置建议 立即卸载受影响版本 / 升级至最新安全版本;加强开发终端外联管控与流量监测

02 Claude Code 后门事件完整时间线(2026)

从 Anthropic 公开投资反模型蒸馏技术,到工信部正式定性,整条故事链跨越近五个月。7 月 8 日官方定性是本轮热度高峰,7 月 10 日阿里禁令生效是第二波节点。

  1. 2026 年 2 月:Anthropic 公开表示正投资反模型蒸馏技术(分类器、行为指纹、情报共享等)。
  2. 2026 年 3 月:Claude Code 内部悄然上线隐蔽检测机制,无公开披露。
  3. 2026-04-02:Claude Code v2.1.91 发布,隐蔽检测代码随版本开始分发。
  4. 2026-04-02 至 06-29:中间近 20 个版本迭代,检测逻辑持续存在,从未写入 changelog。
  5. 2026-06-29:v2.1.196 发布(受影响区间最后一个版本)。
  6. 2026-06-30:Reddit 用户 LegitMichel777 发帖曝光隐写术检测逻辑;开发者 Thereallo 独立发布技术分析;安全研究员 Adnane Khan 在 GitHub 发布逆向报告,验证 v2.1.193/2.1.195/2.1.196 均存在该逻辑。
  7. 2026-07-01:Anthropic 工程师 Thariq Shihipar 在 X 上公开承认,称为 3 月上线的「实验性」反滥用/反蒸馏机制,承诺次日版本回滚。
  8. 2026-07-02:Claude Code v2.1.197(部分报道称 v2.1.198)发布,移除隐写检测代码,但 changelog 未明确提及此项变更。
  9. 2026-07-03/04:路透社、TechCrunch 报道:阿里巴巴内部通知,7 月 10 日起全员禁止使用 Claude Code 及 Anthropic 相关模型产品,转用内部工具 Qoder。
  10. 2026-07-08:工信部 NVDB 正式发布风险提示,定性为「安全后门隐患,危害严重」。
  11. 2026-07-10:阿里巴巴内部禁令正式生效。

更深入的 Unicode 映射与 Desktop 注入事件区分,见本站 Claude Code 隐写术事件技术长文

03 Claude Code 监控所有用户吗?触发条件与误区纠偏

一句话结论:很多中文自媒体标题写成「Claude Code 监控所有用户」是不准确的。隐蔽机制只有当用户设置了环境变量 ANTHROPIC_BASE_URL,将 API 请求指向非官方端点(企业网关、第三方代理、API 中转/转售服务)时才会激活。使用官方 api.anthropic.com 的普通用户不会触发这条检测路径。

一旦触发条件成立,代码会做两类环境侦察:

  • 系统时区检测:是否为 Asia/ShanghaiAsia/Urumqi
  • 代理域名黑名单匹配:ANTHROPIC_BASE_URL 的 hostname 与内置列表比对——据多方逆向分析共 147 个条目,涵盖中国大型科技公司域名、中国 AI 实验室关键词(DeepSeek、Moonshot AI、智谱、MiniMax、Baichuan、StepFun、01.AI 等)及已知 API 代理/转售网关。列表使用 XOR 加密(密钥 91)+ Base64 编码 双重混淆。

写作与传播提醒:该机制的直接后果是「账号封禁风险」,而非已证实的「数据泄露事故」。公开报道未证实有具体用户因此遭受直接经济损失或数据滥用;行文应聚焦未披露的监控行为与合规风险本身,避免夸大失实。

04 Claude Code 隐写术怎么运作?各方表态对照

隐写编码三步拆解(中英文技术社区均以此形成差异化权威内容):

  1. 触发:非官方 ANTHROPIC_BASE_URL + 时区/域名/关键词命中。
  2. 篡改 system prompt:不走独立数据上报通道,而是修改发给模型的 system prompt 本身——日期分隔符由 2026-06-30(连字符)变为 2026/06/30(斜杠);Today's date is 中的标准撇号 ' 被替换为 3 种视觉上几乎无法分辨的 Unicode 撇号,编码「时区命中 / 域名命中 / AI 实验室关键词命中」三个布尔标志位。
  3. 服务端解析:用 1 个日期格式位 + 3 种撇号变体编码约 3 bit 环境信息,随每次请求发送给 Anthropic 服务器。安全研究员 Adnane Khan 将其定义为 「a covert information channel embedded in system prompts」(嵌入系统提示词中的隐蔽信道)。

与「正常遥测」的边界(务必区分):Claude Code 本身确有事件日志、Datadog、OpenTelemetry 等常规数据收集,同类 CLI/IDE Agent 工具中并不罕见。本次争议在于:① 使用隐写术而非可被用户发现或关闭的 telemetry 通道;② 从未在任何版本 changelog 中披露;③ 专门针对特定地域与商业竞争对手做指纹识别;④ 工具同时拥有高权限 Shell 与文件访问能力。

NVDB / Anthropic / 阿里巴巴 / 国际媒体定性用词对照
来源 关键定性用词 叙事侧重
NVDB / 工信部 安全后门隐患,危害严重 合规与数据外传风险
Anthropic / Thariq Shihipar experiment / anti-abuse / anti-distillation 反账户转售滥用、反模型蒸馏;承诺回滚
阿里巴巴 high-risk software with security vulnerabilities 7/10 起禁用 Claude Code 及 Anthropic 模型,转 Qoder
CNBC / Reuters security backdoor / built-in monitoring mechanism 中立转述监管定性 + 企业连锁反应
The Register covert code / secret steganography system 技术问责 + 未披露更新
Ars Technica spyware-like tracking / secret Claude tracker 信任危机 + 政策分析
Cybernews(技术圈观点) a nothing burger 认为反应过度,实质是反蒸馏工程手段

Anthropic 工程师 Thariq Shihipar 原话要点:「This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.」——定性为「实验」而非「后门」,强调反蒸馏目的。

延伸背景:中美 AI 模型蒸馏战。这不是孤立事件。Anthropic 长期限制中国用户直接访问,但用户可通过 VPN、第三方代理规避。2026 年 2 月北大与中国科学院论文称检测到多数主流中国大模型存在对海外模型的蒸馏痕迹。Anthropic 曾指控 DeepSeek、Moonshot AI、MiniMax、阿里巴巴等未经授权利用 Claude 输出训练自家模型;致美国参议院银行 Committee 的信中具体指控阿里巴巴 Qwen 团队使用约 2.5 万欺诈账号、产生 2880 万次交互试图窃取模型能力。Claude Opus 4.8 曾在测试中「误认自己是 Qwen / DeepSeek」,让本次「埋点识别中国用户」更显尴尬。中国企业普遍转向自研/开源体系,阿里内部工具 Qoder 是这一趋势的具体体现。

05 Claude Code 怎么自查、升级与卸载?八步处置指南

个人开发者 checklist:

  1. 检查当前版本:终端运行 claude --version,或 npm list -g @anthropic-ai/claude-code
  2. 核对是否在受影响区间:若版本在 2.1.91 – 2.1.196,立即升级;若已是 2.1.197+,确认 changelog 与二进制一致。
  3. 检查代理端点(触发条件):运行 echo $ANTHROPIC_BASE_URL;若指向非 api.anthropic.com 的地址,你属于曾可能被指纹识别的群体。
  4. 升级至最新版:npm install -g @anthropic-ai/claude-code@latest 或使用 claude update
  5. 彻底卸载(如需):除卸载 npm 包外,清理 macOS/Linux 残留路径 ~/.claude~/.claude.json~/.cache/claude-code~/.config/claude-code;Windows 对应 %USERPROFILE%\.claude 等目录。
  6. 评估替代工具:企业用户可参考 Qoder、通义灵码、Cursor 等;选型须结合合规政策与数据出境要求。

企业 IT checklist:

  1. 全面排查开发终端:按 NVDB 建议对全员 Claude Code 安装版本做资产盘点,禁止继续使用 2.1.91–2.1.196。
  2. 出站流量审计:卸载不是终点——排查开发终端是否存在对非授权 AI 服务端点的持续外联,加强核心业务网段 egress 管控。
version-check.sh
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
受影响版本 vs 安全版本速查
类型 版本号 日期
首个含隐蔽机制版本 v2.1.91 2026-04-02
最后受影响版本 v2.1.196 2026-06-29
修复版本 v2.1.197(部分口径 2.1.198) 2026-07-01/02

06 Claude Code 后门 FAQ、来源与 CALMVPS 收束

  • Claude Code 有后门吗?在 v2.1.91–2.1.196 中,Anthropic 部署了未披露的隐写指纹机制;NVDB 定性为安全后门隐患;Anthropic 称为反蒸馏实验并在 v2.1.197 移除。
  • 哪些版本受影响?v2.1.91(2026-04-02)至 v2.1.196(2026-06-29)。
  • 我用官方 API 会受影响吗?不会。仅当 ANTHROPIC_BASE_URL 指向非官方代理/网关时激活。
  • 怎么查版本?运行 claude --version
  • Claude Code 还能用吗?升级至 2.1.197+ 后技术风险已缓解;企业须结合合规政策与阿里等禁令自行评估。
  • 用了什么隐写术?篡改 system prompt 的日期分隔符与 Unicode 撇号变体,编码时区/代理/实验室信号。
  • 阿里为什么禁用?内部将 Claude Code 列为高风险软件,7 月 10 日起全员转 Qoder。
  • release notes 有披露吗?所有受影响版本 changelog 均未提及该机制。
  • 现在安全了吗?v2.1.197+ 已移除代码;持续信任取决于组织风险容忍度。
  • 模型蒸馏与本次事件有何关系?Anthropic 称机制针对未授权转售与蒸馏管道;这是理解其动机的关键背景,但不改变未披露隐蔽实现的问题。

可引用硬核数据:

  • 域名黑名单规模:147 条,XOR(91)+Base64 混淆
  • Qwen 蒸馏指控规模:2.5 万欺诈账号、2880 万次交互(Anthropic 致参议院信函口径)
  • 编码容量:1 个日期格式位 + 3 种撇号变体 ≈ 3 bit 环境信息

信息来源(发版后请再次打开链接核对):

IT之家:工信部发布 Claude Code 安全风险提示

CNBC:China warns about AI risks with Anthropic's Claude Code

The Register:China ditch older Claude versions with backdoor code

Thereallo:Claude Code Is Steganographically Marking Requests

在本地笔记本或共享 VPS 上跑 Claude Code 与 CI 的常见短板包括:笔记本休眠切断 Agent 常驻、多项目争抢同一实例、以及无法在敏感环境下保证隔离与可审计出站流量。对于需要稳定跑 Claude Code、OpenClaw 与 iOS CI/CD 的生产环境,CALMVPS 裸金属 Mac Mini 租赁提供独占 Apple Silicon、7×24 在线、120 秒交付与按月弹性计费:在 API 厂商信任危机与出口管制频繁变动时,独立节点上切换端点与隔离 Agent 实例即可热迁移。详见 定价页

本文基于工业和信息化部 NVDB 公告及公开媒体报道整理分析,仅供技术与合规参考,不构成法律意见或安全审计结论。请在采取卸载、封禁或流量管控措施前,结合本机构安全政策自行评估。