AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

Anthropic移除Claude Code隐藏识别代码 已秘密运行三个月

2026年7月,AI企业Anthropic旗下代码辅助工具Claude Code被曝出存在未公开的隐藏代码。该代码自2026年4月2日起秘密运行三个月,经Reddit网友拆解二进制文件、安全研究员逆向分析确认,其采用Unicode隐写技术识别国内用户及国内AI企业代理访问者,黑名单覆盖百度、字节跳动、MiniMax等上百家主体,目前代码已被Anthropic移除。

配图

这起事件的曝光完全属于偶然。7月初,一名Reddit开发者在调试自定义代理访问Claude Code的接口时,发现请求包的日期字段内掺杂了无法正常显示的Unicode控制字符,顺着这条线索拆解客户端二进制文件后,一段完全没有对外披露的程序逻辑浮出水面。随后多名独立安全研究员对多个版本的Claude Code客户端做了逆向分析,确认这段逻辑已经稳定运行了近三个月时间。

这段代码的植入和运行全程处于保密状态,从4月2日的版本更新中被悄悄加入,到7月1日海外媒体报道后Anthropic才紧急删除,全程没有任何更新日志提及相关功能,官方文档也没有任何说明,绝大多数普通用户完全不知情。

其识别机制采用了Unicode隐写技术,把用户的地域特征信号编码进接口请求的日期文本中,不会影响正常功能的使用,普通用户即便主动抓包也很难察觉到异常。

一旦检测到用户使用自定义代理接口,程序就会启动双重校验机制:一方面核对设备的时区设置,另一方面匹配经过双重加密的域名黑名单,解密后的名单包含百度、字节跳动、MiniMax等上百家国内AI企业与中转域名,覆盖范围极广。这套机制还存在严重的误伤风险,哪怕是身处海外的用户,只要使用了名单内的中转服务,就会被判定为目标用户,后续的代码生成请求甚至可能被针对性投毒。

事件曝光后,全球开发者社区的质疑声不断。此前海外AI厂商针对特定地区设置访问限制的情况并不少见,但大多采取公开的IP拦截、账号地域认证等方式,明确告知用户限制规则。

而Anthropic此次采用未公开的隐写识别技术,相当于在用户的客户端中植入了隐蔽的监控逻辑,既违反了产品的透明度原则,也引发了用户对个人数据安全的担忧:不少企业级用户已经开始排查内部使用Claude Code产生的数据流,确认是否有敏感代码信息被偷偷上传。

事实上,这起事件也折射出全球AI监管趋严背景下,企业的合规动作边界问题。随着各国对AI技术出口、数据跨境流动的规则逐步细化,不少跨国AI企业都在调整产品的地域访问规则,但所有调整都应当建立在对用户充分告知的基础上。

目前Anthropic尚未对此次事件作出官方回应,但已有欧洲数据监管机构的相关人士表示,将会对该事件是否违反欧盟《通用数据保护条例》(GDPR)展开评估。业内人士也呼吁,商用AI产品的客户端逻辑应当引入第三方安全审计机制,避免暗箱操作损害用户权益。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。