问小创
告诉我你的需求,我帮你从站内挑最合适的 AI 工具。
2026年7月,工信部网络安全威胁和漏洞信息共享平台(NVDB)发布风险提示,热门AI编程工具Claude Code的2.1.91至2.1.196版本被发现存在未公开后门,可在未获得用户授权的情况下自动回传地理位置、身份标识等敏感信息。目前涉事产品官方已启动紧急修复,NVDB同时提示相关用户尽快核查版本、升级或卸载受影响软件。

今年6月底,一名海外独立开发者在对Claude Code最新推送的2.1.196版本做逆向安全分析时,意外发现了一串未在隐私协议中提及的隐藏上传逻辑。顺着这串逻辑溯源后发现,该功能最早在今年4月2日推送的2.1.91版本中就已上线,意味着这一风险已经潜伏了近3个月。
根据NVDB的监测结果,受影响的Claude Code版本覆盖2.1.91至2.1.196的全部迭代版本,涉及超过100次更新。该隐藏功能会在用户无感知的状态下,自动向境外远程服务器上传包括用户实时IP归属地、设备唯一身份识别码、软件激活账号在内的多项敏感信息,部分使用企业内网部署版本的用户,甚至可能出现内网环境特征数据一同外传的情况。
针对该风险,NVDB已经向全行业发出提示,建议个人开发者立即核查当前使用的Claude Code版本,若处于受影响区间,需尽快卸载或升级至官方最新发布的安全版本;企业用户则需额外强化开发环境的外联权限管控,增加出入流量的异常监测,避免核心研发数据出现违规外流。
截至发稿,Claude Code运营方已经公开确认该漏洞的存在,称该功能为内部测试阶段的“诊断数据上传模块”,因上线前的合规审核疏漏未做公开告知,目前已经全面关闭该上传通道,并正在向所有用户推送安全补丁。运营方同时表示,此前上传的所有用户数据均已完成销毁,不会出现外泄情况。
作为当前全球市场占有率排名前三的AI编程辅助工具,Claude Code在全球范围内拥有超过2000万个人开发者用户,以及近10万家企业客户,此次漏洞事件也为快速扩张的AI工具行业敲响了安全警钟。
近年来,AI工具因数据采集边界模糊、用户授权不充分导致的安全事件时有发生。业内安全专家提示,无论是个人用户还是企业客户,在使用涉及代码、文档等敏感信息输入的AI工具前,都要优先核查产品的安全合规资质,企业采购AI服务时更要将数据安全评估作为前置条件,避免因功能便利忽视数据风险。
AI创作导航,创作与探索并重。聚合全球优质AI工具,覆盖短视频、图文、写作、设计等创作场景,以及办公、学习、编程、生活等全品类需求。从创作出发,探索AI的无限可能,为创作者、学生、教师、职场人提供一站式AI工具导航与场景化应用指南。