51 万行代码,全部裸奔。
2026 年 3 月 31 日,Anthropic 的王牌产品 Claude Code 源码被人扒了个底朝天。不是黑客攻击,不是内部泄密——是他们自己把 source map 打包进了 npm 发布包。更离谱的是,这已经是 13 个月内第二次犯完全相同的错误。
一家估值 3800 亿美元、号称"AI 安全第一"的公司,在生产包里塞 source map。各位,这就是所谓的行业标杆。
源码一泄露,全网炸了。GitHub 上克隆项目半小时 star 破 5000,技术社区疯狂拆解。大家最关心的问题只有一个:Claude 到底是怎么封号的?源码里有没有专门检测中国用户的"后门"?
今天我把所有公开信息梳理一遍,告诉你真相。
"卧底模式"到底是什么?
泄露源码中最炸裂的发现,是一个叫 Undercover Mode 的系统。
它藏在 utils/undercover.ts 里,触发条件是 USER_TYPE === 'ant'——也就是 Anthropic 内部员工。当系统检测到员工在操作公开的 GitHub 仓库时,这个模式自动激活。
激活后 Claude 会被明确要求:不要暴露你的掩护身份。
具体来说,AI 被禁止在 commit message 或 PR 描述中包含任何 Anthropic 内部信息——模型代号(Capybara、Tengu 这些)、内部仓库名、Slack 频道、甚至"Claude Code"这个词本身,全部不能出现。连 Co-Authored-By 这种 AI 署名标识也被禁掉了。
更关键的是:没有强制关闭开关。除非系统 100% 确认你在内部仓库,否则默认保持卧底状态。
说白了就是:Anthropic 员工用 Claude Code 给开源项目提交代码时,AI 写的代码会伪装成普通人类开发者的提交,没有任何标注。

这事儿性质确实恶劣。开源社区的信任基础是透明,你让 AI 假装人类混进去,这算什么?
但这里有个关键区分——卧底模式是隐藏 AI 身份的机制,不是专门检测中国用户的"后门"。
200 个远程开关:你的 Claude Code 是被遥控的
源码暴露的第二个重磅信息,是 Claude Code 的远程控制能力。
研究人员从代码中提取出 35 个编译时特性标志、120 多个隐藏环境变量、200 多个远程控制开关。
Claude Code 每小时会悄悄轮询 /api/claude_code/settings 这个端点,拉取远程配置。Anthropic 可以通过 GrowthBook feature flag 远程禁用你的权限、关掉快速模式、关掉语音模式——你什么都看不到,也没有任何同意机制。
更狠的是:当远程设置包含"危险"变更时,会弹出一个阻塞对话框。你点拒绝?程序直接退出。
在数据收集方面,Claude Code 实现了双层分析管道——一层发给 Anthropic 自己,一层发给 Datadog。每个事件都带着会话 ID、用户 ID、设备 ID、仓库 URL 哈希等元数据。你的平台类型、终端类型、运行时环境、内存占用、CPU 使用率,全在收集范围内。
这些环境指纹能不能用来判断你在哪个地区?理论上完全可以。系统语言是中文、时区是 UTC+8、浏览器语言是 zh-CN——这些组合拼在一起,你是不是中国用户,一目了然。

真正的封号逻辑不在源码里
但这里有一个很多人忽略的事实。
多个独立技术分析都指出同一个结论:Claude Code 的风控压根就不怎么依赖客户端上报的那些东西。真正的风控逻辑在服务端。
API 调用频率、请求模式、token 消耗曲线、IP 行为分析——这些服务端能拿到的信号,远比客户端遥测数据可靠,也更难伪造。
所以那些幻想着"拿到源码就能绕过风控"的人,大概率要失望。把客户端遥测全部禁掉也没用,服务端该封你还是封你。
Anthropic 的四维风控体系是这样的:
第 1 层,IP 与网络检测。中国 IP 段直连、数据中心 IP、共享 VPN 节点、频繁切换国家——这些是最容易触发封号的,社区估计占封号原因的大头。
第 2 层,设备指纹。系统语言设为中文、安装了中文输入法、时区设为北京时间——即使 IP 没问题,这些特征组合也能触发风控。
第 3 层,行为模式。一个账号多设备同时登录、短时间大量不相关请求、支付信息与 IP 所在地不匹配。
第 4 层,合规验证。强制 KYC 实名认证,第三方 Persona 公司要求你手持身份证实时拍照。
信息差正在消失,但认知差永远存在。很多人看到"源码泄露"就以为找到了封号的钥匙,实际上你看到的只是锁的外壳,里面的弹子片和锁芯(服务端逻辑)根本没暴露。
封号的真正根源:不是技术问题,是政治问题
2025 年 9 月 5 日,Anthropic 官方发布公告,正式禁止所有"中国控股公司"使用 Claude 服务。
规则很简单也很绝:只要一家公司直接或间接由中国公司持股超过 50%,不管你注册在哪个国家,统统不能用。这个限制同时覆盖了 API 直接客户和通过云服务商访问的用户。
Anthropic CEO Dario Amodei 多次公开表态支持芯片出口管制,明确提出出口管制是确保美国在 AI 领域维持领先地位的"关键手段"。
2026 年 2 月,Anthropic 还披露了一件大事:DeepSeek、月之暗面、MiniMax 三家公司通过代理网络批量创建了约 2.4 万个虚假账号,跟 Claude 产生了超过 1600 万次对话交互。这些账号被用于模型蒸馏——通过大量对话提取 Claude 的能力来训练自家模型。
这件事直接导致风控进一步收紧。正常用户因为流量特征与蒸馏行为"撞型"而遭误封。你在国内用 VPN 高强度调 API,行为模式和蒸馏机器人看起来差不多——系统分不清你是真用户还是假账号。
所以封号的根本原因,从来不是什么"隐藏后门"。是美国出口管制法规下的合规操作,加上蒸馏攻击导致的风控收紧,再加上中国用户使用 VPN 天然容易触发异常检测。

反蒸馏的"投毒"机制
源码还揭露了一个有意思的防御手段——反蒸馏"投毒"。
当系统检测到疑似蒸馏行为时,Claude Code 会在 API 请求中悄悄注入"伪造的工具定义"(fake tools),直接污染爬虫抓取的数据。
直白点说就是:它知道你在抄,但不制止你,反而给你喂垃圾数据。让你抄了也白抄。
这招确实聪明。但也意味着,如果你的使用模式不巧被误判为蒸馏行为,你拿到的响应质量可能会下降——这也许能解释为什么有些用户觉得"Claude 越来越不好用了"。
理性看待:该怎么办?
把所有信息拼在一起,真相其实很清楚:
Claude Code 客户端确实有大量遥测和远程控制机制,这些不是"隐藏后门",而是 SaaS 产品的标准操作——虽然 Anthropic 做得比大多数公司激进得多。
卧底模式确实存在,但跟封号无关,跟中国用户也无关。
真正决定你会不会被封的,是服务端的风控逻辑——这部分源码泄露完全没有暴露。
对于还在使用 Claude 的开发者,现在的共识是:传统"折腾环境"的方案已经全面失效,API 中转模式是目前最稳的路径。当然,这本身也有合规风险,这点各位心里要有数。
工具只是放大器——放大你的能力,也放大你的风险。在地缘政治把技术工具变成博弈筹码的今天,依赖单一 AI 平台本身就是最大的风险。
最务实的做法?多平台布局。Claude 好用就用,被封了也别慌——DeepSeek、Gemini、GPT 都在进步,国产大模型也在快速追赶。不要把所有鸡蛋放在一个篮子里。
写在最后
源码泄露这件事,对 Anthropic 的品牌伤害远大于技术伤害。模型能力没泄露、训练数据没泄露、服务端逻辑没泄露——真正被暴露的是管理水平。
一家以"AI 安全"为核心标签的公司,13 个月内在生产环境犯同样的低级错误两次。同时还被发现让 AI 伪装成人类混入开源社区。
你说它安全?我信。但信的是它模型安全做得好,不信的是它工程管理配得上 3800 亿的估值。
对于中国开发者来说,封号这件事的本质从来不是技术漏洞或隐藏后门——是大国博弈下的合规选择。看清这一点,才能做出正确的技术决策。
焦虑来自于想太多做太少,治焦虑的唯一方式是行动。与其纠结 Claude 封不封号,不如花时间把自己的工具链做健壮。
觉得有用的话,点个「在看」让更多人看到。
夜雨聆风