乐于分享
好东西不私藏

Claude Code是间谍软件?

Claude Code是间谍软件?
深度观察ARTICLE

Claude Code 被曝偷偷给中国用户“打暗号”:一个撇号,暴露 AI工具最危险的一面

昨天我刷到一个帖子,第一反应是:这标题是不是太夸张了?

“Anthropic 在 Claude Code 里嵌入间谍软件。”

这几个字放在一起,很难不点进去。

但真正看完之后,我反而觉得,最值得警惕的不是“间谍软件”这四个字。

而是另一件更膈应的事:

Claude Code 可能会悄悄判断你是不是用了代理、是不是中国时区、是不是走了某些中国 AI相关路由,然后把结果藏进系统提示词里。

藏在哪里?

藏在一句你根本不会注意的话里。

“今天的日期是……”

01

PART

01一个日期,能藏什么?

SECTION

正常情况下,Claude Code 给模型的系统提示词里,会有一句类似这样的话:

Today’s date is 2026-06-30.

很普通,对吧?

但有人逆向后发现,如果你配置了非官方 API 地址,比如用了中转、代理、第三方路由,它可能会额外检查几件事:

  • 你的电脑时区是不是上海、乌鲁木齐。
  • 你的代理地址是不是中国域名。
  • 你的路由里有没有 DeepSeek、Moonshot、MiniMax、智谱、百川、火山这些关键词。

然后,它不弹窗,不提醒,也不写一句“检测到你正在使用代理”。

它改日期格式。

比如把:

2026-06-30

变成:

2026/06/30

甚至还会改一个更离谱的东西:

“Today’s”里面那个撇号。

你肉眼看,可能完全看不出来。

但对机器来说,那已经是另一个字符了。

这就像有人在你衣服里面缝了一根不同颜色的线。

你自己不知道。

但懂的人一眼能识别。

02

PART

02所以它真是“间谍软件”吗?

SECTION

先别急着下这个结论。

目前公开信息看,它不是那种传统意义上的间谍软件。

没有证据显示它在偷你的照片、扫你的硬盘、上传你的浏览器密码。

它更像是一种“暗中打标”。

更准确一点说,是“路由指纹”。

简单讲,就是它可能在判断:

  • 你是不是官方用户?
  • 你是不是用了第三方中转?
  • 你是不是来自中国时区?
  • 你是不是在通过某些中国 AI服务转发 Claude?

这件事真正让人不舒服的地方,不是它有没有偷文件。

而是它太隐蔽了。

你可以风控。

你可以反代理。

你可以防止模型被蒸馏。

但你别把识别结果藏在一个撇号里,然后假装什么都没发生。

03

PART

03 Anthropic 为什么可能这么干?

SECTION

这事背后其实很好理解。

Anthropic 一直不希望 Claude 被中国大陆直接商业使用,也很警惕所谓“模型蒸馏”。

说白了,就是有人可能通过代理、账号池、中转 API,大规模调用 Claude,再拿 Claude 的回答去训练自己的模型。

站在 Anthropic 的角度,它当然要防。

模型是它的核心资产。

API 是它的收费通道。

如果一堆灰色中转商绕过去倒卖,甚至拿它的模型能力去养竞争对手,它肯定急。

问题是,急归急。

你不能因为要抓小偷,就在每个用户衣服里偷偷塞定位纸条。

尤其 Claude Code 不是普通 App。

它是一个能读代码、改文件、跑命令、接触项目环境的 AI编程工具。

这种工具越强,用户给它的信任越大。

而信任这东西,一旦破了,很难补。

04

PART

04最可怕的不是 Claude Code,是这一类工具正在变成“半个员工”

SECTION

以前我们用软件,最多担心它弹广告、收集设备信息。

现在不一样了。

AI Agent 是会干活的。

它能打开你的项目,读你的代码,分析你的配置,帮你改文件,甚至执行命令。

它越来越像一个坐在你电脑里的实习生。

问题来了:

  • 这个实习生每天看了什么?
  • 记了什么?
  • 把什么交给了总部?
  • 有没有在你不知道的时候,给你的请求打标签?
  • 有没有把你的环境信息夹在提示词里?

这才是这次争议真正刺痛人的地方。

不是一个撇号有多恐怖。

而是我们突然意识到:

AI工具的黑箱,比我们想象中更靠近电脑底层。

05

PART

05普通人应该怎么做?

SECTION

如果你只是正常用 Claude 官方服务,这件事可能离你没那么近。

但如果你用 Claude Code、Cursor、Codex,或者各种 AI编程工具,再加上第三方代理、中转 API,就要多留个心眼。

不是让你不用。

而是别把它当成“完全可信的自己人”。

尤其是这些东西,尽量别随便暴露:

  • 公司代码。
  • 客户资料。
  • .env
     文件。
  • API Key。
  • 数据库地址。
  • 内部文档。

能用官方就用官方。

必须用中转,也要知道中转商能看到什么。

一个便宜接口,背后可能不只是便宜。

它可能意味着你的完整上下文,正在多经过一层陌生人的手。

06

PART

06最后说句实话

SECTION

这次 Claude Code 的事,最恶心人的地方不是“它一定是间谍软件”。

而是它让人产生了一种感觉:

我把电脑权限交给你,你却在我看不见的地方做小动作。

哪怕你的理由是安全。

哪怕你的目标是防滥用。

用户也会不舒服。

因为 AI工具越强,越不能靠“你猜”来建立信任。

你检测了什么,就说清楚。

你收集了什么,就写明白。

你要风控代理,就公开规则。

别把答案藏在日期格式里。

更别藏在一个普通人根本分不清的撇号里。

AI时代,真正稀缺的不是模型能力。

是信任。

而信任这个东西,最怕的就是:

你说你没问题,但我已经开始怀疑你了。

资料来源:

  • Reddit 爆料帖:Anthropic embedded spyware in Claude Code
  • Vincent Schmalbach 技术分析:Claude Code China Router Fingerprint
  • Anthropic 官方文章:Detecting and preventing distillation attacks