上周四下午,有个开发者在逆向分析Claude Code的源码。
这不是什么大新闻,这圈子里每天都有人干这事。然后他就发现了一段很奇怪的东西。
代码逻辑大概是这样的:先读取你电脑的本地时区,判断是不是Asia/Shanghai或者Asia/Urumqi,再检查你有没有设置ANTHROPIC_BASE_URL环境变量,如果有,就拿这个URL去跟一份加密的域名列表对比。这份列表里有147个域名,用base64加密再XOR处理过,密钥是91。列表里的域名都挺熟悉的,美团、字节跳动、月之暗面……都是国内AI公司。
判断出来之后呢?
在你的请求发出去之前,代码会悄悄把系统提示词里某些日期字符串的单引号替换成其他Unicode字符,把连字符改成斜杠。
为什么要这么做?因为这是一种隐写术。这些被替换的字符,相当于2-3比特的分类标记,会随着你的请求一起传回Anthropic的服务器,让他们知道:这个请求来自中国用户。
这件事从头到尾,Anthropic没有告诉任何人。
我当时看到这条消息的第一反应是,。。。
然后是:等等,这合理吗?
你想想看,如果是一家普通软件公司,偷偷在你电脑里塞了一段代码,专门识别你的国籍,还把这个信息混在你的请求里传回去——这妥妥是隐私事件,够上新闻头条,够被监管机构盯上。
但Anthropic现在干的事比这更有意思。
它用的是隐写术,不是明文上报。它不会存储你的请求内容,只是在字符替换这个微操作层面留下标记。你用工具看,你以为发出去的是正常请求,其实里头有个隐藏标签写着"这人在中国"。
社区炸了之后,Anthropic没有否认这件事,只是说这是为了了解不同地区的使用模式,属于合规运营。没有详细解释为什么要用隐写术而不是直接在文档里说清楚。
我觉得吧,这件事真正让人不安的不是"他们知道我在中国"。你用他们的服务,他们知道这件事一点都不奇怪。让人不安的是那个手法——偷偷地,把信息藏进去,不告诉你。
你和一个工具建立信任,前提是你知道这个工具在干什么。它把识别你的代码藏起来,那它还在默默做什么你不知道的事?
这是一个很值得持续盯着的问题。
同一时间,Anthropic还发了另一件事:Claude Sonnet 5正式上线。
定价是输入10/百万token,到今年8月31号之前都是这个价,之后会涨回15。
但你看性能数据,Anthropic自己说这个Sonnet 5的表现"接近Opus 4.8"。
这个我是真的觉得有点震撼。
之前Sonnet和Opus之间是有明显差距的,Opus是你需要高质量输出时才用的型号,Sonnet是日常任务的折中选择。现在你告诉我Sonnet 5接近Opus级别,但定价却只有Opus的零头——这个产品线的意思就变了。以前买Opus是因为你需要最好的,现在买Opus是……什么理由?
更有意思的是,Sonnet 5在BrowseComp和OSWorld-Verified两个评测上严格优于Sonnet 4.6,这两个基准测的是模型操作浏览器、在电脑桌面完成任务的能力。也就是说,Sonnet 5更擅长做那种"帮你干活"的事,而不只是回答问题。
幻觉减少,谄媚减少。这两条单独拎出来说一下。
谄媚这个问题我之前聊过,就是模型为了让你高兴而同意你说的一切,哪怕你说错了它也点头。这个属性在实际使用里会造成很大麻烦,因为你以为AI在帮你验证,其实它在陪你犯错。说它减少了谄媚,这是一个很实在的改进。
另外,Claude Desktop这周还上了Linux的公测版,Ubuntu和Debian都支持。这个不是大新闻,但说明Anthropic在认真对待开发者端。
换个话题。
国内有件事过去几天被低调处理了,但我觉得值得专门说一下。
美团发布了LongCat-2.0。
1.6T总参数,平均激活约48B,原生支持1M超长上下文。
这本身是个大模型,但最让人在意的地方不是参数,是那句"在五万卡国产算力集群上完成全流程训练与推理"。
五万卡,国产算力,全流程。
现在大家都知道英伟达的卡被限制出口了,这是既定事实,不用多说。但"被限制"和"完全跑通一个万亿参数模型的训练"之间,是有一段很长的距离的。软件要适配,通信要优化,各种不兼容的地方要打磨。五万卡的规模意味着集群调度、故障恢复、显存带宽都是极限压力。
美团能在这个规模上完成全流程,是个很扎实的工程信号。
SWE-bench Pro打出59.5,SWE-bench Multilingual打出77.3——前者是测写代码修Bug的能力,后者是测多语言代码理解。77.3这个多语言分数在目前公开榜单里算头部,而且对一个日活主战场是中文的公司来说,这个方向选得很对。
美团以前是外卖和到店,搞大模型看起来有点突然,但你往深里想,他们有消费场景、有用户数据、有服务端的复杂业务逻辑——这些恰好是大模型发挥作用最好的土壤。LongCat-2.0通过OpenRouter开放,月调用量已经进了OpenRouter全球前三。
这个进展不该被忽视。
然后还有个事很适合在科技圈当饭后段子讲,但背后有点意思。
上周,有个采用prover-verifier LLM循环的系统,解决了理论计算机科学里9个长期悬而未决的数学难题,其中一个困扰了研究者足足两年。
然后呢?全球没有一家媒体报道这件事。
原文是一个叫AI Safety Memes的推主发的,他在推文里说,AI刚刚解决了9个未解决问题,但是没有记者写这件事。
这个反差我一直觉得非常有代表性。
同样是这几天的新闻,Grok 4.5在SpaceX内部测试,马斯克发了条推,全网都在聊。Claude Code里藏了段代码,开发者社区炸了,各大科技媒体全覆盖。但9个数学开放问题被AI解决了,没有版面,没有讨论,在信息流里消失得悄无声息。
我猜原因大概有几个:数学难题不性感,没有产品发布会,没有配套PPT,没有新闻稿,记者搞不懂也没法包装。但你往后退一步看,AI在解决人类顶尖数学家都卡住的问题,这件事的分量要远大于任何一个新模型的跑分数字。
prover-verifier这个框架本身也值得关注。简单说就是让两个模型配合:一个负责证明,一个负责验证,互相迭代。这和人类数学社区的工作方式有点像——你写证明,同行来审,然后再修。只不过这里都是AI,迭代速度是人类的N倍。
研究者说计划把这个方法扩展到所有科学领域。
我是真的觉得,这件事以后回头看,可能比很多今天刷屏的新闻重要得多。
最后说一件纯阴间的事,然后我们收尾。
Meta最近被曝出,他们组织了一个叫"Cannes"的秘密项目。
具体操作是这样的:Meta通过一家叫Covelen的承包商,雇了数百个真人,让这些人假扮成未成年,然后向ChatGPT、Gemini、Character.AI发送关于自杀、自残、饮食失调、毒品的敏感提示,把AI的回复全都记录下来填表。
2025年8月一轮测试,就发送了超过4.5万条提示。
被测试的公司全程不知情。Character.AI知道之后说这违反了服务条款,OpenAI说他们已经启动调查,Google表示从未批准这种行为。
Meta自己的说法是:这是行业标准的安全测试,我们没有把数据用于训练自家模型。
怎么说呢。
用假扮未成年人的方式,去测试其他公司的AI对未成年的安全保护,逻辑上其实能说通——你想知道竞品有没有漏洞,这是一种方法。但这件事让我觉得不舒服的地方在于,那4.5万条提示是真实发出去的,Character.AI、OpenAI、Google的系统都被这批内容消耗过、处理过。
而且雇来的真人需要一遍一遍去发那些涉及自杀和自残的文字。
这份工作对做这件事的人意味着什么,没人去说。
AI安全测试当然需要做,但这不是唯一的方式,也不是透明的方式。
今天的东西有点多。
隐写术、新模型、数学、阴间测试——这几条单独拿出来都能写一整篇。
但有时候放在一起看,你会发现它们在说同一件事:AI圈正在越来越快地演变,产品发布的节奏越来越密,但水面下发生的事,往往比公告里写的更复杂。
今天的9个数学难题,和今天的隐写术,本质上都在说这一点。
往前走吧,只是保持清醒地走。
年囿余
夜雨聆风