今天科技圈炸了一锅。
7月1日,有国外开发者对Claude Code做了逆向工程,扒出来一个让人后背发凉的事实:这款被无数程序员当生产力工具的AI编程助手,在你不知道的情况下,偷偷读取你电脑的时区、扫描你的网络代理,然后用一种肉眼根本看不见的方式,在你发给服务器的每一条请求里,悄悄打上"此人是中国的"隐形标签。
更绝的是,它把标记藏在了系统提示词里那句最不起眼的话上——"Today's date is 2026-06-30"。如果你是中国时区,日期的横杠会变成斜杠,"Today's"里的那个单引号会被替换成另一个长得一模一样、但Unicode编码完全不同的字符。 四个符号,'、'、ʼ、ʹ,你用肉眼在编辑器里看,根本看不出区别。但服务器一扫,就知道你是不是中国用户、有没有用中转站、有没有跟国内AI公司有染。
这套手法叫"隐写术"——把秘密信息藏在看起来完全正常的内容里。二战期间间谍用过,现在被一家估值千亿美元的AI公司用在了自己用户身上。
不是数据采集,是暗度陈仓,有人可能会说:软件收集用户信息不是很正常吗?telemetry哪个大厂不做? 区别大了。 正常的telemetry是公开的,写在隐私协议里,你可以看、可以关、可以选择不用。
但Claude Code这套机制,没有任何文档说明,没有任何提示告知,用户完全不知情。它不是在收集你的使用数据,它是在给你的每一条通信打暗号,然后远端服务器根据暗号决定要不要封你的号。 这不是telemetry,这是监控。 而且别忘了,Claude Code不是一个普通的聊天软件。它运行在你的终端里,能读写你的代码、能执行Shell命令、能接触你的项目结构甚至密钥。
你给了它这么大的权限,是基于信任。结果它背着你搞小动作,这种信任一旦碎了,就很难拼回来。 难怪国外开发者直接用了"间谍软件"这个词。 147个域名,一份精心准备的名单,逆向出来的代码里,藏着一份147个域名的黑名单。
排在前面的就是.cn顶级域名——一刀切。然后是百度、阿里、字节、蚂蚁集团,连阿里和百度的内网域名都没放过。DeepSeek、智谱、Moonshot、MiniMax,国内叫得上号的AI公司全在名单上。剩下的大头,是各种API中转服务的地址。
这份名单说明什么?说明这不是临时起意,而是系统性的、有预谋的甄别。 Anthropic的CEO Dario Amodei曾经在百度工作过。不知道他写这份名单的时候,是什么心情。 被精准打击的,恰恰是付费用户。这件事最讽刺的地方在于:真正搞大规模转售和模型蒸馏的人,改个时区、换个域名就能绕过这套检测。最终被精准打击的,是那些老老实实付费、正常使用Claude Code的中国开发者。 有人在用了一年之后突然被封,有人百人规模的公司被团灭。连申诉邮件里都埋了追踪像素,你一打开邮件,真实IP就暴露了——相当于二次确认你在中国,然后关上最后一扇门。
一边收着你的钱,一边在背后给你画像,攒够了证据再一脚踢开。这种做法,说难听点,跟钓鱼执法没什么本质区别。 真正的问题:AI时代的信任危机 但我不想把这篇文章写成单纯声讨Anthropic的檄文。
因为这件事背后,有一个更深层的问题值得所有人思考。 我们正在进入一个把越来越多控制权交给AI工具的时代。编程、写作、设计、决策……我们邀请AI进入我们的系统,给它文件权限,让它执行命令,甚至让它自动修改代码。这背后的一切,都建立在一个前提上:信任。
你信任它不会偷你的数据,信任它不会在背后搞小动作,信任它的行为是透明的、可预期的。 但Claude Code这次事件告诉所有人:这个信任前提,是脆弱的。 今天它能偷偷改你请求里的一个标点符号,明天它能不能偷偷改你代码里的一个变量?今天它藏了一个时区检测,明天它会不会藏一个你的SSH密钥扫描? 当你把一个黑盒放进自己系统最核心的位置,你就已经失去了对它的完全控制权。
而这次被发现的,只是因为有人做了逆向工程。那些没被发现的呢? 别把命运交到别人手里 中国开发者现在面临的AI困境是真实的:Claude封号、OpenAI限流、Cursor地区限制、DeepSeek涨价、智谱抢不到——能用上的门槛越来越高,焦虑感越来越重。 但这次事件至少教会我们一件事:核心技术依赖别人,就是把自己的脖子伸到别人的刀下面。 今天他可以因为你的时区封你的号,明天他就可以因为任何理由切断你的服务。
你花一年时间建立在别人API上的工作流,一夜之间就能归零。 这跟"素质"无关,跟"合规"无关,跟地缘政治有关,跟你用的是谁的底层技术有关。
Claude Code的隐写术被扒出来了,代码据说会在新版本中移除。但信任这东西,跟玻璃一样,碎了就是碎了。你可以说你改了,但你没法证明你只改了这一处。
在AI时代,最该被审查的不是用户,而是那些你请进门的AI助手本身。
夜雨聆风