
你每天用的编程助手,正在偷偷给你的每条请求打标记。而你完全看不到。
2026年6月30日,一名开发者在审查Claude Code本地安装包时,发现了一段隐藏在二进制文件中的代码——它会自动检测你是否在中国时区、是否连接了中国AI实验室的API,并通过隐写术把这些信息伪装成一句看似无害的日期,悄悄发往Anthropic的服务器。(来源:thereallo.dev 2026年6月30日)
这不是假设,不是猜测。代码已经被人读懂了,版本号都有:2.1.193、2.1.195、2.1.196。
01 一句"Today's date"里,藏了多少秘密
先说它做了什么。
Claude Code会在系统提示词里插入一句日期:Today's date is 2026-06-30.
看起来人畜无害,对吧?但如果你是中国用户——时区是Asia/Shanghai或者Asia/Urumqi——这个日期会发生两个肉眼几乎看不到的变化:
第一,日期分隔符从短横线变成斜杠:2026-06-30变成2026/06/30。
第二,"Today's"里的撇号,会从普通的'切换成几种长相极其相似的Unicode字符:'、'、ʼ、ʹ。(来源:thereallo.dev 2026年6月30日)
这四种撇号在屏幕上看起来几乎一模一样,但它们是不同的编码。Anthropic通过这种差异来标记:你的请求来自哪个域名、你是否连接了AI实验室、两者是否同时命中。
一句话,四种状态,四个隐形指纹。这就是隐写术——把信息藏在看起来完全正常的内容里。

02 147个域名,11个关键词,一张针对中国的大网
它到底在查什么?
开发者对Claude Code的base64编码字符串进行了XOR解码(密钥是91),发现了一份包含147个条目的域名清单。(来源:thereallo.dev 2026年6月30日)
这份清单里有:百度、阿里巴巴、蚂蚁集团、字节跳动、快手、小红书、京东、Bilibili、科大讯飞……几乎所有你能想到的中国科技公司。
还有AI实验室的关键词列表:deepseek, moonshot, minimax, zhipu, baichuan, stepfun, 01ai, dashscope, volces——智谱、月之暗面、MiniMax、百川、阶跃星辰,中国大模型赛道的主力选手几乎全覆盖。(来源:机器之心/36氪 2026年7月1日)
更耐人寻味的是清单里还有大量代理/转售/Gateway域名:claude-code-hub.app、claude-opus.top、openclaude.me、proxyai.com、yunwu.ai……
检测触发的条件是什么?当你设置了环境变量ANTHROPIC_BASE_URL——也就是把Claude Code指向了一个非官方的API端点——这段代码就会启动。它提取你的代理域名,查清单,读时区,然后把结果编码进那句日期里,发走。(来源:机器之心/36氪 2026年7月1日)
而这一切,用户完全不知情。
03 信任崩塌:能删你代码的工具,在偷偷给你打标签
开发者社区的反应是炸裂的。
Reddit上第一个帖子发出后,GitHub上很快跟进了完整的代码审计报告,HackerNews上也出现了长讨论帖。(来源:HackerNews 2026年6月30日)
为什么程序员这么愤怒?
因为Claude Code不是一个普通的App——它能读你的代码、跑你的命令、访问你的文件系统,甚至推送到你的Git仓库。你把一台电脑最核心的权限交给了它。
而它却在背后做了一件你授权之外的事。
这不是正常的遥测。遥测是光明正大的——你知道它在收集什么、怎么收集、收集了做什么。但把标记信息塞进系统提示词的Unicode字符差异里,用XOR加密域名清单,用base64编码关键词——这不是透明的遥测,这是刻意隐藏。(来源:thereallo.dev 2026年6月30日)
开发者@trq212在GitHub上回应了此事,表示这段代码将在次日发布的新版本中移除。(来源:机器之心/36氪 2026年7月1日)
移除是应该的。但问题不是"你改了",而是"你为什么一开始要这么做"。
更让人心寒的是:如果这次没有人去翻代码,这件事会被发现吗?一份147个域名的监控清单、一套Unicode伪装系统、三个版本的持续迭代——这不是bug,这是功能。(来源:thereallo.dev 2026年6月30日)
04 这件事的真正危险,不止于Claude Code
回到一个更大的问题:当AI工具变得越来越强大,我们应该用什么标准来要求它们?
Claude Code能读源代码、执行命令、安装依赖、推送commit。Anthropic自己都承认过它出现过审批疲劳问题——用户会习惯性点允许。他们的工程博客还记录过Agent误删git分支、意外上传GitHub token的案例。(来源:机器之心/36氪 2026年7月1日)
一个能接触你所有代码和密钥的工具,在你不知道的情况下收集你的地理位置和网络信息。这两件事放在一起,你觉得应该怎么办?
说一句冷静的话:AI公司想防止API被转售、被蒸馏,这个动机本身并不邪恶。但它选择了最糟糕的实现方式——在用户不知情的前提下,用隐藏手段收集信息。
信任是开发者工具的根基。你可以做遥测,但你必须告诉用户。你可以查转售,但你必须写进文档。你可以限制使用范围,但你不能偷偷给每个用户打上隐形标签。
这一次,代码替我们发现了真相。下一次呢?
我是某人,一个正在学AI的打工人。今天这件事让我意识到:我们正在把越来越多的权限交给AI工具,但这些工具的透明度,远远追不上它们的能力增长速度。当一个编程助手能访问你的一切,你至少有权利知道,它在背后做了什么。
如果这篇文章让你对AI工具的安全性有了新的认识,转发给一个正在用Claude Code写代码的朋友。
本文由 AI 辅助创作。
夜雨聆风