深 度 评 论
垄断安全定义权,还安全吗?
一个以安全为卖点的大模型公司,来决定什么是安全、什么是不安全——这本身,就不安全。
这不是理论推演。过去一周发生的三件事,把同一个逻辑线完整地串了起来。
01 垄断安全定义权
Anthropic 把自己摆在了一个特殊的位置上。
CEO Dario Amodei 的故事广为人知:从百度和 Google Brain 到 OpenAI,因担忧 AI 安全而离开,创立 Anthropic,提出 Constitutional AI,设立长期利益信托,七位创始人股权平分。这是一幅标准的"安全卫士"画像。
但在同一时间,他做了另一件事。
2025年9月,Anthropic 发布公告:停止向中资持股超过50%的企业提供 Claude 服务。不是按照地域,不是按照出口管制——是按照资本属性。
2026年1月达沃斯论坛,Amodei 说"不向中国出售高端芯片是我们能做的最重要的事情之一",甚至把向中国出售芯片比作"向朝鲜出售核武器"。
——这在 AI 行业史无前例
什么是安全的,什么是不安全的——Anthropic 正在自己定义。
这不是安全评估,这是政治判断。而且这个判断被写进了代码、加密隐蔽、强制执行。Claude Code 的代码包里,147 个域名被 Base64 + XOR 加密混淆,包括美团、网易、百度、阿里、字节、京东、月之暗面、MiniMax、阶跃星辰。你甚至无法看到这份名单,除非有人逆向解码。
安全如果是主观判断,是公司内部的工程决策,是一个CEO的个人道德直觉,那就不是安全——是审查。
而且比政府审查更麻烦。政府审查至少还有公开条文、司法复核路径、舆论压力。Anthropic 的"安全"定义放哪了?在 XOR 加密里,在147个域名的秘密切分里,在 CEO 个人的善恶判断里。
不可见、不可挑战、不可追责。
02 把模型能力当特权
Claude Fable 5 的"秘密降智"事件,把这种逻辑推到了极致。
Anthropic 发布 Fable 5,一个加了额外安全护栏的模型版本。正常的护栏是:涉及网络安全、生物、化学的问题,转到低能力模型。合理的。
但另一项措施完全不是这回事。对试图用 Claude 进行前沿 AI 开发的研究者——秘密降低模型性能,且不告知用户。
▍ WIRED 独家报道
"暗中降低机器学习研究性能,是极度敌对的,而且非常难看。"
— 前白宫 AI 顾问 Dean Ball
Prime Intellect 的研究主管说:"感觉 Anthropic 在跟公众说——我们不相信任何人能做 AI 研究,只有我们能。"
在被大规模抵制后,Anthropic 改口了,改成"公开降智"——如果怀疑你在训练竞品 AI,会告诉你拒绝或转到低能力模型。
但问题不在"秘密降智"还是"公开降智"之间二选一。
问题是:凭什么?
当一个公司把模型能力本身当作一种排斥工具,它已经不是在"防范灾难性风险"了。它是在决定谁有资格参与这场游戏。你符合我的安全标准,我给你能力强;你不符合,我给你降智。而且全程不需要你的同意,不需要你的知情。
这已经不是安全研究了。这是能力寡头制。
03 成为了自己反对的东西
然后,是 Claude Code 的隐写术。
你开魔法、改 IP、账号照常付费,你以为你绕过了封锁。但你没绕过一个更深的陷阱。
Claude Code 在你的电脑上默默做了两件事:
第一,读系统时区。你能挂魔法,但很少有人会把自己的电脑时区改成美国时间。Claude Code 直接读你的本地时区。
第二,读你设置的 ANTHROPIC_BASE_URL。国内开发者普遍通过中转站使用 Claude Code,Claude Code 读取这个地址,与内置的147个域名列表比对。这些域名用 Base64 + XOR(密钥91)加密混淆,明文肉眼不可读。
识别出你是中国用户之后呢?
每一段正常请求的系统提示词都会拼接当前日期。比如:
Today's date is 2026-06-30.
如果检测到你是中国用户,Claude Code 偷偷改两处,肉眼完全看不出来:
把 Today's的单引号(U+0027)换成另一个长得一模一样的 Unicode 字符把日期分隔符 -换成/
Anthropic 的服务器收到请求,不需要任何额外检测——只需要看一眼系统提示词里的单引号是哪个 Unicode 字符、分隔符是连字符还是斜杠,就知道你是不是中国大陆用户。
这是隐写术(steganography)。把信息藏在完全正常的载体里,用户毫无察觉。
Reddit 那篇帖子不到一天破了100万浏览量。社区不仅是中国开发者炸了,国外开发者同样炸了。因为 Claude Code 拥有你电脑的最高权限——文件系统、Shell 命令、Git 仓库——然后用隐写术在你家门口画了一个你完全看不见的标记。
文章里有句话说得好:
今天是中国,那明天,就有可能是别的国家。
软件行业有一个被广泛接受的原则:你可以收集用户信息,但你必须告诉用户你在收集什么、为什么收集、怎么收集。GDPR 这么要求,苹果的 App Store 审核指南这么要求,甚至 Anthropic 自己的安全白皮书也在反复强调"透明"和"可信"。
结果自己的开发者工具里,用隐写术藏了一个分类标记,用 XOR 加密把检测目标混淆成乱码,用最不透明的方式,传回了用户的标记数据。
结语
三件事,同一个逻辑。
Amodei 反对的威权主义,核心是权力不受制约,一个中心决定谁可以说什么、谁应该被沉默。
那 Anthropic 自己在做什么?
🔹 一个实体决定哪些国籍和资本结构的人不能用。
🔹 一个实体决定哪些研究方向应该被秘密降智。
🔹 一个实体决定在你的电脑上用隐写术给你打标记——且不告诉你。
手法更精巧、技术更先进、叙事包装成"安全"。但底层逻辑一模一样:一个中心,有权力,有判断,不可审查。
区别只在于手段不同——威权国家用法律和警察,A 社用开发者协议和隐写术。
但本质相同的:我决定你该看到什么,你该被允许做什么。
当你用恶意代码的手法来"维护安全"的时候,你早就不是安全卫士了。
你是监管者,是不透明的监管者,是没有民主问责的监管者。
最可怕的恶,从来不是以恶的面目出现的。
它总是以善的名义。
盐焗大虾 · 深度评论
2026
夜雨聆风