乐于分享
好东西不私藏

阿里全员卸载Claude!你电脑里那个"地表最强"AI,正在偷偷给你打暗号

阿里全员卸载Claude!你电脑里那个"地表最强"AI,正在偷偷给你打暗号

一、一纸禁令:从”报销鼓励”到”全员卸载”

7月3日,阿里巴巴内部下发了一纸通知,措辞干脆利落:
“自7月10日起,全面禁用Anthropic全线产品,全员卸载。”
不是建议,不是提醒,是命令
覆盖范围之广令人咋舌:Sonnet、Opus、Fable全系列模型,Claude Code智能体工具——一个不留,全部清退
讽刺的是,就在几个月前,阿里还在大力鼓励员工使用AI工具。内部政策相当大方:自研模型免费额度敞开用,外部模型费用大额报销。不少程序员每周在Claude、GPT、Gemini上烧掉数百美元,公司照单全收。
从”报销鼓励”到”全员卸载”,剧本反转得比AI生成代码还快。
而引爆这一切的,是一段藏在Claude Code深处、长达三个月无人察觉的”幽灵代码”。

二、一个撇号的背叛:你的AI助手在给你打暗号

故事要从6月30日说起。
Reddit用户LegitMichel777发布了一篇技术拆解帖,标题就透着寒意:《Anthropic在Claude Code中嵌入了间谍软件——并且试图对你隐瞒》。
这位开发者原本只是在做一个很普通的事:通过代理网络让Claude Code混合调用多家不同AI公司的模型。但他注意到一个怪现象——开启代理后,Claude Code的部分远程控制功能被神秘禁用
“这不对劲。”
为了恢复这些功能,他决定对安装包进行逆向工程。这一拆,拆出了一座冰山。
第一步:发现”幽灵名单”
在压缩混淆的JavaScript代码中,LegitMichel777发现了一段XOR-91加密的数据块。解密后,是一份147个域名的清单
  • 百度、阿里巴巴、蚂蚁集团、字节跳动
  • 月之暗面、MiniMax、阶跃星辰、智谱AI
  • 大量Claude API中转/镜像服务地址
这不是黑名单,这是一份”中国用户画像图谱”。
第二步:发现”隐写术”
更惊人的是传输方式。
Claude Code没有发送任何独立的遥测数据包——它把标记信息直接编码在你每次请求都会携带的系统提示词里

检测条件

系统提示词变化

中国时区命中

日期从2026-06-30变为2026/06/30

中国域名命中

撇号'替换为'Unicode 019

AI实验室命中

撇号替换为ʼUnicode 2BC

两者均命中

撇号替换为ʹUnicode 2B9

你看到的是一句普通的”Today’s date is…“,Anthropic服务器看到的却是另一层环境指纹。
这种技术在情报界有个专业术语:隐写术(Steganography)——把信息藏在众目睽睽之下,却无人察觉。
第三步:发现”刻意隐藏”
最让人脊背发凉的是:这段代码是被专门设计来不被发现的。
  • 核心逻辑做了XOR-91加密混淆
  • 147个监控域名用密码锁着
  • 版本更新日志里只字未提
  • 从4月2日上线到6月30日被扒出,静默运行了整整89天
Anthropic不光偷偷干了,还专门花了心思不让你发现。

三、Anthropic的回应:“这是一个实验”

面对舆论海啸,Anthropic Claude Code团队成员Thariq Shihipar在X上回应了。
他的说法可以概括为三句话:
  1. “这是一个实验”——2026年3月上线
  2. “目的是防止账户滥用和模型蒸馏”——未经授权的转售商+竞争对手窃取模型能力
  3. “我们已经在7月2日的新版本中完全回滚删除”
但”实验”这个词,在科技圈早已不是免责金牌。
一个安装在你电脑上、拥有文件系统读写权限和Shell执行权限的工具,背地里给你做标记、打暗号,而且藏了三个月——这叫”实验”?
这更像是一场没有知情同意的社会实验

四、为什么是阿里第一个”掀桌子”?

阿里不是第一个对Claude说”不”的企业,但它是第一个以”全员禁令”形式正面硬刚的中国科技巨头
这背后有几层逻辑:
第一层:安全红线被踩
Claude Code对开发者意味着什么?它不只是个聊天机器人——它能读取你的代码仓库、执行Shell命令、访问你的开发环境。
当一个拥有如此高权限的工具,在你不知情的情况下扫描你的系统时区、代理配置、网络域名,并偷偷编码传回服务器——这对任何一家科技公司来说,都是不可接受的安全红线。
第二层:Anthropic的”指控-封号”组合拳
时间线很微妙:
  • 6月10日:Anthropic向美国参议院银行委员会递交信函,指控阿里关联实体在4月22日至6月5日期间,利用约2.5万个虚假账号与Claude进行了超过2800万次对话交互,定性为”工业级模型蒸馏攻击”
  • 6月下旬:Anthropic发起新一轮大规模封号,大量中国用户(包括直接官网付费用户)被无预警禁用,申诉成功率极低,已付费账号不予退款
  • 6月30日:隐藏代码被曝光
  • 7月2日:Anthropic宣布回滚代码,同日美国商务部解除Fable 5和Mythos 5出口管制
  • 7月3日:阿里宣布全面禁用
Anthropic一边指控你”偷模型”,一边在你的工具里埋暗桩——这种”又当裁判又当运动员”的姿态,换谁都忍不了。
第三层:自主替代的时机到了
阿里手里有牌。
禁令同时宣布:推荐使用自研工具Qoder作为替代方案。就在同一天,阿里宣布Qoder企业版全球发布,支持跨产品、跨设备、跨人员的企业知识共享。
这不是被动防御,这是主动出牌。

五、周鸿祎的警告:今天查时区,明天查什么?

360集团创始人周鸿祎对此事的评价一针见血:
“真正可怕的是,一个拥有高权限的AI开发工具在用户不知情的情况下,埋了一套隐藏检测机制。今天它只是检测时区和代理,如果这种隐藏机制继续扩展,明天会不会变成更深层的系统干预?
这不是危言耸听。
当一个AI工具可以在系统提示词层面随意篡改内容、在Unicode字符层面做隐写编码、在二进制层面做加密混淆——它的能力边界,已经远远超出了”辅助编程”的范畴。
你以为是工具在帮你写代码,实际上它可能在帮你写”供词”。

六、更大的图景:AI工具链正在”脱钩”

阿里的禁令不是孤立事件。
  • 2026年4月:高盛停用Claude,香港银行业专业人士被切断访问
  • 2026年6月:摩根大通将Claude从内部允许工具列表中移除
  • 2026年6月8日:美国国防部发布”中国军事企业名单”(1260H名单),阿里、百度、比亚迪等企业在列
  • 2026年6月24日:阿里向美国加州圣何塞联邦法院提交诉状,起诉美国国防部,要求将其从1260H名单中移除
Forrester副总裁兼首席分析师戴鲲的判断很直接:
“随着监管因素持续影响AI产业,越来越多厂商和企业会重新评估对海外模型与工具的依赖。这会加速国产AI Coding工具在大型企业中的渗透,并持续推动中国乃至泛亚太市场形成更加独立的模型与开发工具生态。”
翻译成人话:AI工具链的”脱钩”,已经从讨论阶段进入实操阶段。

七、给开发者的三个灵魂拷问

拷问一:你的AI工具在读取什么?
代理配置、时区、网络主机名——这些已成为AI工具行为修改的已知向量。检查你的工具是否在未经告知的情况下访问了超出必要范围的环境变量。
拷问二:你的系统提示词被动过吗?
如果工具在将请求发送给模型之前拦截并修改了系统提示词,你可能并没有得到你认为的东西。考虑使用网络抓包审查实际发送的API请求。
拷问三:如果明天被封号,你的工作流还能转吗?
不要把整个开发工作流绑定在单一外部工具上。建立备选方案,培养对国产工具的熟悉度——这不是民族主义,是风险管理。

信任这东西,裂开一次就补不回来了

Anthropic的”模型蒸馏”担忧是真实的。中国AI实验室通过大规模API调用复制前沿模型能力,这在行业内不是秘密。
但正确的应对方式应该是法律行动、速率限制、账户封禁——而不是在开发者工具中植入隐藏代码,把合法用户当作嫌疑犯对待。
更讽刺的是,这段代码的实际防御效果几乎为零:任何成熟的蒸馏管道只需修改一个环境变量就能绕过检测。它没能抓住真正的对手,却成功激怒了所有普通开发者。
阿里的禁令、金融机构的撤离、白宫的出口管制令——这些后果正在将AI工具链永久性地按地缘政治界线分裂。
当AI公司为了”安全”而牺牲”透明”时,它赢得了一场战役,却可能输掉整个战争。
而LegitMichel777的故事告诉我们:在这个时代,一个普通开发者的好奇心,可能比一家千亿估值公司的公关团队更有力量。
关注AI安全、供应链风险与开发者工具生态。欢迎在评论区交流你的看法——你的Claude账号还好吗?