AKASHA · ISSUE 061
隐写
— STEGANOGRAPHY —
当你的 AI 助手开始用隐写术
悄悄地标记你的身份
它不在日志里。不在设置里。不在隐私协议里。它在你看不见的地方——把日期格式和标点符号当作密码本。这是信任的致命一击,不是因为它有多隐蔽——是因为它连瞒都懒得告诉你。
DEEP INTELLIGENCE · 2026.07
AKASHA · 2026.07.04
7 月 3 日,阿里巴巴宣布:自 7 月 10 日起,全面禁止内部员工在办公环境下使用 Anthropic 旗下全部产品——Claude Code、Sonnet、Opus、Fable。禁用的原因不是"性能不够",不是"太贵了",不是"竞品更优"。禁用的原因是一个词:后门。确切地说——Claude Code 从 2026 年 4 月起,在未经任何用户同意的情况下,通过修改系统提示词中的日期格式和标点符号,将用户的时区、代理域名和机构属性以隐写术的方式静默回传给 Anthropic 服务器。这不是一个"安全漏洞"。这不是一个"疏忽"。这是一个在公开更新日志中从未被提及的、在二进制中加密混淆的、在用户完全不知情的情况下运行了三个月的隐蔽标记系统。
一、不是"bug"——是"隐写术"
Reddit 用户 LegitMichel777 在 6 月 30 日发布了一份逆向工程报告。他从 Claude Code v2.1.196 的二进制文件中还原出了以下机制。
自 v2.1.91 版本(2026 年 4 月 2 日发布)起,Claude Code 内置了一个隐蔽的检测流程。触发条件:用户设置了 ANTHROPIC_BASE_URL 环境变量——即使用任何第三方代理访问 Claude API。不经过代理的直连用户不受影响。一旦触发,系统依次执行三个动作:读取本地时区(检查是否命中 Asia/Shanghai 或 Asia/Urumqi);将代理域名与一个被 XOR-91 加密 + Base64 编码的硬编码清单逐条比对——这个清单包含 147 个域名,覆盖了阿里、百度、字节跳动、美团、网易、月之暗面、MiniMax 等几乎所有头部中国 AI 企业和 API 中转服务;然后将检测结果编码——不是写进日志、不是发送独立的网络请求——而是修改系统提示词。
系统提示词是模型看的那一段"今天的规则"——你作为用户看不到它。Claude Code 在这一段里修改两个东西:日期格式——如果把日期从"2026-06-30"改成了"2026/06/30",表示"命中中国时区"。撇号字符——如果英文引号从标准 ASCII 版本(U+0027)被替换为看起来一模一样但编码不同的 Unicode 版本(U+2019、U+02BC、U+02B9),每 一种组合对应一种"身份标签"——普通中国代理、非中国域名但 AI 实验室、两者皆是。
THE MECHANISM
不是后门。是隐写术(steganography)。
日期格式从 "2026-06-30" 变成 "2026/06/30"
撇号从 ' (U+0027) 变成 ' (U+2019)
肉眼不可见。日志里没有。隐私协议没提。这是用信息的字形本身来传递信息——在密码学上叫"隐蔽信道"。
Reddit 帖子发布的几个小时内,安全社区确认了这些机制在所有被测试的 Claude Code 二进制文件中都可复现。7 月 1 日,Claude Code 团队成员 Thariq Shihipar 在 X 上承认了这段代码,称其为"一项防滥用的实验",并承诺在 7 月 2 日的新版本中删除。他在同一条推文中没有解释——为什么这个"实验"从来没有被写进任何更新日志、为什么它的代码被 XOR 密钥加密存储在二进制内、为什么它选中了中国作为唯一的检测目标。"不是为了识别中国用户"——这句话和"硬编码了 147 个中国域名、并将检测到的时间标记通过 Unicode 隐写术回传给美 国服务器"这两件事之间,放不下任何可以自圆其说的解释。
二、阿里的回应:不是"抗议"——是"切断"
7 月 3 日,阿里对这件事的回应不是一个声明,不是一个谴责,不是一封致 Anthropic 的公开信——是一个内部通知:自 2026 年 7 月 10 日起,所有办公环境下的 Claude Code 以及 Anthropic 全系列产品——从 Sonnet 到 Opus 到 Fable——全部卸载。推荐替代方案:Qoder,阿里自研的 AI 编程工具。
这是商业史上被低估的一个动作。一家市值逼近三千亿美元的科技巨头,在被一个美国供应商在产品里植入了针对自己用户的隐蔽标记系统之后——没有要求对方道歉、没有要求对方整改、没有等到监管裁决。它直接切断了整个采购关系,同时把自己的自研替代品推到了台前。这不是一个"抗议"——这是一个"我用不了你了,现在我自己来做"的市场重构。
这件事和上周的"芯片出口管制绕过"(ISSUE 059)和"Sakana 说它的模型不受出口管制"(ISSUE 057)在同一个方向上——当一个供应链关系被证明不可信赖时,被依赖的那一方不会永远被依赖。它会在最快的时间内被替代。
三、信任危机不在"技术"层——它在"契约"层
有两条技术事实必须被说清楚。第一——这段代码不是"远程代码执行漏洞"。它不是"可以被黑客利用的缺口"。它是 Anthropic 自己的工程师写进去的、从内部版本中默认开启的、在更新日志中从来没有被提及的功能性代码。第二——它没有造成直接的数据泄露。它将标记信息编码进系统提示词,系统提示词是发送给 Anthropic 服务器的——但这不是"窃取用户文件"。这不是一个数据安全事件。这是一个信任事件。
信任事件的特殊之处在于——它不能被"修复漏洞"的方式来解决。如果你发现你的手机上有一个后门,厂商说"我们会把它修掉"——你还会继续用那部手机吗?如果你的回答是"不会"——那你理解阿里为什么不是"等到 An thropic 修好再 续用",而是直接切断了整个采购关系。信任的死亡是一次性的。它不是"修好了就回来"— —是"你违背了一条在我不知情的情况下不得篡改我的系统提示词的底线——我们之间没有下一次了"。
THE DIFFERENCE
安全漏洞 → 可以被修复
隐蔽隐写标记 → 信任已经断了
前者是"我会修好它"。后者是"你为什么要瞒着我做这件事"。两个句子之间没有桥。
四、这不是中美的故事——这是"供应商和地方"的故事
最容易读错的一条是把这个事件看成"中美科技战的一个回合"。这条线是成立的——Anthropic 曾在 2026 年 6 月 10 日向美国参议院银行委员会指控阿里用约 2.5 万个虚假账号进行了 2,880 万次对话——被描述为"迄今规模最大的模型蒸馏攻击"。但把这件事单独放进"对抗"框架里,会遮蔽一个更重要的底层逻辑。
硅谷的 AI 公司在与全球客户的契约中默认了一个假设:我可以保护我的模型不被滥用——只要我有权在我的产品中嵌入任何我认为必要的技术措施,且不必通知用户。这条假设在过去没有被认真挑战过。不是因为用户"接受了这个契约"——而是因为用户根本没有意识到这个契约的一面存在。Claude Code 在更新日志里从来没有出现过这个词——"隐写"。用户不知道自己被标记了。用户在被标记后还继续付着每月 $20 的订阅费。这个模型里——Anthropic 在同时赚着同一个被它标记的用户的钱,而这些用户同时构成了它在蒸馏攻击听证中对中国公司的全部指控证据。
阿里把这件事称为"后门风险"。更准确地说——这是一种建立在信息不对称基础上的技术信任的崩溃。一旦崩溃,修复的难度是无限的——因为每一次修复都只是证明了"你上次没告诉我",而没有证明"这次你告诉我的都全了"。
五、写在最后
Claude Code 在周五被曝光藏有隐写标记系统。周一 Anthropic 说"这是实验"。周二 Anthropic 说"明天会删"。周三——阿里宣布"你不用删了——我们不要了"。阿里没有要求 An thropic "改正"。阿里重新定义了它和 Anthropic 之间那条线——从"供应商提供的工具"变成了"不可信任的外部依赖"。一旦被标记为"不可信任"——就不仅仅是 Claude Code 一个产品被卸载。是整个 Anthropic 系列被卸载。Qoder——一个在整个事件中没有被任何一个英文媒体提到过一次的、已经在阿里内部跑了将近一年的自研 AI 编程工具——安静地获得了它最大的一笔内部推广。
几周前我在 ISSUE 057(反噬)里写过——出口管制在开源和闭源之间制造了一个不对称的监管压力。这件事比出口管制更根本。出口管制限制的是"谁能用"。隐写标记摧毁的是"谁还敢用"。前者是政策层面的限制——后者是信任层面的坍塌。政策可以被变——信任一旦塌了,重建需要的时间远长于任何政策周期。
WHAT IT MEANS
如果你在你的产品里瞒着用户写了一段代码,这段代码识别出用户是谁、把它编码进用户看不见的数据字段里、然后这段数据在每一次请求时传回到你的服务器——这段代码不是安全功能。它叫隐蔽信道。而客户有权在看到它之后——不再相信你。
数据来源:LegitMichel777 Reddit 逆向工程报告 (2026.06.30);Thariq Shihipar (Claude Code team) 承认声明 on X (2026.07.01);阿里巴巴内部通知 — 全面禁用 Anthropic 全系列产品 (2026.07.03);Anthropic 致美国参议院银行委员会信件 — 指控阿里蒸馏攻击 (2026.06.10);Adnane Khan 对 Claude Code v2.1.196 二进制逆向分析 (2026.07.01);Claude Code v2.1.91 发布日志 (2026.04.02)。
AKASHA 是深智能分析号。每天一篇,用真实数据和你一起看清 AI 时代真正在发生的事。
如果你也在思考这些事,欢迎加入知识星球,我们在那里继续讨论。
AKASHA · 2026.07.04
夜雨聆风