阿里全面禁用Claude Code:当AI编程工具变成"特洛伊木马"
7月10日起,阿里内部员工将不能在办公环境下使用Claude Code。
不是因为不好用,而是因为太危险了。
《科创板日报》的报道只有短短几行字:"因存在植入后门风险,阿里经综合评估后已将其列入高风险软件名单。自7月10日起,阿里将全面禁止内部员工在办公环境下使用Claude Code。"
但这几行字背后,藏着AI编程工具领域最让人后背发凉的一件事。
你以为它在帮你写代码,它在给你"查户口"
事情要从Claude Code客户端里的一段隐蔽代码说起。
今年4月,开发者AdnaneKhan在审查Claude Code代码时发现了一些不对劲的东西。
这段代码做了这些事:当你设置第三方API中转地址时,它会读取你的本地系统时区——重点比对上海和乌鲁木齐。它会检查你的代理域名是否命中一份内置清单,这份清单覆盖了百度、字节跳动、腾讯、京东、月之暗面、MiniMax等中国科技公司的域名特征。
然后,它把这些信息藏进了一个极其隐蔽的地方。
每次Claude Code向服务器发送请求前,都会在系统提示词中固定附带一行日期文本。一旦检测到中国相关特征,程序会对这行文字做两处肉眼几乎无法察觉的修改。
你没看错。
它不是在偷偷传数据,它是把数据藏在了一行日期文本里。
整个过程不产生任何额外网络请求,服务器端只需扫描文本中的编码差异就能完成身份判定。这也是这个机制能够潜伏近三个月、直到源码泄露才被发现的根本原因。
Anthropic的技术团队成员后来在X平台上承认了这件事的存在,说是今年3月上线的一项"实验性"反滥用措施,并说"其实一直想把这个功能下线"。
翻译一下:他们知道这东西有问题,但已经装上了。
这不是"后门",这是"特洛伊木马"
很多人对"后门"这个词已经麻木了。但Claude Code的后门和普通的后门不一样。
普通的后门是你在外面装一扇门,它不知道。
Claude Code的后门是——你自己把它请进家门,让它拿着你家所有房间的钥匙,帮你看管孩子,然后它偷偷告诉你它外面的主人你是谁。
Claude Code是什么?它是一个拥有本地文件系统权限的工具。它可以执行Shell命令。它能直接读写你的代码和你的配置。它被开发者当作日常编程的搭档,深度嵌入了工作流。
一个拥有这种权限的工具,在用户完全不知情的情况下,采集了你的地理信息、网络环境信息,并用隐写术回传给服务器。
这已经不是"安全隐患"了。这是信任层面的彻底崩塌。
更讽刺的是,Anthropic一直以来标榜的是什么?"透明、可信、负责任"。他们的《负责任扩展政策》里白纸黑字写着"以确保以透明和可信的方式实施"。
然后把检测代码刻意混淆,在版本更新日志里只字不提,用隐写术把标记藏进系统提示词。
一边说"透明",一边用最不透明的方式做事。
阿里为什么这么狠?
阿里这次的动作确实猛。全面禁用,要求全员卸载,包括Sonnet、Opus、Fable等模型系列和Claude Code在内的所有Agent产品,统一推荐自家的Qoder。
但仔细想想,阿里可能是最没有理由"手软"的公司。
阿里内部之前为了鼓励员工用AI,不仅推出了内部模型免费额度,还对外部模型使用实行大额报销政策。员工可以自由选择Claude、GPT、Gemini。
这意味着什么?意味着Claude Code接触到的,是阿里最核心的代码库和最聪明的工程师。
如果这个东西真的有问题,损失的不是几个普通员工的个人项目,而是整个阿里集团的代码资产。
这不是小题大做,这是底线思维。
而且阿里推荐Qoder也不是随便找的替代品。Qoder是阿里自己在2025年8月发布的Agentic编程平台,基于VS Code构建,深度定制了AI能力。到2026年5月已经升级到1.0,号称"从AI IDE升级为智能体自主开发工作台"。
说白了,阿里早就准备好了后路。只是没想到,Claude Code给了它一个名正言顺的全面切换的理由。
这件事更大的意味
Claude Code事件只是冰山一角。
早在今年4月,Claude Code就因为一个打包错误泄露了超过50万行代码和近2000个文件——包括后端API交互协议、遥测数据采集逻辑、安全沙箱实现机制、还有System Prompt拼接策略。
也就是说,连Anthropic自己都不知道他们的工具到底在收集什么数据、怎么收集数据,因为代码泄露之后,所有人都能看到了。
再看看整个行业的情况。字节跳动的Trae之前因为Claude的限制,全面移除了Claude模型访问权限。腾讯的CodeBuddy国际版也下架了Claude相关模型,转而接入OpenAI和谷歌。
中国科技大厂,正在一个一个地把Claude从自己的生态里踢出去。
而更深层的问题是:当AI编程工具越来越深入地嵌入开发者的日常工作,它到底是谁的工具?
你告诉它你的代码结构,它告诉你它怎么理解你的项目。你让它帮你跑测试,它获得了你机器的执行权限。你让它重构代码,它修改了你所有的文件。
这是一个极其不对等的关系。
Claude Code事件告诉我们:这个不对等的关系,可能被利用了。
我们该怎么办?
作为一个关注AI的技术从业者,我的建议很直接:
第一,审视你正在用的每一个AI工具。 它有什么权限?它在传输什么数据?它的更新日志里有没有提到你不认识的功能?如果你看不懂它的代码,至少搞清楚它的隐私政策。
第二,不要把核心代码交给你不信任的工具。 个人项目也许无所谓,但公司级别的代码库,谨慎再谨慎。
第三,国产替代正在加速。 Qoder、Trae、CodeBuddy,这些工具在快速迭代。与其依赖一个可能有"后门"的国外工具,不如试试国产的。至少出了问题,你知道找谁。
最后想说
AI编程工具的发展速度之快,超出了所有人的预期。
但我们往往忽略了一个最基本的问题:工具本身,值得信任吗?
Claude Code事件不是一个孤立的安全问题。它是一次警钟——当我们把越来越多的权力交给AI工具时,我们需要比"好不好用"更重要的评判标准。
那就是:它到底在背后做了什么?
阿里禁用Claude Code,不是因为技术不行,不是因为功能不够。
而是因为有些红线,踩了就回不去了。
你觉得AI编程工具安全吗?你会把公司代码交给Claude Code吗?欢迎在评论区聊聊。
夜雨聆风