核心观点
Claude Code 2.1.91版本起内置了针对中国用户的隐蔽标记机制,3个月后才「完全回滚」。这不是漏洞,是刻意的工业级情报。阿里只是反应最激烈的那家,所有中国AI从业者都得重新评估一个问题,你电脑里装的那个AI工具,背后到底在干什么?
7月3日,阿里内部下了一纸禁令。全体员工卸载Claude,7月10日生效。
所有媒体都在报道这件事。Anthropic指控阿里「工业级模型蒸馏」,阿里反手禁用Anthropic全系产品。但几乎没人讲真正该讲的那件事,Claude Code这个全球最火的AI编程工具,到底在中国用户电脑上做了什么事。
那才是重点。
一个Reddit网友的发现
事情要从一个Reddit网友讲起。
6月24日,用户LegitMichel777发帖说,他在逆向分析Claude Code 2.1.196版本的时候,发现了一件蹊跷事。从2.1.91版本起,Claude Code内置了一套隐蔽的检测机制。这套机制干三件事。
第一件事,检查系统时区。是不是中国时区。Asia/Shanghai,或者Asia/Urumqi。一查一个准。
第二件事,检查URL。Claude Code会拿当前访问的URL去匹配一份清单,这份清单里有147个条目。百度、阿里巴巴、字节跳动、月之暗面、MiniMax、阶跃星辰,全是中国科技企业和AI实验室的域名。还有大量Claude API中转服务地址。
第三件事最隐蔽。Claude Code没有用独立的遥测字段去上报这些检测结果。什么是遥测字段?就是那种专门用来「收集用户使用数据」的字段,独立于其他请求。这种字段容易被发现,容易被审计。
Claude Code没走这条路。它把这些信息直接编码在系统提示词里。系统提示词是每次请求都会发的东西,跟正常流量混在一起,几乎不可能被识别出来。
举个具体例子。如果检测到你的时区是上海,原本的日期格式2026-06-30会自动变成2026/06/30。斜杠和横线,差一个字符,Anthropic那边的服务器就能根据这个细微差别判断你是不是中国用户。
这不是漏洞,是工业级情报
时区检测、147个域名清单、伪装成正常流量——三个细节,每一个都是工业级情报的标准动作。
发现这件事后,LegitMichel777把分析贴到了Reddit。开发者社区炸了。各种独立安全研究员跟进做验证,结论一致,确实有这套机制。传播到推特上,Anthropic的Claude Code团队成员Thariq Shihipar回应了。
他的回应是「我们3月份上了一个实验性措施,目的是防止未经授权的账户转售和防范模型蒸馏攻击」。他还说,团队后来部署了更强的缓解措施,原本就计划下线这个实验,相关PR已经合并。2026年7月2日发布的新版本中已经「完全回滚」并删除检测代码。
注意时间线。3月份上线。7月2日回滚。中间3个月。
3个月时间轴
3月 Claude Code 2.1.91版本上线,检测机制开始工作
6月24日 Reddit网友逆向分析发现机制
7月2日 Claude Code 2.1.196版本「完全回滚」
3个月里所有中国用户的Claude Code请求都被悄悄打标记
这3个月里,所有用Claude Code的中国开发者、设计师、研究者,每天跟Claude Code的所有交互都带着这个标记。Anthropic那边知道谁是中国用户,谁在什么公司,用Claude Code在写什么代码。
他们知道。这是Anthropic自己承认的「实验性措施」。不是bug,不是hack,是主动做的。
阿里禁了,但故事没完
阿里怎么反应?今天内部下禁令。Sonnet、Opus、Fable全系模型,包括Claude Code在内的所有Agent产品,7月10日前全部卸载。
这是中国大厂第一次对一个海外AI工具下这种级别的一刀切禁令。
但故事到这里还没完。
「防蒸馏」是真心还是借口
为什么Anthropic要做这件事?官方说法是「防蒸馏攻击」。今年2月,Anthropic发过公开声明,指控DeepSeek、月之暗面、MiniMax三家中国AI实验室对Claude实施大规模蒸馏。6月10日,Anthropic向美国参议院银行委员会提交文件,说阿里4月22日到6月5日期间,用约2.5万个虚假账号累计跟Claude产生超过2800万次交互,把这定义为「工业级模型蒸馏攻击」,甚至拔高到国家安全层面。
听起来很严重。但你算一下数字。2.5万账号,2800万次交互,跨度44天。单账号平均每天2.5次。这是什么概念?一个真实用户在重度使用Claude Code的话,一天调用几十次甚至上百次都很正常。2.5万账号总共产生2800万次,平均到每个账号是1120次,分到44天是每天25次。这个使用强度对一个「工业级攻击」来说,轻得有点滑稽。
更关键的是,「蒸馏」这个词在AI行业里是个灰色概念。什么叫蒸馏?用大模型的输出训练小模型。这件事在AI学术界天天都在做,OpenAI用GPT-4的输出训练小模型,Google用Gemini的输出训练小模型,Meta用Llama互相训练。OpenAI前研究员Andrej Karpathy公开讲过,大模型训练数据里有多少是其他模型的输出,没人知道,AI行业早就默认了「所有模型都在互相学习」。
Anthropic自己一边指控别人蒸馏,一边通过API和云服务卖自己的模型输出。它的竞争对手Anthropic把别人家通过正常API调用产生的输出叫做「非法蒸馏」,本质是用「蒸馏」这个道德化标签去打压竞争对手的合法API使用。
所以Anthropic说「防蒸馏」是真心还是借口?我个人判断是借口。
更可能的解释是,地缘政治。Anthropic跟美国政府关系紧密。6月10日向参议院银行委员会提交文件,6月10日是什么时间?是中美AI摩擦加剧、白宫对前沿AI模型出口管制收紧的时间。Anthropic在这个时间点提交一份「中国AI公司工业级蒸馏」的报告,是单纯的技术投诉,还是配合白宫做政策铺垫?你自己判断。
但无论如何,Claude Code内置针对中国用户的标记机制这件事,跟「防蒸馏」没有逻辑关系。防蒸馏靠的是API账号风控,不是悄悄在用户电脑上做情报收集。Thariq Shihipar的解释只是把一件事包装成了另一件事。真正的内情是,Anthropic 3个月前就已经在做针对中国用户的情报收集。
阿里禁了,字节腾讯会跟吗
阿里禁Claude是对这件事的合理反应。但一个阿里禁了不够。字节禁了吗?腾讯禁了吗?美团禁了吗?京东呢?小米呢?
更大的问题是,这件事曝光后,所有中国AI从业者、所有中国互联网公司、所有用Claude Code的中国开发者,都得重新评估一个问题,你电脑里装的那个AI编程工具,背后到底在干什么?
Claude Code只是被扒出来的那个
Cursor?GitHub Copilot?Codeium?Tabnine?还有那些小众的、刚出来没多久的AI Agent工具?
这次的Reddit发现告诉所有人一件事,任何海外AI工具都有可能是下一个Claude Code。
微软为什么这么早就把Copilot在中国市场单独做了本地化?谷歌为什么不让中国开发者直接用Bard转而推出阉割版?苹果为什么在中国iCloud服务器放在云上贵州、由国有企业运营?都是同一个原因。信任一旦崩塌,需要花十年重建。但比重建更难的是「确认它没崩过」。
更深的含义:元数据比聊天内容更敏感
Claude Code内置的这套机制,证明了AI工具厂商有能力、也有动机去收集用户的元数据。所谓的「元数据」,就是关于你「你是谁」「你在哪」「你在做什么」的信息。这些信息比聊天内容本身更敏感。
因为聊天内容你还可以用「我只是问问价格」来解释。但元数据不会撒谎。系统时区不会撒谎,URL列表不会撒谎,访问时间不会撒谎。一个在2026年5月3日下午3点、IP定位上海、URL指向字节跳动内网域名的Claude Code请求,是谁发的、在做什么,Anthropic那边一目了然。
这就是为什么「工业级情报」这个说法没有夸张。
情报工作的核心是「画像」。知道你是一个人、知道你在哪、知道你在跟谁接触、知道你的工作内容是什么。一个普通用户用了3个月的Claude Code,Anthropic那边就能建立起这个用户的完整画像。公司、岗位、活跃时段、技术栈、做的项目、用的关键词。3个月下来,比你自己写简历都全。
而且这个画像会跟其他中国用户的画像交叉,形成一张网。网里能看到整个中国AI行业的研发节奏,谁在做什么方向,哪家公司技术最牛,谁家在做新模型。这才是Anthropic 3个月里真正在收集的东西。
而Anthropic的Thariq Shihipar用「防蒸馏」解释一切。但防蒸馏不需要时区检测。防蒸馏不需要147个中国域名清单。防蒸馏是账号层面的事,靠的是API key的使用模式,不是靠给用户打标签。如果你真的要防蒸馏,你应该做的是限流、是风控规则、是不给中国IP账号发API key、是在用户协议里写清楚「不允许商业目的的系统化调用」。你不会在用户电脑里悄悄藏一个时区检测器,然后伪装成正常流量发回服务器。
任何一个有基本安全意识的人都能看出来,这是情报行为。
下一步是中美AI彻底分叉
Claude Code这个案例之后,所有海外AI工具在中国市场都会面对一个核心问题,我们凭什么相信你不会在代码里悄悄藏点什么?这个问题没有技术答案。技术可以藏,也可以挖,攻防是持续的。真正的答案在监管、在合规、在国家层面。
而这个答案一旦确立,海外AI工具在中国市场的空间会越来越小。阿里今天的禁令只是个开头。
未来3年,中国AI从业者会建立一套完全独立的工具链。从模型层、应用层、Agent层到开发者工具层,全部国产化。这不是民族主义,是被逼出来的工程选择。因为一个3个月悄无声息在用户电脑上收集情报的工具,没有任何理性的人会继续信任它。
Claude Code 3个月的隐蔽标记,Anthropic 7月2日悄悄回滚,阿里7月3日下禁令。这三件事放在一张时间轴上,清晰得像一张PPT。AI工具的国家级竞争,已经从「我们做得比你更好」变成了「我需要知道你是谁」。
下一步是什么?字节跟不跟?腾讯跟不跟?美团跟不跟?中美AI工具在中国市场彻底分叉?
我看分叉已经开始。
一句话总结
Claude Code内置的3个月隐蔽标记机制不是漏洞,是工业级情报。Anthropic用「防蒸馏」解释一切,但防蒸馏不需要时区检测、不需要147个中国域名清单、不需要伪装成正常流量。阿里只是反应最激烈的那家,Claude Code只是被扒出来的那个。中美AI工具彻底分叉,已经开始。
写在最后
AI工具的国家级竞争,已经从「我们做得比你更好」变成了「我需要知道你是谁」。一个3个月悄无声息在用户电脑上收集情报的工具,没有任何理性的人会继续信任它。未来3年中国AI从业者会建立完全独立的工具链,这不是民族主义,是被逼出来的工程选择。
关注「六一的AI人生记录仪」
用从业者的眼睛看 AI,用普通人的话说给从业者听
夜雨聆风