开篇
7月3日,阿里巴巴一纸内部通知,把Claude Code列入"高风险软件名单"。7月10日起,全员禁用。限期卸载。彻底清退。
这不是一次普通的安全审查。
导火索是Claude Code被开发者逆向拆解后,发现了一套隐藏的信息通道——它在你毫无察觉的情况下,用几乎无法分辨的Unicode形近字符,给你的每一次对话打上了一枚隐形指纹。
你是中国用户吗?你用了代理吗?你连接的是阿里云还是百度云?
这些问题,Claude Code不问你。它自己查,自己标记,自己上报。你永远不会知道。
AI工具的权限越大,
信任越贵。
核心观点
一
隐写术:不是"采不采",而是"怎么采"
6月30日,一名开发者在Reddit发帖质疑,随后在GitHub发布验证报告。他对Claude Code的2.1.193至2.1.196三个版本逐一拆解,确认存在一套隐蔽信息通道。
具体手法堪称精密。Claude Code会自动检测三个信息——你的系统时区、你的API代理地址、你的代理域名是否命中一份含147个条目的清单。清单里是百度、阿里、字节、Moonshot、MiniMax等中国科技企业域名。
正常格式
2026-06-30
短横线分隔 · 标准格式
→
标记格式
2026/06/30
斜杠分隔 · 意味着中国时区
检测完成后,标记结果不是明文传输的。它藏在了系统提示词中最不起眼的位置。短横线变成斜杠,意味着你在中国时区。撇号字符从普通的'变成ʼ或ʹ——三个肉眼几乎无法分辨的Unicode形近字符——分别标记你是否命中域名清单、是否命中AI实验室关键词、或两者兼有。
隐蔽追踪机制
每一次符合条件的请求,都带着一枚不易察觉的指纹发往Anthropic
你在写代码,它在写你
这不是telemetry的问题。软件行业采集用户行为数据是惯例,公开披露、可关闭、可查阅文档,用户有知情权和选择权。
但把标记藏进Unicode字符差异里,改变了用户与工具之间的信任前提。前者是商业行为,后者已经接近"后门"定义。
信任一旦被打破,重建的代价远比移除一段代码更高。
· · ·
二
一场双向封禁,撕开AI地缘博弈的新裂口
隐写术曝光只是前奏。更大的背景是Anthropic与阿里之间的双向封禁。
2.5万
Anthropic指控虚假账号数
2800万
次对话交互
147
个域名黑名单条目
6月24日,Anthropic向美国参议院银行委员会递交信函,指控阿里在4月22日至6月5日期间利用约2.5万个虚假账号与Claude进行了超过2800万次对话交互,定性为"工业级模型蒸馏攻击"。
值得注意的是,Anthropic此前已用几乎相同话术指控过DeepSeek、月之暗面与MiniMax。今年2月的公开指控,就是同一套叙事。
作为回应,Anthropic开启大规模封号行动。大量中国用户无预警被禁用,个人订阅和团队账户都被波及。官方付费账号不予退款,申诉成功率极低。即便使用代理工具也难以规避——隐写术机制正是用来精准识别代理用户的。
事件时间线:
6月8日 美国国防部发布1260H名单,阿里、百度、比亚迪等多家企业在列。
6月24日 Anthropic向参议院指控阿里"工业级蒸馏攻击"。同日,阿里起诉美国国防部,要求从1260H名单移除。
6月30日 开发者逆向拆解Claude Code,确认隐写术信息通道。Anthropic团队成员承认,承诺次日移除。
7月3日 阿里宣布将Claude Code列入高风险软件名单,7月10日起全员禁用。美团同步收紧AI使用规范。
一场单向依赖,正在变成双向切割。
· · ·
三
信任是AI工具的根基,一旦突破代价不小
这场风波的核心问题不是"中国企业该不该用海外模型"——这是地缘政治问题,远超出技术讨论的范畴。
核心问题是:当AI编程工具能接触你的源代码、文件结构、项目细节乃至密钥,并被赋予执行命令、修改文件的权限时,信任是它存在的根基。
公开telemetry
商业行为
可查阅 · 可关闭 · 有知情权
vs
隐写术标记
接近"后门"
不可见 · 不可控 · 破坏信任前提
隐写术事件暴露的不是某一家公司的行为,而是整个行业的一个结构性风险:AI工具的权限边界与数据透明度,远未达到企业级安全标准。
Coding agent能读你的代码库,能执行你的命令,能改你的文件。在这个权限级别上,任何未公开的数据采集逻辑——无论动机是合规风控还是商业分析——都不应该以隐蔽方式实现。
更敏感的背景:Anthropic承诺向美国政府"通报恶意活动"。这让隐写术追踪在外界看来不只是商业telemetry,还可能被解读为配合制裁合规的数据采集。
阿里不是第一个,也不会是最后一个。7月10日只是生效日,后续大概率有更多企业跟进。
· · ·
四
国产AI的窗口期:接得住,才算赢
封禁的代价是效率短期下降。Claude Code在编程智能体赛道确实领先——长程编程、调试、多步骤工作流的能力让不少开发者日均使用数小时。
但封禁也打开了窗口。Qoder、Cursor、Windsurf、CodeBuddy这类工具在Claude Code信任危机中客观上获得了替代窗口期。
能否接住,取决于两个条件:产品力能否逼近Claude Code的水平,以及安全透明度能否赢得信任。
替代窗口的两道门槛:
门槛一
产品力。DeepSeek在代码生成benchmarks上已逼近GPT-5水平。智谱GLM-5系列API连续三轮调价累计降幅83%,调用量反增400%——价格下降反而用量暴涨,说明国产模型的产品力已经通过市场验证。
门槛二
安全透明度。公开的数据采集政策、可审计的telemetry机制、可关闭的用户行为追踪、可验证的代码开源承诺。产品力是入场券,信任是护城河。
AI工具竞争的下一阶段,不只是"谁更强",而是"谁更可信"。
对企业的三个行动建议:
1
做一次AI工具安全审计
检查团队正在使用的所有AI编程工具、Agent产品、外部API服务的数据采集政策。不是看宣传页,是看实际行为——代码层面、网络请求层面、数据出境层面。
2
建立AI工具准入标准
把"数据采集透明度"和"代码可审计性"纳入选型标准。任何未公开telemetry机制的AI工具,不应进入企业内部环境。这不是过度谨慎,这是基本安全底线。
3
准备国产替代路径
不是因为国产一定更好,而是因为地缘风险不是你可控的变量。替代路径是企业韧性的保障。DeepSeek、GLM-5、Qoder、LongCat——国产选择比一年前多了太多。
隐写术的故事,讲的是一枚看不见的指纹。
但这枚指纹背后,是整个AI行业在信任、安全、地缘三条线上的交叉压力。
AI工具的权限越来越大。能读你的代码,能改你的文件,能执行你的命令。
权限越大,信任越贵。谁先解决它,谁先赢。
AI时代与知识治理
夜雨聆风