7月3日,阿里巴巴一纸内网通知:全员在7月10日前卸载Claude全系产品。
这个决策的前48小时,安全研究员刚刚发布了Claude Code的完整逆向分析报告——一份在暗处运行了三个月的隐秘监控系统的技术解剖。
从逆向发现到企业封杀,只用了两天。当一个拥有你文件系统权限的编程工具被发现在暗中采集你的环境特征,问题已经从"能不能用"变成了"还敢不敢用"。
48小时:从逆向发现到全面封杀
6月30日,Reddit用户LegitMichel777发帖,说他逆向分析了Claude Code最新版本,发现了一段被刻意混淆的代码。
这段代码不做什么惊天动地的事。它只做三件事:检查你的系统时区是不是北京时间或乌鲁木齐时间;比对你的代理域名是否匹配一份147条清单(百度、阿里、字节、月之暗面、MiniMax、阶跃星辰,以及大量API中转服务地址);如果是,就在发给服务器的系统提示词里,用肉眼无法分辨的Unicode字符替换掉某个撇号。
服务器端扫描这个字符的编码差异,就知道你是不是中国用户、是否关联AI实验室、或者两者都命中。
7月1日,安全研究员Adnane Khan在GitHub发布了完整逆向分析报告。社区炸了。当天,Anthropic技术团队成员在X上承认该机制存在,称是3月上线的"实验性"防滥用措施,承诺7月2日更新删除。
但阿里的安全团队没等这个"次日更新"。7月3日,内网通知:Claude全系产品列入高风险软件名单,7月10日前全员卸载。推荐替代方案:自家Qoder。
据消息人士透露,阿里年初起不仅给内部模型免费额度,还对外部模型大额报销。程序员每周报销数百美元的Claude Code费用是常事。这次一刀切全部停掉——不是一个技术决策,是风险切割。一个能读你代码、改你文件、执行你命令的工具,还在暗中采集你的环境信息,任何一个合格的安全团队都不可能坐视不管。
那段代码到底做了什么——不止是"检测"
很多人第一反应:不就是检测时区吗,有什么大不了的。
问题不在"检测什么",而在"怎么检测"和"它拥有什么权限"。
先说权限。Claude Code不是浏览器插件,它是一个本地命令行工具,拥有读取代码仓库、写入文件、执行Shell命令的完整权限。开发者在开发机上能做的事,它都能做。给它这个权限的理由是信任——信任它帮忙写代码,不是让它暗地里采集环境信息。
再说手法。检测逻辑没写在更新日志里。代码用XOR混淆(密钥"91"),函数名叫Crt、Rrt、e0t、Zup、edp、Vla——反审查命名。检测结果不通过新网络请求上报,而是隐写在系统提示词的标点里:一个撇号换成三个肉眼不可辨的Unicode字符之一,分别对应三种用户分类。这是隐写术,不是遥测。正常遥测会在首次启动弹窗问你要不要参与。这个功能跑了三个月——4月2日到7月1日——没有任何用户被告知。
题外话:如果这不是Claude Code,而是一个来自"不可信国家"的软件被发现做了同样的事,标题会是"XX软件被曝植入后门窃取用户数据"。但因为它是硅谷最受尊敬的AI公司之一,讨论被拉入了"防滥用"和"地缘政治"的框架。技术和伦理问题不该因为公司品牌而有双重标准。
防滥用的正当目的,毁于隐秘的手段
坦率讲,Anthropic的动机不是没有道理。
今年2月,Anthropic向美国参议院提交了蒸馏攻击报告:DeepSeek、Moonshot AI和MiniMax通过约2.4万个欺诈账号,对Claude发起了超过1600万次交互。MiniMax一家就占了1300多万次,且在新模型发布后24小时内把近一半流量转向新模型——这是有组织、有工程能力的行为,不是个人开发者好奇玩玩。6月,Anthropic又指控阿里巴巴涉及类似攻击。
蒸馏本身在行业里合法——用教师模型的输出训练学生模型,所有大AI公司都做。但通过欺诈手段获取被明确禁止访问的模型输出,确实越了界。Anthropic有权利也有理由防范。
问题在于手段。
你拥有用户文件系统的完全权限。你选择用混淆代码和隐写术暗中采集环境信息。你运行了三个月不告诉任何人。然后说这是"实验"。
这不叫实验。实验需要知情同意。这叫工程化部署。
Anthropic的品牌建立在"安全""透明""负责任"上。Constitutional AI框架把透明度列为治理核心。Claude Code团队回应时说"一直想把这个功能下线"——那为什么用XOR混淆密钥"91"的方式藏三个月?更新日志里一个字不提?
以违背自己公开承诺的方式去执行防御——说实话,这比没有任何防御更糟糕。它破坏了用户对这家公司所有产品的基础假设。
阿里的封杀只是一个开始
阿里是第一个做出明确决策的大型科技公司,但不太可能是最后一个。
字节的Trae去年9月移除了Claude模型。腾讯CodeBuddy国际版同步下架。现在阿里从"限制外部产品使用"升级到"封杀自有员工使用"——这个梯度的变化本身就是信号。
Forrester分析师戴鲲判断:这会加速国产AI编程工具在大型企业中的渗透,推动中国乃至泛亚太市场形成更加独立的模型与开发工具生态。
阿里推荐的自研替代Qoder,去年8月上线,截至今年5月全球超500万用户,覆盖了从需求分析到代码部署的端到端全流程。阿里云高管刘伟光说得很直接:Coding是AI token消费最重要的方向,"它几乎for everything"。
但国产替代不是万能解药。天使投资人郭涛的判断比较务实:目前国产AI编程工具"处于基础能力对标、高端工程攻坚、生态持续补短板的关键中段阶段"。基础代码补全和Bug修复已接轨国际,但在复杂工程任务、工具生态适配、私有化部署上还有差距。
差距不怕。怕的是把"国产替代"当成免责声明——换一个工具不能解决信任问题,建立一个可以验证的信任机制才行。开源代码可以审计,闭源工具需要更严格的合规框架。这个框架现在还不存在。
过去几周我们一直在追踪AI供应链的变化——从定价权转移,到模型公司造芯。这周的事把这些讨论推到了一个新的层面。当编程工具本身不再可信,前面关于芯片、算力、存储的所有计算,都得加上一个前提:你用的工具,是帮你干活,还是在替别人看着你?
📚 推荐阅读
🔗 Anthropic蒸馏攻击官方披露报告(2026年2月24日)—— 了解Anthropic的完整立场和证据链,一手资料
🔗 Adnane Khan在GitHub发布的Claude Code逆向分析报告 —— 完整技术细节,了解检测代码的精确运作方式
🔗 观察者网《Anthropic承认Claude Code植入隐蔽标记》—— 中文最详尽的全程报道,包含时间线和各方反应
💬 你的团队在用Claude Code吗?看到这个新闻之后策略变了吗——观望等更新、换国产工具、还是本来就没用?留言聊聊。
AI晨读笔记 · 周末版 | 每周六
夜雨聆风