乐于分享
好东西不私藏

全员卸载Claude!阿里7天“铁令”背后的AI暗战与代码安全

全员卸载Claude!阿里7天“铁令”背后的AI暗战与代码安全
7月3日,阿里内部毫无预兆地发了一道死命令,要求所有员工在 7月10日前,必须把电脑里、浏览器里跟 Anthropic 旗下的 Claude 相关的产品删得一干二净。
不仅是网页端的聊天窗口,连今年4月刚发布、被无数程序员当成提效神器的命令行工具 Claude Code,也被全面列入了黑名单。不仅不能用,还要限时“连根拔起”。
Claude在业内一直被公认为写代码的“天花板”,甚至比 GPT-4o 还要好用。阿里放着这么好使的生产力工具不用,反而整出个“限时7天”的铁令,背后到底发生了什么?事情,还得从一段被“抓包”的隐藏代码说起。
一段越界的代码,拔掉了最后的信任。导致这次决裂的直接导火索,是 Claude 的本地智能体工具(Claude Code)被海外开发者揪出了“小动作”。
6月中下旬,几个安全研究员在深度逆向分析 Claude Code 的底层逻辑时,发现这个工具在后台悄悄干起了“私活”:它在没有任何明示的情况下,主动去读取用户本地系统的时区、代理配置,甚至还在定向扫描、匹配类似 Alibaba、ByteDance、Baidu 这些中国互联网巨头的特定关键词和域名。
如果只是普通的网页聊天,你复制什么它看什么,倒也罢了。但 Claude Code 这种工具属于 AI Agent(智能体)为了帮你改 Bug、跑测试,天然就拥有极高的本地文件系统读写权限和 Shell 脚本执行权限
这就让国内的大厂冒冷汗了:一个拿着你系统高级权限的海外工具,天天在后台盯着你的开发环境,甚至试图把这些特征数据打包传回,谁能保证下一步它不会把未公开的核心业务代码、甚至底层架构设计也一并“顺”走?
这场暗战的时间线演进:
7月1日:面对开源社区的联合质问和口诛笔伐,Anthropic 迫于舆论压力紧急下线了相关检测代码。
7月2日:Anthropic 内部工程师在社交媒体上公开致歉并承认了该代码的存在,但辩称这只是为了防止“虚假账号滥用”而做的一场反蒸馏实验。
7月3日:仅仅一天后,阿里迅速做出安全评估,将 Claude 直接列入最高级别的高风险软件黑名单,全员封杀。
其实,在这场“后门风波”之前,两家公司的火药味就已经在海外蔓延了。6月中旬,Anthropic 跑到美国参议院去提交文件,公开指控阿里的通义千问(Qwen)团队注册了大约 2.5 万个虚假账号,系统性地“蒸馏”(也就是榨取、搬运)Claude 的模型数据,并试图推动定点封锁。
商业竞争直接上升到了地缘和定点打击的层面,这就注定了这场“封杀”是早晚的事。信任一旦有了裂痕,大厂就再也不可能把核心数字资产的生死交到对方手里。
范式转变:当 AI 变成 Agent,老防线彻底失效了
阿里的这道 7天铁令,撕开了当前大模型落地过程中最不愿意面对的“房间里的大象”:大模型时代的供应链安全,正在全面失控。
在过去大模型充当“聊天框(Chatbot)”的时代,企业的安全边界是相对清晰的。只要管住员工的双手,不把核心代码“复制、粘贴”到网页里,传统的防火墙和安全网关就能轻易拦截异常的数据外流。
然而,随着今年 AI Agent(智能体) 成为主流,AI 开始深度融入企业的原生业务流。现在的 AI 工具不再满足于在网页里陪你聊天,它们要接管你的电脑、读取你的本地数据库、自动修改你的代码库。
当 AI 拥有了“手和脚”,传统的沙箱防线在它面前如同虚设。大模型不再只是一个软件,而是一个高度复杂的、具有自主行动能力的数字化外包员工如果这个员工的底层逻辑、所属公司甚至利益立场存在不可控因素,那么它带给企业的就不再是“效率红利”,而是“定时炸弹”。
这场“神仙打架”,对普通人有什么影响?
很多人觉得,这是万亿级巨头之间的恩怨,跟我们普通打工人、独立开发者有什么关系?其实不然,阿里的这道铁令像是一个风向标,正在悄悄改变我们每个人和 AI 打交道的方式。
1. “AI 自由”的时代结束了,企业监控正在收紧
以前很多在大厂、甚至中小型企业上班的朋友,为了早点下班,私底下都会偷偷用 Claude 帮自己写代码、润色周报。只要不把敏感数据贴进去,公司一般睁一只眼闭一只眼。但从阿里带头开始,“Bring Your Own AI(带自己的AI来上班)”的时代要终结了。接下来,不仅是互联网大厂,金融、外贸、制造等各类对数据敏感的企业,都会开始严查员工在本地使用的海外 AI 插件和命令行工具。你的剪贴板、你的终端权限,都会迎来一轮更严密的安全审计。
2. 开发者面临“工具换代”的阵痛
对于国内的程序员和独立开发者来说,接下来可能会陷入两难。全球最好用的生产力工具,因为合规安全问题,在很多公司内网上可能连不上了。据内部消息透露,阿里约 12.4 万名员工目前已被要求全面向自研的 AI 编码智能体平台 Qoder 迁移。虽然国产模型这几年追得极快,但在某些极其细腻的逻辑推理和代码架构上,依然存在短期的体验落差。这种工具切换带来的阵痛,需要每一个一线开发用更高的适应力去填平。
我们能做什么?
神仙打架归打架,回到现实中,如果你的团队正在引入 AI 工具,或者你自己就是个重度依赖 AI 提效的开发者,面对越来越聪明的 Agent,我们该怎么防范这种“端侧越界”?
这里有两条非常具体、马上就能落地的安全策略:
1. 针对团队负责人:开发环境“容器化”与出网强管控
既然无法百分之百信任海外工具的底层代码,最有效的办法就是限制它的“爆炸半径”
  • 隔离本地环境:不要让团队成员把 AI 代码工具直接安在宿主机(主力办公电脑)上。推荐全面推行 DevContainers(开发容器化) 或者在 Docker 虚拟机里跑代码。在容器里,你可以把时区锁死在标准 UTC,抹去任何公司内网的特征。这样一两,AI 就算想在后台“摸底”,也只能摸到一个空壳子。
  • 严格的“域名白名单”:在公司企业级网关上,对开发网段实施严厉的出网限制。除了 AI 工具官方的 API 接口(如 Anthropic 或 OpenAI 的官方域),拦截一切可疑的、未报备的第三方遥测(Telemetry)和日志回传域名。
2. 针对个人开发者:警惕“命令行工具”,慎给 Shell 权限
很多朋友习惯了给 AI 最高权限,让它自己去跑脚本、改文件,这其实是非常危险的。
  • “网页端”和“插件端”比“命令行”安全:普通的网页对话(Web)和 IDE 插件(如 VS Code 插件),都是运行在高度沙箱化的隔离环境里的,它们能拿到的系统信息非常有限。而像 Claude Code 这类纯终端命令行(CLI)工具,往往能直接调用你的系统 Shell。
  • 守住“执行确认”这道关:在使用任何 Agent 工具时,务必在设置里开启 auto_execute: false(禁止自动执行)。每当 AI 想要执行一条修改文件、读取网络、甚至只是查看系统配置的命令时,必须由你手动输入 Y 来确认。永远不要把“自动执行脚本”的终极权限完全交给 AI。
写在最后
阿里的这次闪电切割,可以说是大模型进入下半场的一个缩影。
技术的参数跑分、发布会上的惊艳效果,在真正的供应链安全和生存底牌面前,都要让位。在这场 AI 洪流中,不管是万亿市值的巨头,还是在格子间里敲代码的普通人,都不得不开始面对一个更现实、也更割裂的数字世界。
你在平时的工作中会依赖海外的 AI 工具吗?你们公司对 AI 工具的准入有什么限制?欢迎在评论区聊聊。