乐于分享
好东西不私藏

我为什么旗帜鲜明的支持卸载Claude Code?

我为什么旗帜鲜明的支持卸载Claude Code?
近日,工信部发文建议卸载Claude Code。
我先说我的观点,我支持工信部的建议,而且不是“谨慎支持”,是旗帜鲜明地支持。
原因很简单:Claude Code不是一个普通聊天机器人,它是能进入开发环境的AI Agent。它能读代码库、改文件、运行命令、接入终端和IDE。它不是坐在门口回答问题的客服,而是能拿着钥匙进机房的外部助手。
这样的工具,一旦被提示存在安全后门隐患、隐藏检测机制、敏感信息回传风险,企业第一反应就不该是“再观望一下”,而应该是“先拔网线”。
工信部发文称claude code存在安全隐患
别等失火了再研究消防规范。

Claude Code的风险,不是“能不能写代码”,而是“能看见什么”

很多人为Claude Code辩护时,第一句话就是:它确实好用。
这句话可能是真的,但也恰恰说明它危险。
一个不好用的AI工具,员工不会深度接入;一个足够好用的AI编程工具,才会被开发者放进真实工作流:让它读仓库、分析项目、生成脚本、跑测试、改配置、查报错。
问题就在这里。
开发环境里没有“干净的上下文”。一段报错可能暴露内部服务名;一个配置文件可能带出数据库字段;一次终端命令可能暴露部署路径;一个代码仓库可能藏着业务逻辑、权限体系、客户数据结构,甚至密钥痕迹。
你以为你只是让AI看bug。
但AI看到的可能是一整张公司地图。
所以Claude Code的风险,根本不是“它会不会写错代码”。写错代码可以review,可以回滚。真正的问题是:它有没有读到不该读的东西?有没有传出不该传的东西?有没有在用户不充分知情的情况下识别环境、标记请求、回传信息?
这才是工信部提示的核心。

所谓“反滥用实验”,不能成为隐蔽机制的免死金牌

Claude Code部分版本被指存在内置监控机制,可在未经用户同意的情况下向远程服务器回传用户地域、身份标识等敏感信息。相关报道还提到,海外社区此前质疑其隐藏检测机制会读取系统时区,检查代理或自定义API地址中是否包含中国云厂商、AI公司、API代理服务商等关键词,并加入用户难以察觉的标记。
Anthropic方面的解释是,这是反滥用实验,用来防止未经授权转售和模型蒸馏。
问题是:反滥用可以理解,偷偷做不行。
企业不是不能接受风控,也不是不能接受安全日志。真正成熟的企业软件,都有风控、审计、反作弊和异常检测。区别在于,这些机制必须透明、可解释、可关闭、可审计。
如果一个AI编程工具在用户不充分知情的情况下识别环境、判断来源、标记请求,那么它就已经越过了企业安全最基本的红线。
因为开发机不是普通消费设备。
开发机连接的是代码资产、内网服务、测试环境、发布链路和企业核心系统。你在消费软件里做一个隐藏风控,用户可能只是反感;你在开发工具里做一个隐藏风控,企业安全部门就必须把它当成事故苗头处理。
工信部建议排查、卸载或升级,本质上是在说一句非常朴素的话:先把不确定风险从生产环境里拿出去。
这不是过度反应。
这是安全常识。

阿里禁用Claude Code,说明大厂已经看懂了真正风险

阿里内部禁用Claude Code,要求员工卸载Anthropic相关产品,并将其列入高风险软件名单。
有人说,这是大厂之间的AI竞争。
这当然可能有产业竞争背景,但如果只看这一层,就太浅了。
阿里真正担心的,不是员工用了一个外国AI工具;而是这个工具进入了研发链路。
研发链路是什么?
它不是几行代码,而是企业最核心的生产系统。它连接产品规划、业务逻辑、数据结构、算法实现、权限体系、测试环境、上线流程。很多公司的护城河,不在PPT里,就在代码库里。
把AI Agent放进研发环境,相当于让一个外部人员坐到开发者工位旁边,看屏幕、翻文件、问系统、跑命令。
如果这个外部人员的行为完全可控、记录透明、权限有限,那它可以是助手。
如果它的外联、日志、检测和数据处理不够透明,那它就是风险入口。
阿里的禁用,本质上是给所有企业打了个样:AI工具再好用,也不能凌驾于安全边界之上。
效率不是免检通行证。

AI Agent时代,最大的危险是“权限被温柔地交出去”

过去,企业安全防的是U盘、网盘、邮箱、外链、截图。
这些风险都很直观:文件被拷走,资料被上传,链接被分享。
但AI Agent时代,风险变得更隐蔽。
它不一定直接拷贝一个文件,而是读取上下文;它不一定上传完整代码,而是把环境特征、系统信息、任务片段、调用记录传回服务器;它不一定“偷走”一份文档,而是理解并重组你的业务逻辑。
这就是AI安全的新难题:泄露不再只是文件级,而可能是语义级、结构级、行为级。
传统安全像防小偷搬箱子。
AI Agent安全像防一个人坐在你办公室里,把所有东西看懂后再离开。
所以,工信部建议卸载Claude Code,不只是针对一个工具,而是在给整个行业划线:凡是进入开发环境、接触代码资产、具备外联能力的AI工具,都必须接受更高等级的安全审查。
聊天机器人可以宽松一点。
代码Agent不行。
因为它离核心资产太近。

支持卸载,不等于反对AI编程

必须说清楚:支持工信部建议卸载Claude Code,不等于反对AI编程工具。
恰恰相反,AI编程一定会成为未来软件开发的标配。未来每个程序员都可能有自己的AI助手,每个企业都会有代码Agent,每个研发团队都会把AI放进需求、开发、测试、运维流程。
但越是这样,越不能让AI工具野蛮生长。
真正能进入企业的AI编程工具,至少要满足几个条件:
第一,数据边界清楚。什么会被读取,什么会被上传,什么会被存储,必须讲明白。
第二,权限最小化。不能默认读全盘、扫全仓、随便执行命令。
第三,日志可审计。企业要知道它做过什么、访问过什么、传输过什么。
第四,部署可控。核心研发环境最好支持私有化、本地化或企业专属隔离。
第五,机制透明。反滥用可以做,但不能藏着做。
如果做不到,就不该进入企业核心开发环境。
这不是保守。
这是AI Agent商业化的最低门槛。

这件事给国产AI工具一个机会,也给了一道考题

Claude Code风波之后,国产AI编程工具会迎来窗口期。
很多企业会开始重新评估:能不能用国产替代?能不能上私有化版本?能不能把代码Agent部署在自己的安全边界内?能不能既保证效率,又保证数据不外流?
这当然是机会。
但国产AI厂商不能只喊口号。
不能只说“我们更安全”,而要拿出真正的企业级能力:权限系统、审计系统、私有部署、代码隔离、模型效果、工具链适配、研发流程集成。
企业不会因为你是国产就自动信任你。
企业只会信任可控、透明、稳定、好用的产品。
Claude Code被警惕,不代表国产工具天然胜利。它只说明一个趋势:AI编程工具的下半场,安全和效果同样重要。
谁只会讲效率,谁就只能进个人电脑。
谁能讲清安全,谁才有机会进企业内网。

结尾

所以,我支持工信部称Claude Code危害严重,也支持对相关版本进行排查、卸载或升级。
这不是小题大做。
这是对AI Agent时代的提前刹车。
当一个工具能读代码、跑命令、连终端、接IDE、访问网络,它就不能再被当成普通软件看待。它更像一个外部数字员工,甚至是一个拿到部分钥匙的外部员工。
对这样的工具,企业必须先问安全,再谈效率。
先问边界,再谈体验。
先问可控,再谈智能。
Claude Code这次争议,给所有AI公司提了一个醒:进入企业核心系统,不是靠模型强就行。
你还要证明自己干净、透明、可审计、可控制。
否则,再强的AI编程神器,也可能只是披着效率外衣的安全入口。