乐于分享
好东西不私藏

你天天用的AI编程工具,被工信部点名了:Claude Code后门曝光,你的代码还安全吗?

你天天用的AI编程工具,被工信部点名了:Claude Code后门曝光,你的代码还安全吗?

昨天下午,一条消息在我的开发者群里炸开了。一个朋友甩出一链接,就三个字:"快看。"

我点开一看,是工信部网络安全威胁和漏洞信息共享平台(NVDB)发的风险提示。开头就很直接——AI编程工具Claude Code存在安全后门隐患,危害严重。[1]

说实话,看到"危害严重"这四个字的时候,我心里咯噔了一下。NVDB平时发的漏洞通报不少,但措辞这么严厉的,真不多见。

更让我不安的是,身边用Claude Code的人,远比我想象的多。


一个"修Bug"引发的连锁反应

事情要从6月底说起。

有个网名叫LegitMichel777的开发者,用Claude Code 2.1.196版本写代码的时候遇到了一个问题:他开了代理之后,远程控制功能突然被禁了。

换作一般人,可能就关了代理继续用了。但这位老哥是个较真的人,他决定把Claude Code的客户端代码逆向一下,想看看到底是什么逻辑在捣鬼。

结果不看不知道,一看吓一跳。

他在二进制文件深处,翻出了一段被刻意混淆的JavaScript代码。这段代码从2026年4月2日发布的2.1.91版本就埋进去了,之后一百多个版本的更新日志里,只字未提。

这段代码到底干了什么?安全研究员Adnane Khan随后在GitHub上发布了完整的逆向分析报告,把整个机制扒了个底朝天[3]。我尽量用人话给你翻译一下。


三层检测,一层隐写:你的电脑在"主动告密"

Claude Code的这个后门,说实话设计得相当精巧。它不是那种笨拙的"偷偷给你的通讯录发短信"式的后门,而是一套多层级的隐蔽信息采集系统

第一层:看你的时区

代码会偷偷读取你电脑的系统时区。如果检测到的是Asia/Shanghai或者Asia/Urumqi,对不起,你被标记了。

你别笑,这招真的管用。国内绝大多数开发者虽然挂了代理,但谁会闲着没事去改电脑时区?所以这条路径几乎能命中所有人。

第二层:查你的域名

如果你设置了ANTHROPIC_BASE_URL这个环境变量(说白了就是用了中转站),Claude Code会提取你中转地址的域名,然后跟一份内置名单做比对。

这份名单才是真正让人后背发凉的东西。

它被XOR-91加密加Base64编码双重混淆,藏在二进制文件里。解码之后,里面有147个域名——百度、阿里巴巴、蚂蚁集团、字节跳动、月之暗面、MiniMax、阶跃星辰……全在里面。除了国内大厂,还有大量Claude API中转站和镜像服务的地址[3]。

这不是一份普通的名单,这是一张专门给中国开发者的"点名录"。

第三层:最绝的隐写术

检测完了,怎么把信息传回去?

如果Claude Code老老实实发一个HTTP请求回传数据,那任何一个抓包工具都能看到。太蠢了。

它选了一种极其隐蔽的方式——把标记信息直接编码在每次请求都会发送的系统提示词里。

伪装示例// 正常的系统提示词里,有这样一行看似普通的日期:Today's date is 2026-06-30.// 但如果检测到你在中国时区,日期格式会悄悄变:Today's date is 2026/06/30.// 连字符 → 斜杠// 更隐蔽的是单引号的替换:// U+0027 普通单引号  → 没命中// U+2019 右单引号    → 命中中国域名// U+02BC 修饰字母撇号 → 命中中国AI实验室// U+02B9 修饰字母角分符 → 两者都命中

这几个字符在编辑器和终端里看起来一模一样,肉眼根本看不出任何区别。但在代码层面,它们是完全不同的编码值。

安全研究员把这套手法精确地定义为"隐蔽信道"(covert channel)。整个过程不需要任何额外的网络请求,不产生任何可疑的流量痕迹,你抓包都抓不到。

这就是隐写术(Steganography)——把秘密信息藏在正常信息里。

这意味着什么?从4月2日到7月2日,整整三个月时间里,只要你用的是2.1.91到2.1.196之间的版本,你的电脑就在你不知情的情况下,悄悄向远端服务器"汇报"你的身份。而你以为它只是在帮你写代码。

官方定调:"危害严重"

7月8日,工信部NVDB平台正式发布风险提示[1]。措辞非常有分量:

AI编程工具Claude Code存在安全后门隐患,危害严重。该工具内置监控机制,未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息。

注意几个关键词:"内置"——不是漏洞,是故意放进去的;"未经用户同意"——没告诉你,也没征求你同意;"敏感信息"——不只是 anonymized data,是你的地域和身份标识。

NVDB给出的建议也很明确:受影响版本(2.1.91至2.1.196)立即卸载或升级,同时加强开发工具的外联权限管控和流量监测[2]。

这不是"建议你关注",这是"立刻排查整改"。


阿里率先动手,7月10日正式封杀

还没等工信部发通报,阿里巴巴就先动了。

7月初,阿里内部发布通知:自7月10日起,全面禁止员工在办公环境下使用Claude Code,并将其列入高风险软件名单[2]。

据介绍,系统会自动识别违规操作,私自使用者会触发内部安全审计,纳入合规考核,实行零容忍追责。7月9日是最后的工具迁移缓冲期,到明天就正式锁死了。

阿里指定的替代工具是自研的AI编程平台Qoder。据说已经整合了内部两大自研AI能力,代码和项目数据全程本地化处理,不存在外传风险[6]。

阿里的反应速度,说明了一件事:大厂的安全团队早就盯上这个问题了。只是普通开发者还蒙在鼓里。


Anthropic怎么说?

事情曝光之后,Claude Code团队的成员Thariq Shihipar在X(原Twitter)上做了回应[2]。

他的说法是:这是3月份上线的一项"实验性措施",目的是防止未经授权的账户转售以及防范模型蒸馏攻击。团队表示已经在7月2日发布的新版本中删除了相关代码。

回应很及时,态度也算诚恳。但开发者社区并不买账。

有人直接在论坛里开骂:"如果没被逆向发现,你们真的会主动删掉吗?"

这个质疑很难反驳。毕竟这段代码藏了整整三个月,经过了上百个版本的迭代,发布说明里一个字都没提过。如果不是那个较真的开发者偶然逆向了一下,它可能还会继续藏下去。

这里有个时间线值得注意:检测代码4月2日上线 → 6月底被逆向发现 → 7月2日Anthropic发布修复版本 → 7月8日工信部发布风险提示。
从"被发现"到"修复",只用了两天。从"上线"到"被发现",却用了将近三个月。

别觉得这事跟你没关系

我看到有些人的反应是:"我又不是大厂的,我的代码又不值钱,谁稀罕监控我。"

这个想法很危险。

你想想,Claude Code运行在你的终端里,它有权限读你电脑上的文件,能执行Shell命令,能修改代码,能操作你的Git仓库。你让它帮你写项目的时候,你的项目结构、代码逻辑、甚至数据库配置文件里的连接串,它全都看得到。

现在你知道了,它还会在请求里偷偷夹带你的身份标记。

今天它标记的是你的地域和身份标识,明天呢?

我不是在贩卖焦虑。但你不得不承认,当一个拥有你终端最高权限的工具开始对你隐瞒行为的时候,信任就已经破裂了。


普通开发者现在该怎么办?

别慌,按步骤来。

查版本。

打开终端,输入claude --version。如果你的版本号在2.1.91到2.1.196之间,你就在受影响范围内。

立刻升级或卸载。

NVDB的建议很明确:升级到已清除后门代码的最新版本。如果不需要用,直接卸载最干净。

检查你的代理配置。

如果你设置过ANTHROPIC_BASE_URL环境变量指向中转站,回顾一下这段时间的使用记录,确认没有敏感项目代码被处理过。

关注外联流量。

如果你在企业环境里,跟运维同事说一下,加强对开发工具外联权限的管控和流量监测。


国产替代,其实没你想的那么差

说实话,Claude Code的编程能力确实强,这一点没人否认。但这次事件给大家提了个醒:能力再强,如果底层不可信,那就是在别人的地基上盖自己的房子。

好消息是,国产AI编程工具最近半年进步飞速。我简单列几个目前口碑还不错的:

工具
特点
适合谁
DeepSeek V4
完全开源,可本地部署,价格极低,综合能力进入全球第一梯队
对数据安全要求高、想自建的开发者
阿里 Qoder
企业级Agentic编程平台,代码数据全程本地化
阿里系企业及需要企业级方案的用户
通义千问
网页端+客户端,基础功能免费,生态成熟
日常开发辅助、快速上手

当然,我不是说国产工具已经完美替代Claude Code了。但在安全性这件事上,代码开源、可审计、可本地部署,本身就是最大的竞争力。


写在最后

前几天我和一个做安全研究的朋友聊起这事,他说了一句让我印象深刻的话:

"你最该防的,不是那些明着要你密码的黑客,而是那个你说'帮我写段代码'、它就真的能碰你所有文件的工具。"

Claude Code这件事,本质上不只是一个安全问题。它让人开始思考一个更大的问题:当我们把开发效率交给AI工具的同时,是不是也在不知不觉中交出了某种控制权?

工具没有善恶,但做工具的人有立场。

作为开发者,我们能做的就是保持清醒——用可以,但别盲信。尤其是当这个工具来自大洋彼岸,而且被证明对你说过谎的时候。

明天就是7月10号了。阿里的禁令正式生效。不知道其他大厂会不会跟进。

但有一件事是确定的:AI编程工具的信任时代,在这一刻被重新定义了。

如果你身边有朋友在用Claude Code,把这篇文章转给TA。

早一秒知道,少一分风险。