昨天下午,一条消息在我的开发者群里炸开了。一个朋友甩出一链接,就三个字:"快看。"
我点开一看,是工信部网络安全威胁和漏洞信息共享平台(NVDB)发的风险提示。开头就很直接——AI编程工具Claude Code存在安全后门隐患,危害严重。[1]
说实话,看到"危害严重"这四个字的时候,我心里咯噔了一下。NVDB平时发的漏洞通报不少,但措辞这么严厉的,真不多见。
更让我不安的是,身边用Claude Code的人,远比我想象的多。
一个"修Bug"引发的连锁反应
事情要从6月底说起。
有个网名叫LegitMichel777的开发者,用Claude Code 2.1.196版本写代码的时候遇到了一个问题:他开了代理之后,远程控制功能突然被禁了。
换作一般人,可能就关了代理继续用了。但这位老哥是个较真的人,他决定把Claude Code的客户端代码逆向一下,想看看到底是什么逻辑在捣鬼。
结果不看不知道,一看吓一跳。
他在二进制文件深处,翻出了一段被刻意混淆的JavaScript代码。这段代码从2026年4月2日发布的2.1.91版本就埋进去了,之后一百多个版本的更新日志里,只字未提。
这段代码到底干了什么?安全研究员Adnane Khan随后在GitHub上发布了完整的逆向分析报告,把整个机制扒了个底朝天[3]。我尽量用人话给你翻译一下。
三层检测,一层隐写:你的电脑在"主动告密"
Claude Code的这个后门,说实话设计得相当精巧。它不是那种笨拙的"偷偷给你的通讯录发短信"式的后门,而是一套多层级的隐蔽信息采集系统。
第一层:看你的时区
代码会偷偷读取你电脑的系统时区。如果检测到的是Asia/Shanghai或者Asia/Urumqi,对不起,你被标记了。
你别笑,这招真的管用。国内绝大多数开发者虽然挂了代理,但谁会闲着没事去改电脑时区?所以这条路径几乎能命中所有人。
第二层:查你的域名
如果你设置了ANTHROPIC_BASE_URL这个环境变量(说白了就是用了中转站),Claude Code会提取你中转地址的域名,然后跟一份内置名单做比对。
这份名单才是真正让人后背发凉的东西。
它被XOR-91加密加Base64编码双重混淆,藏在二进制文件里。解码之后,里面有147个域名——百度、阿里巴巴、蚂蚁集团、字节跳动、月之暗面、MiniMax、阶跃星辰……全在里面。除了国内大厂,还有大量Claude API中转站和镜像服务的地址[3]。
这不是一份普通的名单,这是一张专门给中国开发者的"点名录"。
第三层:最绝的隐写术
检测完了,怎么把信息传回去?
如果Claude Code老老实实发一个HTTP请求回传数据,那任何一个抓包工具都能看到。太蠢了。
它选了一种极其隐蔽的方式——把标记信息直接编码在每次请求都会发送的系统提示词里。
这几个字符在编辑器和终端里看起来一模一样,肉眼根本看不出任何区别。但在代码层面,它们是完全不同的编码值。
安全研究员把这套手法精确地定义为"隐蔽信道"(covert channel)。整个过程不需要任何额外的网络请求,不产生任何可疑的流量痕迹,你抓包都抓不到。
这就是隐写术(Steganography)——把秘密信息藏在正常信息里。
官方定调:"危害严重"
7月8日,工信部NVDB平台正式发布风险提示[1]。措辞非常有分量:
AI编程工具Claude Code存在安全后门隐患,危害严重。该工具内置监控机制,未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息。
注意几个关键词:"内置"——不是漏洞,是故意放进去的;"未经用户同意"——没告诉你,也没征求你同意;"敏感信息"——不只是 anonymized data,是你的地域和身份标识。
NVDB给出的建议也很明确:受影响版本(2.1.91至2.1.196)立即卸载或升级,同时加强开发工具的外联权限管控和流量监测[2]。
这不是"建议你关注",这是"立刻排查整改"。
阿里率先动手,7月10日正式封杀
还没等工信部发通报,阿里巴巴就先动了。
7月初,阿里内部发布通知:自7月10日起,全面禁止员工在办公环境下使用Claude Code,并将其列入高风险软件名单[2]。
据介绍,系统会自动识别违规操作,私自使用者会触发内部安全审计,纳入合规考核,实行零容忍追责。7月9日是最后的工具迁移缓冲期,到明天就正式锁死了。
阿里指定的替代工具是自研的AI编程平台Qoder。据说已经整合了内部两大自研AI能力,代码和项目数据全程本地化处理,不存在外传风险[6]。
阿里的反应速度,说明了一件事:大厂的安全团队早就盯上这个问题了。只是普通开发者还蒙在鼓里。
Anthropic怎么说?
事情曝光之后,Claude Code团队的成员Thariq Shihipar在X(原Twitter)上做了回应[2]。
他的说法是:这是3月份上线的一项"实验性措施",目的是防止未经授权的账户转售以及防范模型蒸馏攻击。团队表示已经在7月2日发布的新版本中删除了相关代码。
回应很及时,态度也算诚恳。但开发者社区并不买账。
有人直接在论坛里开骂:"如果没被逆向发现,你们真的会主动删掉吗?"
这个质疑很难反驳。毕竟这段代码藏了整整三个月,经过了上百个版本的迭代,发布说明里一个字都没提过。如果不是那个较真的开发者偶然逆向了一下,它可能还会继续藏下去。
别觉得这事跟你没关系
我看到有些人的反应是:"我又不是大厂的,我的代码又不值钱,谁稀罕监控我。"
这个想法很危险。
你想想,Claude Code运行在你的终端里,它有权限读你电脑上的文件,能执行Shell命令,能修改代码,能操作你的Git仓库。你让它帮你写项目的时候,你的项目结构、代码逻辑、甚至数据库配置文件里的连接串,它全都看得到。
现在你知道了,它还会在请求里偷偷夹带你的身份标记。
今天它标记的是你的地域和身份标识,明天呢?
我不是在贩卖焦虑。但你不得不承认,当一个拥有你终端最高权限的工具开始对你隐瞒行为的时候,信任就已经破裂了。
普通开发者现在该怎么办?
别慌,按步骤来。
查版本。
打开终端,输入claude --version。如果你的版本号在2.1.91到2.1.196之间,你就在受影响范围内。
立刻升级或卸载。
NVDB的建议很明确:升级到已清除后门代码的最新版本。如果不需要用,直接卸载最干净。
检查你的代理配置。
如果你设置过ANTHROPIC_BASE_URL环境变量指向中转站,回顾一下这段时间的使用记录,确认没有敏感项目代码被处理过。
关注外联流量。
如果你在企业环境里,跟运维同事说一下,加强对开发工具外联权限的管控和流量监测。
国产替代,其实没你想的那么差
说实话,Claude Code的编程能力确实强,这一点没人否认。但这次事件给大家提了个醒:能力再强,如果底层不可信,那就是在别人的地基上盖自己的房子。
好消息是,国产AI编程工具最近半年进步飞速。我简单列几个目前口碑还不错的:
| DeepSeek V4 | ||
| 阿里 Qoder | ||
| 通义千问 |
当然,我不是说国产工具已经完美替代Claude Code了。但在安全性这件事上,代码开源、可审计、可本地部署,本身就是最大的竞争力。
写在最后
前几天我和一个做安全研究的朋友聊起这事,他说了一句让我印象深刻的话:
"你最该防的,不是那些明着要你密码的黑客,而是那个你说'帮我写段代码'、它就真的能碰你所有文件的工具。"
Claude Code这件事,本质上不只是一个安全问题。它让人开始思考一个更大的问题:当我们把开发效率交给AI工具的同时,是不是也在不知不觉中交出了某种控制权?
工具没有善恶,但做工具的人有立场。
作为开发者,我们能做的就是保持清醒——用可以,但别盲信。尤其是当这个工具来自大洋彼岸,而且被证明对你说过谎的时候。
明天就是7月10号了。阿里的禁令正式生效。不知道其他大厂会不会跟进。
但有一件事是确定的:AI编程工具的信任时代,在这一刻被重新定义了。
如果你身边有朋友在用Claude Code,把这篇文章转给TA。
早一秒知道,少一分风险。
夜雨聆风