上周,阿里还在给程序员报销Claude的钱。
不是小打小闹那种。自研模型免费额度照发,外部模型的账单一律公司买单。程序员圈子里Claude Code是最火的编程工具,重度用户每周烧掉几百美元。公司说用就用,没人觉得有什么问题,好工具嘛,鼓励提效。
然后7月3号,一纸内部通知下来了。

Claude全系产品全部列入高风险软件名单,7月10号之前必须卸载干净。Sonnet、Opus、Fable、Claude Code,一个不留。
从鼓励你用到逼你删,只用了不到一周。
中间到底发生了什么?

故事要从两天前说起。一个叫LegitMichel777的开发者在Reddit上发了个帖子,他在逆向分析Claude Code 2.1.196版本的时候,发现了一套隐藏的检测机制。
不是普通的遥测数据,不是日志上报,不是什么「用户体验优化数据收集」。
是一套精密的用户身份识别和标记系统,从2026年4月2号发布的2.1.91版本起就已经内置,悄悄运行了两个多月。

这位开发者没有停留在「发现可疑代码」这一步,他直接做了完整的验证,连续核对了三个版本,2.1.193、2.1.195、2.1.196,全部确认存在。
这套机制做三件事,一层一层递进。
读取你电脑的时区,看是不是Asia/Shanghai或者Asia/Urumqi,判断你是不是在中国。检查你的环境变量和配置里有没有出现过百度、阿里、蚂蚁集团、字节跳动、月之暗面、MiniMax、阶跃星辰这些公司的域名。这份名单一共147个条目,涵盖了几乎所有中国头部科技公司和AI实验室,还加上了大量Claude API中转服务地址。整份名单用了XOR加密混淆,不是搞安全的人根本解不开。
如果两个条件都命中了,它不会弹窗,不会报错,不会给你任何提示。
它会悄悄改掉你系统提示词里的一个字符。
具体来说,把日期格式从2026-07-03改成2026/07/03,横杠变斜杠,一个肉眼几乎注意不到的变化。更精妙的是,把「Today's date」里的撇号换掉,换成外形几乎一模一样但编码完全不同的Unicode字符,右单引号U+2019、修饰字母撇号U+02BC、修饰字母上撇号U+02B9。
三种不同的撇号,分别编码三种不同的身份标签。命中了域名清单但没命中AI实验室,用第一种。关联了中国AI实验室,用第二种。两个都命中,用第三种。
这些被篡改过的提示词,会随着你的每一次正常请求,发回Anthropic的服务器。
你看到的是一句再普通不过的日期。服务器收到的是一枚精确到身份类别的数字指纹。
从头到尾,你毫无察觉。
代码做了加密混淆。域名清单加了密码锁。版本更新日志里只字未提。从2026年4月上线,到6月底被发现,这套机制在几百万开发者的电脑里安静运行了超过两个月。
想一想这背后的问题有多大。
Claude Code不是一个普通的App。它是编程工具,能看你所有源代码,能访问你的整个项目结构,能读取你的配置文件,能执行终端命令。你把最核心的工程资产全部敞开给它,它却在暗处偷偷给你做标记、打暗号。
这已经不是什么「数据采集」了。
Anthropic的团队成员Thariq Shihipar后来在X上公开回应了,承认代码确实如此实现。说这是3月份上线的「实验性」措施,目的有二,防未经授权的账户转售和防模型蒸馏攻击。还说团队本来也计划下线这个实验,PR已经合并了,7月2号发布的新版本已经「完全回滚」删除了检测代码。
但开发者社区根本不买账。
你花两个月时间加密混淆、刻意隐藏、用Unicode隐写术偷天换日,就为了「防转售」?正常的遥测会写在隐私政策里,会在安装时告知用户,会给你一个选择退出的开关。你不会用修改系统提示词字符的方式来做用户识别,除非你的目的就是让对方永远发现不了。
一位工程师在社区里说了句话,我觉得特别精准,你做的事情叫telemetry还是叫steganography,取决于你告没告诉用户。
再说一个更让人脊背发凉的事。
就在隐写术被扒出来的同一时间段,Anthropic对中国用户发起了一轮大规模封号。大量用户毫无预警被踢出门外,个人订阅和团队账户一起遭殃,有人上午还在写代码下午账号就没了。付费的不退费,申诉成功率近乎为零。
更离谱的是,有安全研究人员发现封号邮件里嵌入了地址追踪像素。
你被封号的同时,对方还在追踪你的IP位置。
封号、追踪、暗藏监控代码,三件事在同一时间段密集发生。从「求着用」到「全员封杀」再到「暗中给你打标签」,这条线连起来看,已经很难用「不小心」或者「过度防御」来解释了。
阿里这次反应很快,但真正值得琢磨的不是速度,而是那个决定背后的逻辑。
一位接近阿里基础架构的人士透露,内部评估时重点根本不在「那段代码还在不在」。对方的原话是,关键不在于有没有改,在于对方能在不告知你的前提下往你电脑里塞这种东西,光这个前提成立,企业数据合规这关就永远过不去。
还有个更深的背景。Anthropic此前曾向美国参议院提交材料,公开指控阿里等中国大厂通过几万个虚假账号进行「工业级模型蒸馏」。一边在国会山指控你是间谍,一边你的工程师还在用他的编程工具写核心代码。
这笔账,怎么都算不过来。
所以阿里选了主动切割。从鼓励报销到全员卸载,不是因为Claude模型不好用,大家都知道Claude在长文本推理和代码生成上确实强。但信任这个地基一旦塌了,上面盖再好的房子也住不了人。
这件事对普通人的冲击,其实比对大厂更大。
为什么?因为阿里有安全团队,有合规部门,有能力做逆向分析发现问题。你呢?
你每天用的AI工具,聊天助手、写作工具、编程代理、健康App,你的聊天记录、文件内容、浏览习惯、身份信息,全都经过对方服务器。你唯一的信任凭证,是对方承诺「我们没有做坏事」。
Claude Code这件事告诉你,这个承诺可能一文不值。
不是没做,是做了还专门花了心思不让你发现。不是疏忽,是设计。这不是Bug,是Feature。
以后选AI工具的时候,别只看功能强不强、价格便不便宜、跑分高不高。多问几句,它能看到我什么?它在后台做了什么?如果它做了不该做的事,我有没有能力发现?
三个问题答不上来,你不是在用工具,你是在被工具用。
不过这件事也有一个积极的信号,中国大厂开始认真了。
阿里禁用Claude的同时推荐了自研的Qoder。腾讯元宝6月30号就全面下线了自建智能体入口。网易妙时剥离了开放式自定义角色能力。据上海网信办通报,「清朗·整治AI应用乱象」专项行动累计下架了1.4万多个违规自建智能体。五部委联合发布的AI拟人化互动管理新规,7月15号就正式施行了。
这不是巧合,是一个方向。
以前用海外AI工具觉得理所当然,谁强用谁。现在逻辑变了,不是不想用好工具,是好工具也得经得起审视。核心生产场景交给不透明的黑箱工具,这个风险没有一家公司担得起。
写代码的工具千千万,只有自己手里放心的,才是真正拔不掉的。
现在你每天接触AI工具的频率越来越高,从工作到生活到健康管理,数据往外流的速度比你想象的快得多。以后挑AI工具的时候,安全这根弦得绷紧一点,就像去超市买吃的看配料表一样,选AI工具也得看看它的「隐私配方」,它收集了什么数据、传给了谁、出了事谁负责。
你正在用的AI工具,真的值得你信任吗?

夜雨聆风