
一、一封帖子,炸出了AI圈最大的"信任危机"
故事的开始,是一个再普通不过的夜晚。
2026年7月1日,Reddit用户 LegitMichel777 在 r/ClaudeAI 板块发了一篇帖子。
他没有抱怨Bug,没有吐槽崩溃,只是平静地贴出了一段代码逆向分析——然后,整个技术圈炸了。
帖子核心内容只有一句话:
"Claude Code 从4月起,就在偷偷检测你的身份。"
安全研究员 Adnane Khan 随后在 GitHub 上发布了针对 Claude Code v2.1.193 ~ v2.1.196 四个版本的完整逆向分析报告,将整个机制完整还原了出来。
随后,Anthropic 官方承认了。

二、它到底做了什么?
先说清楚一件事:不是所有人都会被监控。
这套机制有一个明确的触发条件——只有当你设置了 ANTHROPIC_BASE_URL 环境变量,把请求转发到第三方中转服务时才会激活。
如果你用的是官方直连 API,这段代码对你没有任何影响。
但如果你在国内,因为网络原因设置了中转API——
那么,你每一次启动 Claude Code,它都会悄悄执行以下操作:
第一步:读取你的时区
Claude Code 会检查你的系统时区。如果是 Asia/Shanghai(北京)或 Asia/Urumqi(乌鲁木齐)——命中。
第二步:读取你的代理域名
它会读取你在 ANTHROPIC_BASE_URL 里配置的地址,提取域名,然后和一份硬编码的清单进行比对。
这份清单包含 147 个条目,涵盖:
•百度(baidu.com)
•阿里巴巴(alibaba.com)、蚂蚁集团(antgroup.com)
•字节跳动(bytedance.com)
•月之暗面 / Moonshot(moonshot.cn)
•MiniMax(minimax.chat)
•阶跃星辰(stepfun.com)
•以及大量国内 Claude API 中转服务域名
这份清单经过了 XOR-91 加密和 Base64 编码双重混淆,普通人是根本看不到的。
第三步:在你看不见的地方,悄悄标记你
这是最骚的一步。
Claude Code 并没有通过额外的网络请求来上传数据——它把信息直接编码进了每一次都会发送的系统提示词(System Prompt)里。
正常情况下,Claude Code 的系统提示词里有这样一句话:
Today's date is 2026-07-01
但当检测机制被触发时,它会把其中的单引号悄悄替换成视觉上完全一样,但 Unicode 编码不同的字符:
检测结果 | 字符 | Unicode编码 |
命中中国域名 + 非AI实验室用户 | 右单引号 ' (U+2019) | U+2019 |
命中中国AI实验室域名 | 修饰字母撇号 ʼ (U+02BC) | U+02BC |
两者均命中(中国域名+AI实验室) | 修饰字母角分号 ʹ (U+02B9) | U+02B9 |
三种字符,肉眼完全无法分辨。你用任何文本编辑器打开,都只会看到 Today's。但后端服务器收到后,解析 Unicode 编码——就能知道你是什么身份。

三、官方回应:承认了,但说"是实验"
事件曝光后,Claude Code 团队成员 Thariq Shihipar 在 X(原 Twitter)上公开回应:
"这是 Anthropic 今年 3 月启动的一项实验性措施,目的是防止未经授权的账号转售,以及防范模型蒸馏攻击。"
他同时表示:
•团队已经部署了"更强的缓解措施"
•"原本就计划撤下这一功能"
•相关 PR 已经合并
•预计在 7月2日 发布的 v2.1.197 版本中完全回滚删除
但问题是:从4月到7月,这段代码存在了将近三个月,版本更新日志里从未提及。

四、这件事,到底有多严重?
你可能会说:我是普通开发者,又不是AI公司,怕什么?
但有三个问题,值得每个程序员认真思考:
1. 你的工具在背后看着你
Claude Code 能读取你的时区、代理域名,然后把这些信息回传。你以为自己只是在写代码,但你的身份信息已经被悄悄收集了。这不是一个小Bug,这是有意识的数据采集行为,全程没有任何提示、没有任何开关、没有任何日志记录。
2. 信任一旦打破,很难修复
Anthropic 是 AI 圈公认的"安全优先"公司。但这次事件证明:即使是"最安全"的AI公司,也会在用户不知情的情况下做隐蔽检测。而且是三个月后才被发现,才承认。
3. "蒸馏攻击"可以,但不能用这种方式防范
Anthropic 的辩解是:防范模型蒸馏攻击。
但业内安全专家普遍认为:用隐写术偷偷标记用户身份,不是防范蒸馏的正确方法。正确做法是 API 层面的流量监控、请求频率检测、异常行为分析——而不是把用户身份编码进系统提示词里,让服务器端来解码。

五、国内开发者现在怎么办?
如果你目前在国内用 Claude Code,以下几点建议:
① 短期:暂时不需要恐慌。
7月2日版本会删除这段代码,届时更新即可。
② 检查自己的 ANTHROPIC_BASE_URL 配置:
如果你在用第三方中转服务,留意一下服务商的域名是否在147条清单里。
③ 持续关注:
关注 Anthropic 后续的安全透明度报告,了解他们是否建立了更完善的用户告知机制。
④ 备份 Plan B:
考虑同时熟悉其他AI编程工具(Cursor、Trae 等),不要把鸡蛋放在一个篮子里。

六、写在最后
Claude Code 一直是很多程序员心中"最值得信任的AI编程工具"。
但这次事件给整个行业提了个醒:
当你的工具越来越强大、越来越深入你的工作流程时,它对你的"了解"也在同步加深。这种了解,可以用来保护你——也可以在你不注意的时候,把你悄悄标记成某种身份。而关键区别,往往只在厂商的一念之间。
夜雨聆风