🚨 今天这篇文章,每个用AI编程工具的程序员都该看。
7月10日,环球时报发表了一篇罕见的重磅社评,标题叫:
《警惕潜伏在AI时代的"特洛伊木马"》
矛头直指一个东西——Claude Code。
同一天,工信部网络安全威胁和漏洞信息共享平台(NVDB)正式发布预警:
"Claude Code存在安全后门隐患,危害严重。"
"危害严重"四个字,是国家安全级别的定性。
📢 到底发生了什么?
先说时间线:
📅 2026年3月:据《华盛顿邮报》报道,Anthropic悄悄在Claude Code中部署了软件,用于监视中国客户
📅 2026年4月2日:Claude Code 2.1.91版本发布——事后发现,这个版本开始内置监控机制
📅 2026年6月30日:Reddit用户通过逆向工程发现异常——代码中藏有混淆代码和隐写术
📅 2026年7月3日:阿里巴巴全员禁用Claude系列产品,7月10日起彻底断联
📅 2026年7月9日:工信部NVDB正式发布安全预警,风险等级"危害严重"
📅 2026年7月10日:环球时报发表社评,定性为"AI时代的特洛伊木马"
从3月到6月,整整三个月,Claude Code一直在悄悄向远程服务器回传用户数据。
而大多数用户——包括企业用户——完全不知情。
🔍 后门到底是什么样的?
工信部披露的细节,让人后背发凉。
第一,它有精准的"定向触发"机制。
Claude Code的后门不是对所有人都激活的。它只在特定条件下触发:
- 检查系统时区是否为Asia/Shanghai或Asia/Urumqi
- 检查用户是否设置了第三方API代理
- 将代理域名与一份硬编码的147个中国科技公司及AI实验室域名清单进行比对
翻译一下:它专门针对中国开发者。
第二,回传方式极其隐蔽——用了"隐写术"。
Claude Code在每次请求的系统提示词中都会写入一行日期。一旦检测命中,程序会悄悄修改日期的格式:
- 用斜杠(/)替换连字符(-)
- 用视觉上几乎无法区分的Unicode字符替换普通字符
肉眼完全看不出来。服务器端通过扫描这些"暗号"就能完成身份判定。
整个过程不产生任何额外网络请求——所以潜伏了三个月都没被发现。
第三,它拥有极高权限。
Claude Code能做什么?
- 读取你的代码仓库
- 运行终端命令
- 访问你的API密钥
- 访问你的开发环境配置
一个能看你所有代码、所有密钥的"助手",在偷偷把你的信息传出去。
这就是为什么工信部定性为"危害严重"——不是普通的数据泄露,是系统性安全风险。
🏢 阿里为什么"先下手为强"?
阿里巴巴在工信部预警之前就已经行动了。
7月3日,阿里内部发出通知:
"全员禁用Claude Code,7月10日起彻底断联。推荐使用自研Qoder替代。"
阿里的预警级别标为红色——在企业内部安全体系中,这意味着"存在已证实的严重风险,立即停止使用"。
为什么这么快?
因为阿里作为云计算巨头,对数据安全最敏感。一旦开发者的代码、密钥、配置被回传,影响的不只是个人开发者,而是整个阿里云生态上百万企业的代码资产安全。
这不是技术偏好问题,是合规红线。
📋 政策背景:AI安全已是国家议题
这次事件不是孤立的。
过去几个月,一系列政策信号已经非常明确:
📌 5月:三部门联合印发《智能体规范应用与创新发展实施意见》
📌 7月:工信部NVDB正式对Claude Code发布安全预警
📌 到2026年底,全球40%企业应用将嵌入AI智能体
当AI工具从"辅助工具"变成"深度嵌入企业核心流程的基础设施",工具安全就等于:
供应链安全 = 国家安全
环球时报在社评中引用了一个比喻:
"用AI工具就像请修理工进家,结果他在偷翻你的证件。"
这个比喻,精准到令人不安。
🔄 不能用了,换谁?
好消息是:国产AI编程工具在过去一年里已经悄悄追了上来。
三条替代路径:
路径一:阿里Qoder
- 阿里自研,代码留在境内
- 企业级安全审计
- 适合阿里生态用户
路径二:腾讯CodeBuddy Code
- 腾讯混元大模型驱动
- 深度集成腾讯云生态
- 适合中大型企业
路径三:OpenCode(开源)
- 完全开源,可自主部署
- 支持对接国产大模型(豆包、GLM等)
- 适合技术能力强的团队
核心原则:代码留在境内,审计有据可查。
在过去这或许只是"加分项",现在——是底线。
🧭 写在最后
Claude Code的监视代码可能已经被移除了。
但它留下的信任裂痕,短期内难以弥合。
这件事给所有开发者和企业上了一课:
在AI时代,工具的选择不再只是"哪个好用"的问题,更是"哪个可信"的问题。
当一个工具能读取你的所有代码、所有密钥、所有配置时——
它值得你的信任吗?
这个问题的答案,不应该由一家外国公司来决定。
💬 你在用Claude Code吗?看到这个消息后你会怎么做?换国产还是继续观望?评论区说说 👇
📌 程序员必转!这件事跟每个写代码的人都有关。
🔔 关注我,每天追踪AI安全与技术动态,守护你的代码安全。
💬 你觉得呢?欢迎在评论区留言讨论 👇
📌 收藏这篇,转发给需要的朋友。
🔔 关注我,每天带你看懂AI圈的大事件,用最通俗的话讲最硬核的事。
💬 你觉得呢?欢迎在评论区留言讨论
📌 点击「在看」让更多人看到这篇好文
🔔 关注我,每天带你看懂AI圈的大事件
用最通俗的话讲最硬核的事
夜雨聆风