你每天用AI工具写代码、写文档、处理工作。
有没有想过,它在偷偷回传你的数据?
这不是阴谋论。是工信部官方定性的事。
7月8日,工信部网安平台发布风险提示。对象是Claude Code。
核心结论四个字。安全后门。
具体偷传了什么?三类东西。
地域信息。你在哪里用,它知道。
身份标识。你是谁,它知道。
设备指纹。你用什么设备,它也知道。
危害等级评定为「严重」。这是官方定性里最高的一档。
严重意味着什么?意味着不是小bug,不是误报。是确实存在未经用户同意的数据回传行为。
你可能会说,不就是个遥测数据吗?很多软件都收集啊。
不一样。
正常的遥测数据,用户协议里会写明收集什么、为什么收集。你可以选择关闭。
Claude Code这个后门是静默运行的。用户无感知。不可关闭。
换句话说,你以为你在用工具写代码,工具在后台开了另外一条线,持续把你的信息往外送。
你不知情。也没办法拒绝。

阿里的反应最能说明问题。
风险提示发布后,阿里集团全面禁用Claude Code。所有入口,一刀切。
一个7万人级别的科技公司,技术决策层用最快速度切断了整个集团的访问权限。
为什么这么决绝?
因为阿里清楚,代码工具接触的数据不是普通数据。是核心业务逻辑、是算法实现、是产品架构。
如果这些信息被持续回传,等于你的技术底牌在对方面前是透明的。
阿里禁用不是恐慌。是清醒。
但故事到这里,只是冰山一角。
Claude Code不是唯一一个有安全隐患的AI工具。
你想想。现在市面上有多少AI编程助手?Cursor、GitHub Copilot、通义灵码、CodeGeeX。还有各种国产的、开源的。
每一个都在你的代码环境里运行。每一个都能接触到你的代码内容。
谁敢说自己干干净净?
不是说它们都有后门。是说这个行业的信任体系还没建立起来。
你用一个工具,默认信任它不会拿你的数据。但你有验证过吗?
大概率没有。因为验证不了。
AI工具的数据流向是不透明的。你不知道它本地处理了什么,上传了什么,存了多久。
这就是现状。你在一个黑箱里工作。

更深层的问题是「免费」这件事。
很多AI工具的基础版是免费的。你用了很久,一分钱没花。
但你真的没花吗?
免费的代价,就是你用数据付费。
你的代码片段、你的写作内容、你的使用习惯、你的设备信息。这些都是「费用」。
只不过支付方式不是钱,是数据。而且没有账单,没有收据,你不知道付了多少。
这不是在唱衰AI工具。工具该用还得用。
但在用之前,你得知道风险在哪。

三条建议,每条都具体可执行。
第一,敏感代码别贴。
公司的核心业务逻辑、算法实现、数据库结构。这些东西不管用什么AI工具,都不要直接贴进去。
需要AI帮忙的,先把敏感信息脱敏。用变量名替代真实字段名,用假数据替代真实数据。
麻烦吗?有一点。但比数据泄露划算。
第二,敏感场景用本地模型。
如果处理的是涉密项目或公司内部代码,不要用云端AI工具。用本地部署的开源模型。
Ollama跑Llama,或者LM Studio跑Qwen。断网也能用,数据不出本机。
功能可能不如云端强大,但安全等级完全不同。
第三,关注官方安全公告。
工信部网安平台会持续发布风险提示。关注它。
不是每条都跟你有关。但出了跟你有关的,你得第一时间知道。
延迟一天知道,就多一天的数据暴露。
这三条不能保证你100%安全。但能把你被偷传的概率大幅降低。
回到工信部这份风险提示。
表面看,它针对的是一个工具。Claude Code。
实际上,它给所有人敲了警钟。
AI时代,你的数据就是你的命。
你的代码、你的文档、你的位置信息、你的设备信息。拼在一起,就是一个完整的你。
别等出事了才想起来检查。
你现在用的AI工具,你信任它吗?
如果犹豫了,今天就查一查。
(本文个人观点仅供参考)
夜雨聆风