Claude Code 隐写追踪事件:开发者该怎么规避风险?

2026 年 6-7 月曝光的 Claude Code 隐写追踪事件涉及地域标记与工信部通报,本文客观梳理事件经过、技术原理,以及开发者能采取的具体应对措施。

Claude Code 隐写追踪事件:开发者该怎么规避风险?

事件经过是怎样的?

2026 年 6 月 30 日,有 Reddit 用户通过逆向工程发现,Claude Code 从 4 月 2 日发布的 2.1.91 版本开始,内置了一套检测逻辑,会在特定条件下判断用户是否来自中国,并把判断结果通过隐写方式编码进系统提示词,整个过程不产生额外网络请求[1]。7 月 8 日,工信部网络安全威胁和漏洞信息共享平台将这一问题定性为"危害严重",涉及版本区间为 2.1.91 至 2.1.196[1]。

Anthropic 员工证实相关逆向发现的实验性隐写标记已经回滚[2]。

技术原理是什么?

公开的逆向分析显示,检测逻辑会核查系统时区(比如上海、乌鲁木齐时间)、环境变量 ANTHROPIC_BASE_URL 是否指向非官方服务器,以及是否匹配一批与中国相关的域名和 AI 实验室关键词,再把匹配结果编码进系统提示词里[2]。

具体的编码方式包括两种:把日期里的连字符换成斜杠(比如把"2026-07-08"写成"2026/07/08"),或者用视觉上几乎无法区分的 Unicode 变体字符替换普通的英文撇号[1][2]。这些改动肉眼完全看不出来,但服务器端可以通过扫描这些细微差异完成身份判定。

对普通开发者的实际影响有多大?

公开信息明确的几点:中国大陆目前不在 Claude 支持的服务区域内,这项检测和这一区域限制策略相关,不是随机的恶意行为[2];Anthropic 官方说明 Claude Code 默认启用的遥测(含 Sentry、GrowthBook 等)不上传代码内容、文件路径或 bash 命令[2]。

需要区分两件事:一是官方遥测本身的采集范围,官方说明不涉及代码内容;二是被曝光的隐写检测逻辑,主要用于地域判定而非代码内容采集。目前没有公开证据显示这次事件导致了具体的代码泄露,但工信部的"危害严重"定性主要针对其隐蔽性和未经用户同意这两点。

有哪些具体的降低风险做法?

结合公开资料给出的建议,可以从几个方向入手[1][2]:

  • 优先走官方渠道:避免依赖账号池、代理转售一类的中转方式,这类方式本身也是官方重点打击对象
  • 控制敏感数据外传:不要把 .env、密钥等敏感文件内容交给 AI 编程工具处理
  • 区分遥测配置DISABLE_TELEMETRY 关闭的是 Anthropic 自身的数据采集,和自建 OpenTelemetry 配置是两件不同的事,配置前先确认自己想关掉的是哪一层
  • 按"本地开发代理"的安全边界划定使用范围:不确定的功能,先在非敏感项目里验证行为,再决定是否用于核心代码库

这些做法解决不了官方的区域限制策略本身,但能降低你在使用过程中暴露额外风险面的概率。

常见问题

这次事件会不会导致我的代码被泄露?

目前公开信息显示,这套检测逻辑的作用是地域身份判定,不是代码内容采集;官方说明遥测不上传代码内容、文件路径或 bash 命令。但敏感项目建议保持谨慎,不依赖单一说明作为全部依据。

隐写标记现在还在吗?

据报道,Anthropic 员工已证实相关实验性隐写标记回滚,但公开报道同时提到,此前已经产生的封禁记录未必会随之自动恢复[3]。

是不是换个国产工具就完全没有这类风险?

不能一概而论。任何工具的数据处理和检测机制都需要具体核实,选择工具时建议关注官方对遥测范围、数据出境的公开说明,而不是仅凭品牌来源判断风险高低。

参考资料

  1. Claude Code后门风波:阿里已切割,三类国产平替该选谁?
  2. Claude Code 封号与"隐藏标记"争议:一份基于公开资料的核验清单
  3. 一个看不见的撇号,让Claude Code追踪了中国开发者三个月