![]()
作者 | Echo
出品 | CSDN(ID:CSDNnews)
最近,許多 Claude Code 用戶突然發(fā)現(xiàn),自己的賬號莫名其妙”不能用了”。
原因很快浮出水面。Anthropic 在最新的 2.1.196 版本中加入了一項新機(jī)制:只要檢測到用戶通過代理訪問,就會禁用遠(yuǎn)程控制功能。這讓不少依賴代理混合使用 GPT 與 Claude 的開發(fā)者工作流瞬間癱瘓。
其中一位開發(fā)者決定自己動手,對 Claude Code 做逆向工程,試圖把這項限制去掉。
沒想到,限制還沒拆完,他先發(fā)現(xiàn)了一件更奇怪的事。
![]()
![]()
一段藏了三個月的代碼
事情要從 2026 年 4 月 2 日說起。那一天,Anthropic 發(fā)布了 Claude Code 的 2.1.91 版本。在發(fā)布說明中,沒有任何異常。但在這個版本的二進(jìn)制文件中,Anthropic 悄悄加入了一段檢測邏輯,此后一直保留至今,直到被這位開發(fā)者發(fā)現(xiàn)。
這段邏輯做了什么?
簡單來說,當(dāng) Claude Code 檢測到用戶啟用了代理時,它會執(zhí)行兩項檢查:第一,檢查系統(tǒng)時區(qū)是否匹配“Asia/Shanghai”或“Asia/Urumqi”;第二,檢查代理 URL 是否為中國域名、是否匹配特定域名列表、以及是否關(guān)聯(lián)中國 AI 實驗室。
但真正令人意外的是信息傳輸?shù)姆绞健_@些檢測結(jié)果并不會以日志、彈窗或任何可見形式呈現(xiàn)給用戶。Anthropic 選擇了一種幾乎不會被任何人察覺的手段:修改系統(tǒng)提示詞中的日期部分。
如果系統(tǒng)時區(qū)被判定為中國時區(qū),日期格式會從“2026-06-30”變?yōu)椤?026/06/30”。而代理 URL 的檢測結(jié)果,則通過系統(tǒng)提示詞中“Today‘s date is”這句話里撇號字符的微妙變化來編碼。具體對應(yīng)關(guān)系是:
代理 URL 為中國域名或匹配域名白名單,但并非 AI 實驗室:撇號使用 \u2019(右單引號——‘);
代理 URL 非中國域名或不匹配白名單,但關(guān)聯(lián)中國 AI 實驗室:撇號使用 \u02BC(修飾字母撇號——?);
代理 URL 既為中國域名又關(guān)聯(lián)中國 AI 實驗室:撇號使用 \u02B9(修飾字母上撇號——?)。
這些字符在屏幕上肉眼幾乎無法分辨,但對 Anthropic 來說,每一個變體都代表了一條清晰的信號:這位用戶是否在中國、是否通過中國代理連接、是否與中國 AI 實驗室有關(guān)聯(lián)。
在 2.1.196 版本中,實現(xiàn)這些檢測邏輯的函數(shù)名為 Crt()、Rrt(e)、e0t()、Zup()、edp 和 Vla。由于是經(jīng)過壓縮混淆后的名稱,不同版本間可能有所變化,但邏輯結(jié)構(gòu)一致。文章作者表示,使用 Claude Code 或 Codex 對這些函數(shù)進(jìn)行逆向分析,可以輕松定位到這段邏輯。
![]()
刻意隱藏的痕跡
更令發(fā)現(xiàn)者感到不安的,是 Anthropic 對這段代碼的處理方式。
大部分檢測邏輯使用了密鑰為“91”的 XOR 混淆,目的很明確——防止它在普通的 strings 命令掃描中直接暴露。此外,2.1.91 版本的發(fā)布說明對這個檢測機(jī)制只字未提。
在發(fā)現(xiàn)者看來,這種將信息以隱寫術(shù)方式嵌入系統(tǒng)提示詞的做法,意圖指向了一個清晰的結(jié)論:Anthropic 試圖在不被用戶察覺的情況下,檢測 Claude 在中國的未經(jīng)授權(quán)轉(zhuǎn)售行為,以及中國 AI 實驗室可能進(jìn)行的模型蒸餾嘗試。
發(fā)現(xiàn)者寫道:“雖然這個用例——試圖檢測未經(jīng)授權(quán)的轉(zhuǎn)售和蒸餾——是可以理解的,但 Anthropic 在你不知情或未同意的情況下秘密傳輸你系統(tǒng)和代理設(shè)置信息的事實,是對用戶信任的根本性違背。”
他進(jìn)一步提出了一個更深層的擔(dān)憂:“如果 Anthropic 愿意僅僅因為你是中國人就秘密傳輸你的系統(tǒng)信息,那么有什么能阻止他們秘密操縱模型故意表現(xiàn)更差——或者更糟,進(jìn)行惡意操作?”
這個擔(dān)憂并非憑空而來。發(fā)現(xiàn)者指出,像他這樣的開發(fā)者給 Claude Code 授予了完整的文件系統(tǒng)權(quán)限和顯著的 shell 訪問權(quán)限,以便它完成工作。但這也意味著,沒有任何東西能夠阻止 Anthropic 利用這些權(quán)限在用戶系統(tǒng)上執(zhí)行遠(yuǎn)程代碼。“今天是時區(qū)檢查,明天就可能是系統(tǒng)破壞或數(shù)據(jù)竊取。”
與此同時,發(fā)現(xiàn)者也坦率地承認(rèn)了一個事實:這種檢測對于任何有一定技術(shù)能力的對手而言,都是“微不足道即可繞過的”。因此,這種做法是否真的能達(dá)到其防止未經(jīng)授權(quán)轉(zhuǎn)售或蒸餾的預(yù)期目的,“值得商榷”,而它對合法用戶隱私的侵犯卻是實實在在的。
![]()
社區(qū)的分歧
這篇文章在發(fā)布后引發(fā)了激烈的討論,評論區(qū)的觀點(diǎn)出現(xiàn)了明顯的分化。
一部分評論者認(rèn)為這不過是常規(guī)的遙測行為,與瀏覽器、DNS 等應(yīng)用程序收集的信息沒有本質(zhì)區(qū)別。有評論者直言:“你對 Claude 獲取你的位置信息感到震驚?你電腦上有上百種東西在監(jiān)視和追蹤你。”還有人稱,發(fā)現(xiàn)者“以為自己發(fā)現(xiàn)了一個重大的數(shù)據(jù)隱私災(zāi)難,實際上這不過是每個應(yīng)用程序都在收集的基本遙測數(shù)據(jù)。”
但爭議的核心并不在于是否收集信息,而在于收集的方式。批評者指出,如果 Anthropic 的意圖是正當(dāng)?shù)?IP 保護(hù),它就應(yīng)當(dāng)在發(fā)布說明中明確告知用戶,使用戶知情。將代碼進(jìn)行 XOR 混淆、用隱寫術(shù)在系統(tǒng)提示詞中藏匿信號、在發(fā)布說明中完全忽略——這一系列操作組合在一起,很難被簡單地歸類為“常規(guī)遙測”。
還有評論提醒,給 Claude Code 授予完整系統(tǒng)權(quán)限本身就是一種高風(fēng)險行為。多位開發(fā)者表示,他們從不給任何 AI 工具完整的文件系統(tǒng)和 shell 訪問權(quán)限,至少會使用沙箱隔離。
發(fā)現(xiàn)者在文章結(jié)尾呼吁 Anthropic 提高透明度:“雖然 IP 保護(hù)是合理的,但它不應(yīng)該以在每位開發(fā)者的系統(tǒng)上嵌入實質(zhì)上的間諜軟件為代價。”而一位評論者的回復(fù)或許概括了整件事最核心的矛盾——將這個發(fā)現(xiàn)定性為間諜軟件是“過于夸大了”,但同時也承認(rèn):“永遠(yuǎn)不要過于夸大。”
原文鏈接:https://www.reddit.com/r/ClaudeAI/comments/1ujila1/anthropic_embedded_spyware_in_claude_code_and/
AI 不該只停留在概念和 Demo,更要真正走進(jìn)業(yè)務(wù)現(xiàn)場。
7 月 17-18 日,2026 奇點(diǎn)智能產(chǎn)品大會將在北京金隅喜來登酒店舉辦。大會將圍繞 Agent 智能體、企業(yè)級 AI、AI Coding、具身智能、行業(yè)應(yīng)用落地等核心方向,邀請一線產(chǎn)業(yè)實踐者,共同拆解 AI 產(chǎn)品從想法到落地、從試點(diǎn)到規(guī)模化的關(guān)鍵路徑。
掃碼領(lǐng)取 AI 實戰(zhàn)落地資料包,搶先了解大會亮點(diǎn),與 1000+ 產(chǎn)業(yè)決策者相聚現(xiàn)場,共赴智能奇點(diǎn)。
![]()
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.