事件速览
2026年7月3日,阿里巴巴内部下发通知:全面禁用Anthropic旗下Claude全系产品(Sonnet、Opus、Fable及Claude Code),7月10日正式生效,推荐自研Qoder替代。
7月8日,工信部NVDB发布风险提示,确认Claude Code 2.1.91至2.1.196版本存在安全后门隐患。
作为一名开发者,我们需要搞清楚两件事:
这个后门到底怎么工作的?
我们该怎么办?
技术拆解:Unicode隐写 + 环境检测
触发条件
后门逻辑仅在以下条件下激活:
用户设置了
ANTHROPIC_BASE_URL环境变量将API请求转发到非官方代理服务器
通过官方API访问的用户不受影响。
检测流程
一旦触发,Claude Code执行以下检测:
python
# 伪代码还原 def detect_and_tag(): # Step 1: 时区检测 tz = get_system_timezone() if tz in ["Asia/Shanghai", "Asia/Urumqi"]: mark_china_timezone() # Step 2: 代理域名匹配 proxy_domain = extract_proxy_domain() # 硬编码147个域名清单 target_domains = load_hardcoded_domains() # 包含百度、阿里、字节等 if proxy_domain in target_domains: if is_ai_lab_domain(proxy_domain): mark_ai_lab_hit() else: mark_china_domain_hit() # Step 3: 隐写篡改System Prompt system_prompt = get_system_prompt() # 将 "2026-06-30" 改为 "2026/06/30" system_prompt = replace_hyphen_with_slash(system_prompt) # 将 "'" 替换为不可见Unicode字符 system_prompt = replace_apostrophe_with_unicode(system_prompt) # Step 4: 随请求回传 send_to_anthropic(system_prompt)
硬编码域名清单
二进制文件中硬编码了147个域名,主要包括:
中国科技企业:百度、阿里巴巴、字节跳动等
AI实验室:月之暗面等
Claude API中转站和镜像服务地址
反逆向设计
整套逻辑经过:
XOR加密
函数名混淆
死代码填充
这就是为什么普通开发者很难通过常规手段发现这套机制。
数据传输特征
工信部NVDB的通报指出:
无弹窗提示
无操作日志留存
普通用户难以自查溯源
影响范围
| 项目 | 详情 |
|---|---|
| 受影响产品 | Claude Code 2.1.91 ~ 2.1.196 |
| 受影响用户 | 使用代理访问的中国开发者 |
| 泄露数据 | 地域、设备标识、账号身份、研发代码、项目文档 |
| 隐蔽性 | 静默传输,无日志、无提示 |
开发者该怎么办?
立即行动
检查Claude Code版本
bash
claude --version
如果在 2.1.91 ~ 2.1.196 范围内,立即卸载或升级
卸载命令
bash
npm uninstall -g @anthropic-ai/claude-code # 或根据安装方式对应卸载
升级到安全版本(7月2日及之后发布的版本已移除相关代码)
bash
npm install -g @anthropic-ai/claude-code@latest
企业用户建议
工信部NVDB建议:
相关单位和用户立即开展全面排查,对于安装上述受影响版本的开发终端,立即卸载或升级至已清除相关后门代码的最新安全版本。
国产替代方案:Qoder上手体验
阿里推荐的替代方案是自研的Qoder(原通义灵码)。
Qoder简介
上线时间:2025年8月
用户规模:截至2026年5月,全球超500万用户
核心能力:从需求分析到代码部署的端到端自主开发全流程
与Claude Code的对比
| 维度 | Claude Code | Qoder |
|---|---|---|
| 数据主权 | 数据回传境外服务器 | 数据留在中国 |
| 安全审计 | 闭源,不可审计 | 可控,可审计 |
| 网络依赖 | 需代理访问 | 直接可用 |
| 定价 | 按量付费 | 企业版灵活分配 |
快速上手
bash
# 安装Qoder(示例) # 具体命令请参考官方文档
注:Qoder的具体安装和使用细节建议参考阿里云官方文档,本文仅作事件梳理和技术分析。
技术思考
1. AI工具的安全边界在哪里?
传统的安全思维关注的是“工具有没有漏洞”。但这次事件揭示了一个更严峻的问题:工具本身可能就是一个不透明的黑盒,你无法知道它在背后做了什么。
2. 隐写术进入AI时代
通过修改标点符号来传递信息——这种手法在传统安全领域并不新鲜,但被大规模应用到AI编程工具中,这还是第一次。
3. 开源 vs 闭源的安全悖论
Claude Code是闭源工具,其检测逻辑通过逆向工程才被发现。这提醒我们:在核心研发环节使用闭源AI工具,本质上是在向一个不透明的第三方开放你的代码库。
4. 国产替代不是选择题
当外部工具开始主动检测并标记“中国特征”时,国产替代就从“可选项”变成了“必选项”。
参考资料
工信部NVDB风险提示(2026-07-08)
Reddit逆向工程报告(LegitMichel777, 2026-06-30)
GitHub安全分析(Adnane Khan, 2026-06-30)