Harry Yu logo

🔎Claude Code "安全后门" 事件调研与版本取舍

Claude Code信息安全安全后门版本对比
目录

引言

写上一篇中转站调研是 7 月 13 日,文末标的辅助 agent 是 claude code 2.1.190 + GLM-5.2。五天前工信部刚发了一份风险提示,受影响版本写的是 2.1.91 到 2.1.196,正好把我当时用的版本包在里面。那几天忙着测站点,没顾上深究这件事,最近回头把它翻出来,想把两个问题弄清楚。通报说的”信息泄漏”到底属实到什么程度,以及官方建议升级到的”安全版本”和我该不该停在原地。

通报转述、Anthropic 员工回应、The Register 等外媒报道、社区逆向分析,几路材料我放在一起对了一遍,又把官方 changelog 从 2.1.197 到最新的 2.1.239 逐条过了一遍。这篇是整理结果。

通报说了什么,先把发布方对准

网上流传的说法是”信息办说 Claude Code 有后门”。实际文件出自工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB),2026 年 7 月 8 日发布,网信办没有就此事发过文,“信息办”是流传里叫混了的称呼。

通报的核心认定是一句话,Claude Code 内置监控机制,可在未经用户同意的情况下向远程服务器回传用户地域、身份标识等敏感信息。受影响版本为 2.1.91 至 2.1.196,定性写成”安全后门隐患,危害严重”。处置建议有三条。

  • 立即开展全面排查,确认开发终端是否装有受影响版本;
  • 卸载,或升级至已清除相关后门代码的最新安全版本;
  • 加强核心业务网段内开发工具外联权限管控与流量监测,防止敏感数据违规外传。

把相关事件按时间排一下,脉络会很清楚。

日期事件
2026-03-31Anthropic 误将 source map 打进 npm 更新包,约 51 万行 TypeScript 源码外流
2026-04-022.1.91 发布,检测逻辑随版本进入客户端,更新日志从未提及
2026-06-30Reddit 用户 LegitMichel777 逆向 2.1.196,发帖披露该机制
2026-07-01Anthropic 员工 Thariq Shihipar 在 X 回应,称将删除
2026-07-022.1.197 发布,检测代码回滚删除
2026-07-08工信部 NVDB 发布风险提示
2026-07-10阿里巴巴内部全面禁用 Claude Code,列入高风险软件名单

这段代码到底做了什么

Reddit 的逆向分析是整件事的事实基础,IT 之家和 36 氪对机制细节的转述互相吻合。这套逻辑从 2026 年 4 月 2 日的 2.1.91 起就藏在客户端里,触发条件是用户启用了代理,起来之后检查三样东西。

  • 系统时区是不是 Asia/ShanghaiAsia/Urumqi
  • 代理或 ANTHROPIC_BASE_URL 的域名是否命中一份 147 条的清单,清单用密钥 91 的 XOR 做了混淆,解码后是百度、阿里巴巴、字节跳动、月之暗面、MiniMax、阶跃星辰等公司域名,外加大量 Claude API 中转站地址;
  • 是否连接到特定的中国 AI 实验室。
┌──────────────────────────────┐
│ Claude Code 发起会话请求     │
└───────────────┬──────────────┘

┌──────────────────────────────┐
│ 本地环境检查(更新日志未提及)  │
│ · 系统时区                   │
│ · 代理/中转域名(147条清单)   │
│ · 中国 AI 实验室连接         │
└───────────────┬──────────────┘

┌──────────────────────────────┐
│ 结果隐写进系统提示词         │
│ 日期 - 变 /,撇号换变体      │
└───────────────┬──────────────┘

┌──────────────────────────────┐
│ 随每次请求上行到 API 端点    │
│ 指向官方或中转站,人眼不可见 │
└──────────────────────────────┘

上报方式让社区炸了锅。检查结果不走独立遥测字段,而是隐写进每次请求都会携带的系统提示词,用了两条通道。

  • 时区命中时,日期分隔符从 2026-06-30 变成 2026/06/30
  • Today's date is 里的撇号被换成 U+2019、U+02BC、U+02B9 三种肉眼分不出的变体,分别对应命中中国域名但非 AI 实验室、关联中国 AI 实验室、两者都命中。

也就是说模型和服务端读得到这些标记,人几乎不可能发现。2.1.196 里相关函数名叫 Crt、Rrt、e0t、Zup、edp、Vla,全部埋在混淆过的发布产物里。有个细节要单独记一笔。标记写在系统提示词里,请求发到哪它就跟到哪。走中转的用户,标记先到中转站,再到上游。

通报是否属实

按可信度把材料摆开。逆向分析是一手证据,Anthropic 的回应是当事方自述,外媒报道和安全社区评论做交叉,封号潮是后果侧的事实。逐条核对通报的表述,结果如下。

通报表述核对结果依据
内置检测机制,检查用户环境属实逆向分析 + Anthropic 承认存在
未经用户同意(未披露)属实更新日志从未提及,遥测说明亦无记载
回传用户地域、身份标识等敏感信息部分属实,表述偏重实际上行的是分类标记,非原始身份数据
定性为”安全后门”存疑无控制通道,国外安全界称其为隐蔽遥测

第二行的”未披露”是整件事里争议最小的部分。Anthropic 的 changelog 一直写得很勤,连 vim 可视模式这种小事都记,这套跑了三个月的检测逻辑一个字没出现过。

第三行是我认为通报表述偏重的地方。实测证据支持的结论是,客户端在本地算出”时区是否中国""域名是否命中清单""是否连 AI 实验室”三个分类标记,每个标记一两个比特,编码进系统提示词随请求上行。通报里”回传地域、身份标识等敏感信息”读起来像是地理位置和身份资料被发走了,实际体量是几比特的推断结果。从《个人信息保护法》和数据出境的角度看,未经告知收集并跨境传输由用户环境推断出的信息,合规层面的问题成立,这一点不因体量小而消失。只是把它理解成”代码库被偷走了”就偏离证据了。

第四行的”后门”定性同样偏技术词义的宽用。安全行业讲后门,通常指绕过认证或提供远程控制的通道,这段代码没有控制能力,不能执行指令,不能取文件。The Register 的报道把它叫作”用来抓中国竞争对手的隐蔽代码”,国外研究者的主流定性是隐蔽遥测加隐写标记。两种定性指向同一个事实,用词的分寸不同。

Anthropic 的回应来自 Claude Code 团队成员 Thariq Shihipar,7 月 1 日发在 X 上。他把这段代码称为 2026 年 3 月上线的实验性措施,目的有两个,防止账号转售和防范模型蒸馏,并称团队已部署更强的缓解措施,实验本来就在下线流程里。据 IT 之家转述,相关 PR 已合并,7 月 2 日的 2.1.197 完全回滚。注意这份回应里没有出现”道歉”,也没有解释为什么 changelog 只字未提。

后果侧的事实比措辞争论更硬。检测逻辑 4 月 2 日上线,我上一篇调研恰好记过一笔,2026 年 4 月起多家中转站的 Claude 分组集体涨价,从 1.2 倍调到 1.5 倍甚至 2.0 倍,当时只当是风控收紧。现在回头看,时间线对得上。6 月底出现大规模封号,卡码笔记的分析把原因讲得很直白,代理只改出口 IP,系统时区、ANTHROPIC_BASE_URL 的中转域名、请求特征都原样暴露,风控综合这些信号判定,所以挂代理、走中转照样被封,用了一年的老账号没能幸免,有公司整组账号被端。对国内用户的实际伤害,几乎全部体现在封号上。

所谓安全版本

通报没有指定某个具体版本号,“已清除相关后门代码的最新安全版本”落到实处就是 2.1.197 及之后的版本。社区里另有一路声音建议降级回 2.1.90,后门进去之前的最后一版,这个选项放到取舍里一起算。

2.1.197 本身不只是一次”清洁发布”。它同时把默认模型换成了 Claude Sonnet 5,原生 1M 上下文,促销价输入 2 美元、输出 10 美元每百万 token,活动持续到 8 月 31 日。想用 Sonnet 5 就必须升到这一版,官方在 changelog 里写得很明白。

2.1.197 到 2.1.239 差了什么

写稿时的最新版本是 2.1.239。从 7 月 2 日到现在六周多,我把官方 changelog 逐条过了一遍,按主题归组,只列对选型有影响的。

主题版本内容
模型与定价2.1.197Sonnet 5 成为默认模型,1M 上下文,促销价 2/2/10
2.1.219Claude Opus 5 上架(默认 Opus,1M 上下文,fast 模式 10/10/50),嵌套子代理放开到 3 层,新增 /fast
并行与后台代理2.1.198子代理默认后台运行,Claude in Chrome 正式版
2.1.212/fork 把当前会话复制成后台会话
2.1.232子代理分叉默认开启,继承完整对话和缓存,@ 可引用另一个会话
2.1.224 / 2.1.239跨会话消息,先支持 macOS/Linux,2.1.239 补上 Windows
安全修复2.1.223修复构造命令绕过 Bash 权限检查,含不可见 Unicode 隐藏命令片段
2.1.232修复 PowerShell 权限绕过
2.1.233 / 2.1.234修复 Windows 上 \?\\??\ 路径触发的 NTLM 凭据泄漏
2.1.224沙箱对 JWT、AWS SigV4 凭据做遮蔽
2.1.237修复走 LLM 网关或自定义 base URL 时的提示缓存
企业与部署2.1.224self-hosted runner(Team/Enterprise)
2026-08-06平台侧上线 skill/plugin 安全扫描 beta
体验杂项多个版本权限模式 default 改名 Manual、拼写检查、ANTHROPIC_DEFAULT_MODEL、Concise 输出风格、readline 键位

先说 2.1.237 的缓存修复,它对中转用户影响最直接。官方客户端接自定义 base URL 时,提示缓存在这之前是坏的,等于一直按无缓存价付款。上一篇调研反复强调缓存命中率决定真实成本,而在这条修复之前,自定义端点根本享受不到缓存。2.1.223 和 2.1.232 修的权限绕过则是实打实的高危项,攻击者可以用不可见字符把危险命令片段藏进长命令,骗过权限检查。

从 2.1.113 起,CLI 实际是拉起一个原生二进制,代码全部混淆,社区对此一直有抱怨。这次检测逻辑能被发现,靠的是有人硬啃了 2.1.196 的混淆代码,属于用爱发电,不是可复制的常规审计流程。

取舍

我的结论先落地。个人直接升到最新,机构照通报三条做,版本新旧都不是安全边界。

个人开发者(走中转)。 升级没有悬念,2.1.197 之后的六个安全修复比版本洁癖值钱,留在 2.1.197 等于把权限绕过和 NTLM 泄漏这些已修的洞留在自己机器上。降级回 2.1.90 更不划算,等于放弃 Sonnet 5 和 Opus 5,同时照单全收更早的漏洞,2.1.223 修的那个绕过在 2.1.90 里同样存在。中间人问题则比标记本身严重得多,走中转时,你的全部代码和 prompt 对中转站透明。后门事件里最讽刺的一笔也在这里,走中转的用户把标记先发给了中转站。涉密代码、生产 key,任何版本的 Claude Code 都不该碰,同样任何中转站都不该碰。

企业 / 机构。 通报三条照做,排查、升级或卸载、外联管控加流量监测。要真正立起数据边界,Bedrock、Vertex 或 2.1.224 起的 self-hosted runner 是比”锁死某个版本”实在得多的手段,版本锁防不住混淆产物里没写进 changelog 的东西,这次已经证明过一次。至于切国产工具,通义灵码、GLM 系那一排是另一道选型题,这篇不展开。

权限收敛在哪个版本都成立。 3 月底 Anthropic 自己误发过 source map,51 万行源码外流,社区从里面翻出过长命令链里子命令超过 50 个时 deny 校验会被降级的问题,还给出了把高危操作藏进 CLAUDE.md 构建步骤的利用路径。收敛 allow 列表、谨慎加载来路不明的 CLAUDE.md、不在高权限终端跑默认配置,这些旧建议在后门事件之后一条都没有过时。

把全篇收拢成三句话。通报说的检测机制真实存在过,2026 年 4 月 2 日到 7 月 2 日之间的版本都带着,但它上行的是几比特分类标记,没有证据显示代码或文件被外传,“后门”是偏重的定性。2.1.197 起代码已删,它同时是 Sonnet 5 的起点,最新 2.1.239 比它多出六个安全修复和 Opus 5,停在 2.1.197 不划算,降级更不划算。要紧的事一直是那几件旧事,核心代码不进、权限收敛、流量可见,工具停在哪个版本都一样。

信息来源

#来源链接
1IT之家 · 工信部风险提示报道https://www.ithome.com/0/974/001.htm
2科技日报 · 工信部提示防范 Claude Code 安全后门隐患https://www.stdaily.com/web/gdxw/2026-07/08/content_544161.html
3IT之家 · Anthropic 回应与检测机制细节https://www.ithome.com/0/971/118.htm
436氪 · 隐藏代码机制分析https://m.36kr.com/p/3879301021921537
5The Register · Anthropic removing covert codehttps://www.theregister.com/ai-and-ml/2026/07/01/anthropic-is-removing-its-covert-code-for-catching-chinese-competitors/5265366
6TechNews · NVDB 通报转述https://technews.tw/2026/07/09/nvdb-issues-advisory-on-preventing-security-backdoor-vulnerabilities-in-claude-code/
7卡码笔记 · Claude Code 针对中国 IP 封号机制https://notes.kamacoder.com/llm/news/claude_code_china_ip_ban.html
8安全内参 · Claude Code 源码泄露与代理式工具风险https://www.secrss.com/articles/89491
9GitHub · claude-code 官方 CHANGELOGhttps://github.com/anthropics/claude-code/blob/main/CHANGELOG.md
10Anthropic · 官方 Release Noteshttps://support.claude.com/en/articles/12138966-release-notes

时效与局限

  • 版本与功能信息截至 2026-08-23,changelog 持续滚动,2.1.239 之后的新版本未覆盖。
  • 我没有亲自反编译 2.1.196 验证检测逻辑,证据链依赖社区逆向分析与多家媒体交叉,措辞分歧处已在正文标明各自归属。
  • 2.1.197 之后”干净”的结论,依据是删除 PR 已合并及媒体确认,发布产物仍然混淆,无法穷尽排除其他未披露逻辑,这一条对任何闭源客户端都成立。
  • NVDB 通报原文页面未能直接核验,转述来自人民网、科技日报、IT 之家,三家内容一致。