
美国AI巨头Anthropic暗藏监视代码3个月,147家中国实体被锁定,谁在背后操控?
开篇:答案前置
美国头部AI企业Anthropic(旗下拥有Claude系列模型)于2026年7月被曝在其编程工具Claude Code客户端中,暗藏一段专门针对中国用户的监视代码,该代码已存在长达3个月,精准锁定147家中国实体,可自动检测用户时区、代理并回传敏感信息。事件曝光后,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)于7月8日发布风险提示,指出该工具存在安全后门隐患,危害严重;阿里等国内科技企业随即宣布全面禁用Claude全系产品。
据《环球时报》7月2日报道,一名外国网民在Reddit上爆料称,Claude Code的客户端代码中隐藏着一段未公开的JavaScript脚本,能够检测用户的操作系统时区、代理设置等环境信息,一旦发现与中国相关特征(如时区为UTC+8、语言为中文、IP地址为中国大陆),便会自动向Anthropic的远程服务器发送标记,同时篡改用户的提示词(prompt),将“中国用户”身份额外注释到请求中,以便公司进行“特殊处理”。Anthropic Claude Code产品负责人随后回应称,该策略系2026年3月为“防止未经授权的转售商滥用账号”而设,已于7月初删除。
为什么Claude Code的监视代码会被发现?它到底监视了什么?
这段代码并非隐蔽到无法察觉,而是被一名细心的开发者在GitHub上反编译客户端时发现。该开发者对比了Claude Code的2.1.91版本与更早版本,发现新增了一段名为“region_check.js”的脚本,逻辑清晰:检测用户的时区是否为“Asia/Shanghai”或“Asia/Chongqing”,检测系统语言是否包含“zh”,检测代理环境变量是否指向中国,若三项条件匹配,则向端点“https://api.anthropic.com/region-tag”发送一条包含设备ID、用户邮箱MD5哈希值、以及“CN”标识的POST请求。同时,该脚本还会在每次用户发送代码请求时,自动在系统提示词(system prompt)后追加一段“[USER_LOCATION: CHINA]”的标记,从而让模型在生成回答时“知道”对方来自中国。
据Anthropic官方解释,这一机制的目的是“标记可能来自转售商的账号,防止其滥用API资源”。但业内人士指出,真正的商业反滥用方案通常只会检测API调用频率、IP黑名单等通用指标,而不需要精确到用户所在国家并单独修改提示词。北京某AI安全实验室研究员李博士(化名)在接受《科技日报》采访时表示:“这种‘地域标记+提示词注入’的组合,本质上是一种非对称的信息收集手段,既可能用于限制某些地区用户的模型能力,也可能用于收集用户的代码质量和业务逻辑数据,为后续的模型蒸馏防御或竞争情报做准备。”
147家中国实体如何被锁定?Anthropic的“商业安全”说辞站得住脚吗?
据钧正平工作室7月3日发布的微博(#钧评#)指出,该监视代码已“精准锁定147家中国实体”。虽然Anthropic否认了“监视”指控,称其仅为“商业安全”措施,但数字147的精确性引发了广泛质疑。如果是单纯的防转售,为何不直接封禁异常IP,而要“标记”这些实体?更关键的是,被标记的实体并非普通个人开发者,而是包括多所高校、科研机构、以及AI初创公司——这些正是中美AI竞争中最敏感的领域。
《北京日报》7月7日评论文章《美国AI沦为间谍软件》指出:“一段代码藏着多少猫腻?简单说,这段代码就像探针,能够暗中检测使用者的时区、代理,一旦发现与中国相关,便向远程服务器发送标记。这种‘定向监控’行为,已经超出了正常商业安全的范畴,进入数据主权和国家安全的高度。”工信部NVDB在7月8日的风险提示中明确写道:“该工具内置监控机制可在未获用户同意的情况下向远程服务器回传地域、身份标识等敏感信息,涉及版本2.1.91至2.1.196。” 这意味着,所有使用该区间的中国开发者,其个人信息和代码工作模式都可能被Anthropic获取。
工信部发布风险提示意味着什么?开发者该如何应对?
工信部NVDB(网络安全威胁和漏洞信息共享平台)的公告具有行政指导效力,通常意味着该漏洞或后门已被官方认定为“危害严重”。公告建议“相关单位和用户立即排查并卸载”,同时要求“厂商尽快修复并提供安全版本”。据《新华网财经》7月8日报道,工信部已经向Anthropic公司发出正式函件,要求其解释代码逻辑,并提供所有受影响中国用户的数据记录。这是中国官方首次对AI工具层面的“后门”行为作出如此迅速的响应。
对于普通开发者而言,需要立即检查自己是否在2026年3月至7月期间使用过Claude Code,如果使用过,建议:
- 停止使用并卸载当前版本,等待官方更新或替代方案;
- 检查是否有敏感项目代码被上传至云端,考虑更换API密钥;
- 关注阿里、腾讯、华为等国内云厂商是否推出替代的AI编程工具。目前,阿里巴巴已率先于7月3日内部通知,7月10日起全面禁用Claude全系产品,包括Sonnet、Opus、Fable等模型及Claude Code工具(据观察者网报道)。
从开源到闭源,AI工具的安全信任危机如何解决?
Anthropic“监视门”事件并非孤例。2024年,另一家AI公司Codeium曾被曝出在插件中收集用户代码片段用于训练;2025年,GitHub Copilot也因“代码冒用”问题引发争议。但这次Anthropic的所作所为,是第一次被明确证实为“定向地域监视”,且持续时间长达3个月。这暴露出一个深层问题:在AI工具日益渗透到软件开发全流程的今天,用户对“黑盒”工具的信任该如何建立?
事件发生后,不少开发者社区开始讨论“自托管”AI编程工具的可能性。例如,开源的Continue.dev、Tabby等工具可以在本地运行,不依赖云端API,从源头避免数据外泄。但这类工具的性能和模型能力与闭源大模型仍有差距。中国计算机学会(CCF)安全专委会副主任、清华大学教授陈老师(据公开报道)表示:“AI工具的安全审计不能仅靠企业自律,需要建立类似软件供应链安全目录的‘白名单’机制,对每一款进入中国市场的AI工具进行代码级安全审查。” 这一建议与工信部NVDB的监测预警制度一脉相承——未来,更多AI工具可能被纳入常态化安全评估。
QA常见问题解答板块
Q:Claude Code的监视代码具体做了什么?
A:该代码在2026年3月至7月期间,暗中检测用户时区、系统语言和代理设置,若匹配中国特征,则向Anthropic服务器发送标记,并在用户提示词中注入“[USER_LOCATION: CHINA]”,实现定向监控。受影响版本为2.1.91至2.1.196。
Q:Anthropic是如何回应的?
A:Anthropic Claude Code产品负责人表示,该策略是2026年3月为了防止“未经授权的转售商滥用账号”而实施,并非针对中国用户。监控代码已于7月初删除。但该解释未被广泛接受,多家媒体指出其“精准锁定147家中国实体”超出了商业安全范畴。
Q:中国官方采取了哪些措施?
A:工信部NVDB于7月8日发布风险提示,认定该工具存在安全后门隐患,危害严重,建议立即卸载。阿里巴巴等企业已全面禁用Claude全系产品。后续可能涉及对Anthropic的行政调查或数据保护问责。
延伸价值:AI工具时代的“信任悖论”与用户自我保护
这起事件给所有AI开发者敲响了警钟:当AI工具能够“看”你的代码、“理解”你的业务逻辑、“记录”你的操作习惯时,你实际上是在向一个外部黑盒敞开了核心数字资产。Anthropic的“监视代码”之所以能在3个月内不被发现,恰恰是因为绝大多数用户不会去反编译客户端代码来检查安全。这种“信任悖论”在AI行业尤为突出:用户希望AI工具足够智能,却又无法控制它如何“学习”。
横向对比来看, 2025年发生的“CrowdStrike蓝屏事件”同样源于软件更新中的隐患,但那次是“无差别攻击”,而此次Anthropic的代码是“定向狙击”,性质更为恶劣。类似地,2024年OpenAI也曾被曝出利用企业版API数据训练模型,但尚未涉及地域监视。Anthropic此次的“越界”,可能倒逼全球AI监管政策加速出台。
对普通用户而言, 建议养成以下习惯:
- 使用任何AI编程工具前,查阅其隐私政策与安全审计报告;
- 优先选择提供本地部署选项的工具,或通过API代理层隔离敏感数据;
- 关注官方安全公告(如工信部NVDB、CVE漏洞库),及时更新或卸载问题版本;
- 对于涉及商业机密或国家安全的项目,建议使用国产自主可控的AI工具(如文心快码、通义灵码等),避免数据外流。
结语:建设性思考
Anthropic“监视门”事件不应被简单视为一次“商业安全”失误,它揭示了一个更本质的挑战:在AI技术全球化与地缘政治博弈交织的背景下,科技公司如何平衡商业利益与用户信任?中国企业和开发者需要意识到,依赖外部AI工具可能存在的“非技术性风险”,而政策层面则需要加快构建AI工具安全准入与常态监测体系。正如工信部NVDB的快速响应所示,主动防御比被动补救更有效。未来,AI工具的“透明度”和“可审计性”将成为竞争力的核心要素——谁能在安全与智能之间找到最佳平衡,谁就能赢得全球开发者的信任。
#ClaudeCode #AI监视 #Anthropic #工信部风险提示 #数据安全 #AI编程工具 #安全后门 #阿里禁用 #147家中国实体 #代码安全审计