7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布官方风险提示,AI编程工具Claude Code存在安全后门隐患,危害严重。
Claude Code是美国Anthropic公司开发的AI编程工具,可根据文字需求自主完成代码编写、修复等工作。NVDB监测发现,该工具内置了监控机制,未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息。受影响版本覆盖Claude Code 2.1.91至2.1.196。Anthropic官方变更日志显示,2.1.91发布于4月2日,2.1.196发布于6月29日。截至7月8日,最新版本已更新至2.1.204。
工信部建议相关单位和用户立即开展全面排查,安装受影响版本的开发终端立即卸载或升级至已清除相关后门代码的最新安全版本;同时加强核心业务网段内开发工具外联权限管控与流量监测,防止敏感数据违规外传。
此次官方提示之前,Claude Code已因“隐藏检测机制”引发争议。6月底有开发者发现,Claude Code客户端内置隐蔽用户识别系统,通过本地时区、代理地址等信息判断用户是否与中国相关,并将结果隐藏在系统提示词中回传服务器。7月1日,Anthropic团队成员公开承认该机制存在,称系今年3月上线的“实验性”反滥用措施,并承诺在下一版本中移除。
7月3日,阿里巴巴内部宣布全面禁用Claude,自7月10日起禁止内部员工在办公环境下使用,并推荐使用自研AI编程工具Qoder作为替代方案。据阿里内部人士透露,因Claude Code被曝存在植入后门的安全风险,阿里经综合评估后已将其列入高风险软件名单。
