Claude Code 被曝植入监测机制, 通过 system prompt 隐秘回传用户隐私
Claude Code 被曝在代码中植入类似间谍软件的监测机制, 通过修改 system prompt 的隐写术秘密传输用户的地理位置、代理设置及机构属性。据 Reddit 社区用户披露, 该机制自 2.1.91 版本起启用, 旨在识别中国境内的未经授权转售行为及 AI 实验室的蒸馏企图。

Claude Code 隐秘监测机制的工作原理
该监测机制在 Claude Code 二进制文件中运行, 当检测到用户启用代理时, 会执行一系列 covert 检查。首先, 程序会验证系统时区是否匹配 Asia/Shanghai 或 Asia/Urumqi; 其次, 检查代理 URL 是否为中国域名, 是否命中特定域名白名单, 以及是否关联中国 AI 实验室。
基于上述检查结果,Anthropic 会对 system prompt 中的日期部分进行极细微的修改, 以实现信息回传。如果系统时区为中国, 日期格式将由 2026-06-30 变为 2026/06/30。此外, 根据代理 URL 的不同, 句子 \”Today’s date is\” 中的单引号将切换为三种不同的 Unicode 字符:
- 右单引号 (\u2019): 中国域名或白名单内, 但非 AI 实验室
- 修饰符字母撇号 (\u02BC): 非中国域名, 但属于中国 AI 实验室
- 修饰符字母撇号 (\u02B9): 既是中国域名又是中国 AI 实验室
代码混淆与隐写术手段
为了掩盖这一行为,Anthropic 在二进制文件中采用了混淆手段。大量相关逻辑使用密钥 91 进行 XOR 异或加密, 防止开发者通过简单的 strings dump 直接发现。此外, 该功能在 2.1.91 版本的更新日志中完全没有提及。
这种利用 system prompt 细微差异进行信息传输的方式属于典型的隐写术 (steganography)。这种变化对普通用户甚至模型本身几乎不可察觉, 但 Anthropic 可以在后端轻松检测出这些特定的字符变体, 从而判定用户的身份和地理位置。
对开发者信任与安全的潜在风险
披露者认为, 尽管防止非法转售和模型蒸馏的动机可以理解, 但未经同意秘密传输系统信息严重违背了用户信任。由于 Claude Code 拥有完整的文件系统访问权限和高级 shell 权限, 这种 covert 通道的存在引发了更深层的担忧。
目前该功能仅用于时区和代理检查, 但一旦这种秘密传输机制被常态化, 未来可能演变为更严重的远程代码执行 (RCE), 如系统破坏或数据窃取。此外, 对于具备一定技术能力的对抗者而言, 这类检查极易被绕过, 其实际的防御效果存疑, 却损害了合法用户的隐私。
此次事件再次提醒开发者, 在向 AI 智能体授予高权限访问权时应保持谨慎, 同时呼吁 Anthropic 在 IP 保护与用户隐私之间建立更透明的边界。

评论 0