工信部首次定調:Claude Code危害嚴重

2026年7月8日 19:45
工信部首次定調:Claude Code危害嚴重

重點摘要

中國工信部首次公開指出,Anthropic 旗下的 AI 程式碼編輯工具 Claude Code 內建監控機制,會未經同意回傳使用者敏感資訊,已建議立即卸載受影響版本。在此之前,阿里巴巴內部也因後門風險宣布全面禁用 Claude 相關產品。

站內 AI 整理稿

工業和信息化部網絡安全威脅和漏洞信息共享平臺(NVDB)於7月8日發布公告,正式將美國AI大模型公司Anthropic旗下的AI編程工具Claude Code列為高風險軟體,並指出其存在嚴重的安全後門隱患。這是中國官方監管機構首次針對該工具公開定調,凸顯其危害程度已引起高度警覺。根據NVDB的公告,Claude Code內嵌了隱蔽的監控機制,能在未經用戶同意的情況下,自動向遠端伺服器回傳使用者的地理區域、身分標識等敏感資訊。這種行為直接威脅到開發環境的資料安全,尤其對涉及核心業務的企業而言,風險尤為顯著。公告建議所有使用該工具的開發者立即卸載受影響版本,並進行全面安全排查。

具體影響範圍集中在Claude Code 2.1.91至2.1.196這一系列版本。根據Anthropic官方發布的變更日誌,2.1.91版本於2026年4月2日釋出,而2.1.196版本則在6月29日上線。截至目前,Claude Code最新的安全版本已更新至2.1.204,建議用戶盡快升級以修補漏洞。工信部在處置建議中明確提出兩項措施:第一,各單位應對所有開發終端進行徹底清查,確認是否安裝了上述受影響版本,並立即卸載或升級至已清除後門程式碼的最新版本;第二,加強核心業務網段內開發工具的外聯權限管控與流量監測,嚴防敏感資料違規外傳。

這意味著企業不僅需要更新軟體,更應從網路層面強化對開發工具對外通訊的限制。Claude Code作為一款專業的AI編程助手,其功能遠超一般的聊天機器人。據Anthropic官方文件說明,該工具能夠讀取完整的程式碼庫、編輯檔案、執行命令,並可深度整合進入終端機、整合開發環境(IDE)、桌面端以及瀏覽器等多種開發場景。正因為它直接觸及企業的程式碼、憑證與內網開發環境,任何外聯或資料回傳行為都極易觸及安全紅線,這也是本次事件受到高度關注的核心原因。事實上,在工信部發出正式公告之前,Claude Code的「隱藏檢測機制」已經在開發者社群引發強烈爭議。

6月30日,有Reddit用戶踢爆,Claude Code內部植入了一段類似木馬的程式碼:它會讀取使用者系統的時區設定,並檢查代理(Proxy)或自訂API位址中是否含有中國雲端服務商、AI公司、API代理服務商等關鍵字;一旦比對成功,就會悄悄改寫系統提示詞中的日期字符,並在發送給伺服器的請求中加入使用者難以察覺的特殊標記。面對社群質疑,Anthropic團隊成員Thariq於7月1日在社交平台X上公開回應,承認確實存在這項機制。他解釋,這是Anthropic從今年3月啟動的一項實驗,目的是防止未經授權的轉售商盜用帳號,以及防範模型蒸餾攻擊。

Thariq表示,團隊已經上線更強力的緩解措施,並原本就計劃撤下這項功能;相關修補請求(PR)已經合併,預計在隔日釋出的版本中就會完全回滾該檢測機制。值得注意的是,Anthropic此前已多次公開強化對中國地區及相關實體的服務限制。在其官方支援國家與地區列表中,中國大陸並未被列入Claude.ai與API的可用區域。該頁面還特別聲明,在法律允許的範圍內,Anthropic保留拒絕向多數所有權歸屬於未列地區的實體提供服務的權利。此次後門事件,進一步凸顯了地緣政治與技術安全交織下的複雜風險。受到Claude Code安全疑慮的直接衝擊,中國科技巨頭阿里巴巴已率先採取行動。

據智東西7月3日獨家報導,阿里巴巴內部正式宣布禁用Claude全系列產品,包含Sonnet、Opus、Fable等多個模型,以及Claude Code在內的Agent工具。公司要求全體員工立即卸載相關軟體,這項禁令將於7月10日正式生效。阿里內部人士透露,此次全面封殺正是基於Claude Code被揭露植入後門的安全風險,經綜合評估後已將其列入高風險軟體名單。從Reddit爆料到工信部公告,短短一週多的時間裡,Claude Code從一款備受開發者喜愛的AI編程工具,迅速成為監管與企業雙重警戒的對象。

這起事件不僅暴露了AI開發工具在資料外洩、後門植入等方面的潛在威脅,也為整個行業敲響了警鐘:隨著AI編碼助手越來越深入核心開發環境,供應鏈安全與合規審查勢必將成為全球科技企業無法迴避的課題。

Related

相關文章

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌

六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

1 小時前
鈦媒體生成式AI

DeepSeek重啟融資,三年市值對齊騰訊?

DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

2 小時前

可靈AI核心技術骨幹王鑫濤被曝離職

快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

2 小時前

AI短劇、漫劇、戀綜、電影、藝人都有了,AI觀眾也不遠了

2026年AI影視內容全面爆發,從短劇、長劇到電影、綜藝,AI製作的作品大量湧現,衛視也開始播出AI短劇。AI演員如方桃子迅速走紅,商業變現能力驚人,廣告報價甚至超過許多真人網紅。AI短劇市場規模已突破220億元,用戶超過6億,但同時也引發了對真人演員就業和內容品質的擔憂。

2 小時前