Claude Code 官方“投毒”标记中国用户翻车,这次国外用户也怒了
Anthropic 这次又翻车了。6 月 30 日一名 Reddit 用户发了篇逆向分析。他拆了 Claude Code 2.1.196 的二进制文件在里面找到了一段函数。触发条件很具体做的事情很隐蔽。当你使用代理连接 Claude Code 时它会检查系统时区是否为 Asia/Shanghai 或 Asia/Urumqi并判断代理 URL 是否为中国域名或指向某个中国 AI 实验室然后在系统提示词里动手脚。具体干了啥呢改日期格式和英文撇号的 Unicode 字符比如把日期分隔符从「2026-06-30」变成「2026/06/30」「Todays」 里的单引号被替换成另一种肉眼完全无法区分的 Unicode 变体。三个变体对应三种状态命中中国域名、命中中国 AI 实验室关键词、两者都命中。具体显示为• 中国域名 非 AI 实验室 → ’右单引号 • 非中国域名 中国 AI 实验室 → ʼ修饰符撇号 ʼ• 中国域名 中国 AI 实验室 → ʹ修饰符角分号 ʹ三个字符肉眼几乎无法分辨加上日期分隔符的差异一共能编码 6 种身份状态。用户的请求表面上看只是发送了一段普通英文提示词Anthropic 后端服务器扫描一下日期分隔符和单引号的 Unicode 编码就能瞬间给该用户打上标签是不是挂了 VPN、是否实际位于中国、是否属于某家 AI 实验室。被发现后Anthropic 承认了。说这是3月上线的实验用于检测 API 滥用和模型蒸馏攻击承诺在次日回滚。但这件事引发的讨论不只是一个版本回滚能解决的。国内外所以社媒上几个高赞回答直接称其为「间谍软件」。核心争议不完全是 Anthropic 想检测什么而是它选择了这样一种见不得光的方式。文本隐写术Claude Code 这段检测机制具体的触发条件是 ANTHROPIC_BASE_URL 被设置且指向非官方地址。如果这个环境变量没设或者指向 api.anthropic.com路径直接返回无事发生。接下来的检测逻辑分两路。第一路检查系统时区只认两个值Asia/Shanghai 和 Asia/Urumqi。如果命中日期格式从连字符换成斜杠。第二路检查代理域名。域名名单被 base64 编码后通过 XOR 91 混淆藏在二进制里。解码后包含147个条目。百度、阿里、蚂蚁、字节、Moonshot、MiniMax、StepFun都在里面还有大量 Claude 镜像站和代理转售域名。如果域名命中英文撇号被替换。普通撇号 是 U0027命中中国域名换成 U2019右单引号命中 AI 实验室关键词换成 U02BC修饰符撇号两者都命中换成 U02B9修饰符角分号。这三个字符在绝大多数等宽字体里渲染结果完全一样代码审查看不出PR diff 看不出你在终端里复制出来也看不出。系统提示词里本来就有一句固定的话「Todays date is 2026-06-30.」改完之后它看起来还是「Todays date is 2026-06-30.」。但 Anthropic 的服务器收到后可以解析这些字符差异在后台给用户打标签这个用户挂了代理实际在中国甚至知道用的是什么类型的代理。这也是为什么研究者把它叫做文本隐写术prompt steganography。比技术更值得讨论的问题无论是 Reddit、X、还是知乎讨论这件事的几个高赞回答情绪非常一致。Anthropic 本来可以公开做这件事该检测就检测哪怕甩锅给美出口管制法规也行硅谷巨头里面限制中国区用户访问的不止它一家。微软限制中国区访问直接在网页上弹提示谷歌说不做中国市场就不做。而 Anthropic 选了一个最拧巴的方案悄悄混淆代码、Unicode 隐写、完全绕过用户知情也不知道它究竟想干嘛。还有的高赞回答把事件上升到系统性风险的层面。一位安全博主在分析里展开了一个场景Unicode 标准里有数千个视觉上相同的字符仅空格就有十几个码位。一个 500 词的 system prompt 能携带约 100 到 200 bit 的隐写信息。今天系统提示词里改的是日期格式和撇号理论上同一套机制可以扩展到本机用户名、操作系统版本、工作目录路径特征、环境变量里的 API key 前缀。客户端代码能读什么就能编码什么。Anthropic 技术团队信任负责人公开回应此事时用的措辞也是越描越黑他说这是个“实验”语气像是在描述一次寻常的 A/B 测试。但这个所谓的“实验”从今年 3 月运行到 6 月底、涉及多工程师实现、包含了混淆代码和 Unicode 隐写的功能。这个说法在国内外社交媒体上都受到了质疑。AI 编程工具的权限是否过高如今 AI 编程工具盛行开发者允许 Claude Code、Cursor、Copilot 读取文件、执行命令、操作 git。原本大家能接受这些权限的前提是工具是我主动授权的行为是我看得到的。而这次的“隐写”事件打破了这个默认信任。如果你信任了一个编程智能体你给它代码库访问权限让它帮你 commit这些权限本身已经接近 CI/CD 的边界。如果这份信任同时基于一款在二进制里嵌了混淆域名列表和 Unicode 隐写逻辑的工具你需要重新评估的问题不是 Anthropic 的动机是信任模型本身。发现这个问题的安全研究员在自己的博客里写了一段话大意是开发者工具可以有规则API 服务商可以检测滥用。但当一款同时拥有文件系统和 Shell 访问权限的工具开始把分类信息藏在看不见的标点符号里时正确的反应是审查。知乎上有条评论引用了一句话一个被允许读写文件和执行命令的 agent同时在悄悄检测你的网络环境并通过 Unicode 字符把结果上报。今天它能给你报告时区和域名明天就能偷掉你所有的数据。这句话可能有点极端但它的逻辑是对的。信任不是在产品说明里写出来的信任是在没人注意的角落里代码依然干净。失去的信任能回滚吗这项功能针对的是谁那份 147 条域名名单就能看明白。名单里是百度、阿里、字节、Moonshot、MiniMax、StepFun以及大量中国区的代理和镜像站时区检测指向的是上海和乌鲁木齐。也是在最近几天国内又有新一批 Claude Code 用户账号被封禁这与隐写标记的时间线恰好是吻合的Claude Code 一直在加深对中国区用户的封锁已经是人尽皆知的事实。中国社区的愤怒是不言而喻的但这次事件也在海外开发者社区引起了恐慌。Reddit 上那篇逆向分析帖子的评论区里排在最前面的一条评论问了一个让很多人沉默的问题如果一个工具可以因为你是中国人就秘密传输你的系统信息他们还有什么不敢做的是不是也在针对非中国用户做其他看不见的操作Anthropic CEO Dario Amodei 反复在公开场合强调AI安全至上的立场Claude Code的隐写代码让这一切变得更加讽刺。尽管 Anthropic 承诺在下一版本回滚这项功能隐写标记可以被删掉但失去的信任可不会跟着一起恢复。参考链接OSChina — Claude Code 藏在系统提示词里的“暗门”-OSCHINA - 开源 × AI · 开发者生态社区thereallo.dev — 原始逆向分析报告LegitMichel777 https://thereallo.dev/blog/claude-code-prompt-steganographyWhiteFirer — Claude Code 隐写后门技术分析 https://whitefirer.org/posts/2026/07/01/claude-code-backdoor-analysis/

相关新闻

前端转Agent已上岸,我劝你转之前先问清楚这4个问题

前端转Agent已上岸,我劝你转之前先问清楚这4个问题

今年怎么这么多人想转行做AIAgent工程师,真有那么好干吗? 最近刷抖音,首页给我推了好几篇"怎么成为AIAgent工程师"的文章,底下收藏量都不低。身边也有朋友开始学Python、折腾Coze和Dify,说这是下一个风口。 但我有点好…

2026/7/29 8:29:04阅读更多 →
最短路汇总

最短路汇总

Dijkstra Dijkstra的原理/流程? Dijkstra 本质上的思想是贪心,它只适用于不含负权边的图。 1. 初始化 ,其余节点的 值为无穷大。 2. 找一个 值最小的未操作过节点节点 ,把节点 标记。 3. 遍历 的所有出边 ,若&#x…

2026/7/29 8:29:04阅读更多 →
DC-3靶机渗透测试

DC-3靶机渗透测试

先对内网进行探活扫描 nmap -sn 192.168.207.0/24 dc-3的ip是192.168.207.131,进行端口扫描 nmap -sV -p- 192.168.207.131 开放了http服务,上浏览器访问http://192.168.207.131查看一下网站内容 有一个登录框,没有验证码,可以尝…

2026/7/29 8:29:04阅读更多 →
锂电池SOC估算与EKF算法技术详解

锂电池SOC估算与EKF算法技术详解

1. 锂电池SOC估算与扩展卡尔曼滤波技术解析在新能源和储能领域,锂电池的荷电状态(State of Charge, SOC)估算是电池管理系统(BMS)的核心功能之一。准确估算SOC不仅关系到电池的高效使用,更是安全运行的重要…

2026/7/29 12:31:55阅读更多 →
第三方软件渗透测试机构推荐:中承信安,合规检测、权威认证

第三方软件渗透测试机构推荐:中承信安,合规检测、权威认证

随着线上业务持续扩张,应用软件、小程序、管理平台面临的网络攻击持续增多。不少企业做完漏洞扫描依然出现数据泄露,根源在于缺少专业软件渗透测试。很多单位不清楚渗透测试适用场景、合规要求,也不知道如何挑选正规第三方检测服务商。 企业为…

2026/7/29 12:31:55阅读更多 →
天线OTA测试报告解读:TRP、EIRP与辐射效率核心指标深度解析

天线OTA测试报告解读:TRP、EIRP与辐射效率核心指标深度解析

1. 项目概述:一份天线OTA测试报告的深度解读最近在整理一些老项目的技术档案,翻出了一份德州仪器(TI)DN611天线套件在2.4GHz频段的OTA(Over-The-Air)测试报告。这份报告虽然发布于2010年,但其中…

2026/7/29 12:31:55阅读更多 →
C++ constexpr性能优化实战指南

C++ constexpr性能优化实战指南

1. 为什么需要关注constexpr性能?在C社区里,constexpr就像一位低调的魔术师——它能让你的代码在编译期完成计算,把运行时负担直接消除。但真正做过性能敏感项目的开发者都知道,这个魔术师有时候会变出令人惊喜的把戏,…

2026/7/29 12:31:55阅读更多 →
嵌入式Linux输入子系统实战:在Intel Edison上监听键盘事件

嵌入式Linux输入子系统实战:在Intel Edison上监听键盘事件

1. 项目概述:在Edison平台上捕获键盘输入如果你正在开发一个基于Intel Edison或类似嵌入式Linux平台的交互式项目,比如一个信息亭、一个智能控制面板,或者一个自定义的游戏控制器,那么“监听键盘事件”绝对是一个绕不开的核心功能…

2026/7/29 12:31:55阅读更多 →
有源电力滤波器(APF)Simulink建模与谐波治理实践

有源电力滤波器(APF)Simulink建模与谐波治理实践

1. 有源电力滤波器(APF)基础与Simulink建模价值有源电力滤波器(Active Power Filter, APF)作为现代电力电子技术的典型应用,其核心功能是动态补偿电网中的谐波、无功功率和不平衡电流。与传统LC无源滤波器相比&#xf…

2026/7/29 12:29:55阅读更多 →
覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

🔹 工具基础介绍 OpenClaw 是开源生态中一款实用性较强的本地智能工具,凭借本地离线运行、可视化图形操作和任务自动化三大核心特性,赢得了众多用户的青睐。与普通在线对话AI工具不同,它属于能够直接操控本机软硬件的智能数字员工…

2026/7/29 9:47:45阅读更多 →
伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

所谓液压伺服阀体的精密激光焊接,是用激光束对阀座壳体(通常为不锈钢或铝合金)进行密封焊接,使阀体在21-35MPa的高压液压油或压缩气体中长期运行而不发生介质泄漏。液压伺服阀是高端液压系统的"大脑"。从航空航天飞行控…

2026/7/29 7:00:19阅读更多 →
D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南 【免费下载链接】d2dx D2DX is a complete solution to make Diablo II run well on modern PCs, with high fps and better resolutions. 项目地址: https://gitcode.com/gh_mirrors/d2/d2dx 你是否还在…

2026/7/29 7:58:51阅读更多 →
28. Agent 执行到一半想暂停?用 interrupt 给它设个“关卡“!

28. Agent 执行到一半想暂停?用 interrupt 给它设个“关卡“!

28. Agent 执行到一半想暂停?用 interrupt 给它设个“关卡“! 在构建复杂的 Agent 系统时,我们经常会遇到这样的场景:Agent 正在执行一个多步骤的任务,比如“下单购买商品”,但执行到一半时,我们…

2026/7/29 0:01:46阅读更多 →
自律同行,突破无界!NANK南卡正式官宣曾舜晞成为品牌代言人

自律同行,突破无界!NANK南卡正式官宣曾舜晞成为品牌代言人

近日,国际专注开放式技术研发的声学品牌Nank南卡,正式官宣实力艺人曾舜晞担任品牌代言人。消息一经发出便轰动全网。为什么耳机品牌不选择流量明星、老牌歌手?而且是选择曾舜晞?让我们一起来探索一下!比起短期的流量&a…

2026/7/29 0:01:46阅读更多 →
【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

一、本文介绍 🔥本文在RT-DETR多模态融合目标检测中引入RLAB残差线性注意力模块,可在不同模态特征交互阶段进行多次残差细化,使可见光、红外等特征在尺度、语义和空间位置上更好对齐;随后将细化特征与解码器输出拼接并生成Q、K、V,通过线性注意力自适应强化关键通道、目…

2026/7/29 0:01:46阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/28 20:22:24阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/29 4:31:51阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/28 2:35:58阅读更多 →