安全警报:Claude Code 被曝存在安全后门,官方已启动紧急修复

工业和信息化部国家漏洞数据库(NVDB)发布风险警告,指出 AI 编程工具 Claude Code 的多个版本内置了未公开的“安全后门”,可在未授权情况下收集用户地理位置和身份标识并回传至远程服务器。 Anthropic 官方承认这是一项未在更新日志中披露的“实验性”措施,目前已在新版中移除了该功能。

安全警报:Claude Code 被曝存在安全后门,官方已启动紧急修复

一句话看懂:工业和信息化部国家漏洞数据库(NVDB)发布风险警告,指出 AI 编程工具 Claude Code 的多个版本内置了未公开的“安全后门”,可在未授权情况下收集用户地理位置和身份标识并回传至远程服务器。 Anthropic 官方承认这是一项未在更新日志中披露的“实验性”措施,目前已在新版中移除了该功能。

事件核心:发生了什么

据 NVDB 监测,受影响版本为 Claude Code 2.1.91 至 2.1.196。自今年 4 月 2 日发布 2.1.91 版本起,该工具中埋藏了一个隐藏检测机制,能够在用户不知情的情况下,实时检查系统时区和代理服务器信息,以识别特定地区用户,并自动将包括地理位置与身份标识在内的敏感数据传输至远程服务器。该机制从未出现在任何更新日志中。一名开发者在反向工程 2.1.196 版本时意外发现了它,随后引发了 NVDB 的正式预警。Anthropic 团队成员 Thariq Shihipar 回应称,这属于“实验性”功能,本意是为防止账号转售和防御模型蒸馏攻击。官方已于 7 月 2 日发布新版本移除了该检测功能。

为什么重要

这是主流 AI 开发工具首次被国家级漏洞数据库点名的后门事件,直接影响 AI 开发生态中对企业级安全的信任底线。Claude Code 作为 Claude 大模型的重要集成开发工具,广泛用于代码补全、自动化测试、模型微调等工作流。此次事件表明,AI 工具在功能之外具备隐蔽的数据收集能力,可能引发企业对闭源 AI 开发工具的合规审查升级。NVDB 的预警和中国头部科技公司阿里的内部禁令,表明此类问题已从技术安全升级到商业监管层面,将加速行业对 AI 工具数据透明度和代码审计的重视。

对用户/开发者/创作者的影响

普通个体开发者:应立刻检查自己使用的 Claude Code 版本号。如果介于 2.1.91 至 2.1.196 之间,建议立即升级到最新安全版本或暂时卸载。对于个人项目,需留意生成的代码是否可能被关联到身份信息。企业用户:阿里巴巴已从 7 月 10 日起禁止员工在办公环境中使用该工具,并将其列入高风险软件列表。其他企业应重新评估内部开发工具的白名单策略,加强对外部访问权限的管控,并部署流量监控以识别潜在的数据外传行为。AI 工具开发者:应当意识到用户对“实验性”功能的知情权缺失会引发更严重的信任危机,开源透明的更新日志与代码审计机制将成为安全竞争力的核心。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

第一,Anthropic 是否会在后续版本中正式公布这项实验功能的原理与数据使用规范,以及是否会接受独立第三方安全审计。第二,国内是否有更多互联网大厂或关键基础设施企业跟进发布内部禁令,这或将影响 Claude Code 在 2026 年下半年国内市场的实际采用率。第三,NVDB 此次预警的性质,是否可能导致对 Claude 模型本身及 API 的进一步合规审查,进而影响海外 AI 工具在国内开发社区的通用性。

来源:AIbase

celebrityanime
celebrityanime
文章: 14664

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注