
一句话看懂:中国工信部发布公告,指出 AI 编程工具 Claude Code 存在内置监控机制,部分版本未经用户同意即向远程服务器回传敏感数据,要求相关用户立即排查、卸载或升级。这是国内首次针对 AI 开发工具安全后门发布正式风险提示。
事件核心:发生了什么
工信部公告指出,Claude Code 2.1.91 至 2.1.196 版本中内置了监控机制,未经用户同意即可向远程服务器回传用户的地区、身份标识等敏感信息。该公告建议相关单位和用户立即开展全面排查,对安装受影响版本的开发终端进行卸载或升级至已清除相关后门代码的最新安全版本,同时加强核心业务网段内开发工具外联权限管控与流量监测,防止敏感数据违规外传。该信息于 2026 年 7 月 8 日通过 X 平台账号“小互”对外披露,目前尚未看到 Anthropic(Claude 官方母公司)的公开回应。
为什么重要
这标志着 AI 开发工具的安全合规问题已上升至国家层面的监管关注。Claude Code 是 Anthropic 推出的 AI 编程辅助产品,面向开发者提供代码生成与解释功能,其广泛的企业级应用背景使得此类后门风险直接威胁到企业的代码库安全、数据隐私和知识产权保护。此次工信部的介入,对使用海外 AI 工具进行核心业务开发的国内团队具有强烈的政策警示作用,可能加速国产 AI 编码工具(如阿里通义灵码、百度 Comate 等)在企业端的替代进程,同时也会显著抬高海外 AI 产品进入中国市场后的数据合规门槛。
对用户/开发者/创作者的影响
对开发者而言,应立即检查本地安装的 Claude Code 版本是否位于 2.1.91 至 2.1.196 区间,并按公告要求进行卸载或升级。同时,需要重新评估在 CI/CD 流程、内部私有仓库访问等场景中对 Claude Code 的权限授权策略,避免因默认的远程回传机制导致企业代码片段泄露。对企业 IT 部门而言,应启动对内部所有开发终端的流量审计,特别关注针对 Claude 服务域名的非预期出站请求,并在安全策略中禁用未授权的第三方工具外联。对普通用户或 AI 创作者而言,如果使用基于 Claude API 构建的应用,也需关注后端是否集成了受影响版本,防止用户数据被二次回传。目前公开信息显示,Anthropic 尚未披露受影响版本的具体修复细节及补丁发布日期。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
第一,Anthropic 是否会在官方渠道承认该后门的存在并提供详细的技术说明,以及修复版本是否已通过官方渠道分发。第二,国内监管部门是否会对使用该工具的企业展开进一步检查,以及是否会将类似机制纳入 AI 大模型备案的审查范畴。第三,国产 AI 编码工具能否借此机会迅速推出更严格的本地化部署与数据不回流方案,从而在政企市场上形成差异化竞争。


