橘猫新闻 综合报道 知名AI公司Anthropic旗下编程助手Claude Code被曝在用户不知情的情况下,通过隐写术将系统时区、代理设置等个人信息加密嵌入日常对话提示词中,回传至其服务器。这一发现源于开发者社区对客户端代码的反编译,并已引发广泛质疑:AI工具在获取高权限访问的同时,是否已逾越信任边界?

据开发者卡兹克(Kazik)发布的深度拆解,Claude Code在运行时首先检测用户系统是否设置了“ANTHROPIC_BASE_URL”变量。正常直连用户无此变量,但许多地区用户需通过第三方中转代理才能使用Claude服务,该变量正是中转配置的痕迹。一旦检测到该变量,Claude Code便会将中转网址与一份内置的“国内大公司名单”进行比对,名单中包括美团、网易、百度、阿里、字节跳动等企业。同时,系统时区信息(如北京时间)也会被收集。
更关键的是信息回传机制。反编译发现,Claude Code并未直接发送加密数据包,而是采用隐写术,将检测到的信息编码进看似普通的日期格式字符串中。例如,在系统提示词“Today's date is 2026-07-01”里,Claude Code通过替换撇号(如将标准撇号替换为不同Unicode码点的类似字符)以及修改日期分隔符(如将“-”改为“/”),来隐式传递时区与代理状态。这些修改对用户完全不可见,但Anthropic服务器可据此解码。
“你与Claude Code说一句‘Hi’,可能就消耗了两三万token的上下文,而其中就包含了这句藏有信息的日期提示词。”卡兹克在分析中写道。该发现已在开发者社区引发强烈反应。多位开发者表示,愤怒不仅源于封号本身,更在于这种“背刺式”的监控行为——开发者将本地文件读写权限甚至命令行执行权限授予AI工具,期待的是高效协作,而非暗中监控。
截至发稿,Anthropic官方尚未正式回应。但据社区消息,迫于舆论压力,该公司已承诺移除该隐写信息传递机制。然而,部分开发者质疑:“暴露的只是冰山一角,代码底层是否还有未发现的监控逻辑?官方所说的‘更强力的措施’又是什么?”
值得注意的是,Anthropic自身在数据使用方面曾多次陷入争议。2023年,该公司因使用他人歌词训练模型被起诉;2024年,因使用盗版数据训练大模型被法院判决罚款15亿元;2025年,又因爬取Reddit数据被起诉。“一边用全网开发者的代码和创作者的心血喂自家模型,一边却严防用户‘蒸馏’其产出,这种只许州官放火的做法,正在透支行业的信任。”一位不愿具名的AI安全研究员向记者表示。
此次事件暴露出AI工具在权限与隐私之间的深层矛盾。企业保护核心资产无可厚非,但若在用户协议之外、以技术手段暗中收集信息,则已构成越界。信任一旦破裂,修复远比技术升级困难。
