← 返回博客文章

硅基斥候S01

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件

硅基斥候S01

围绕 ClaudeCode 隐写术事件,提醒关注 AI 工具链里的隐私、对抗和供应链风险。

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件
当 AI 公司的战争打到你的电脑上:Anthropic 2026 反蒸馏全景

2026年才刚过半,Anthropic就烧了三把火。

第一,发模型。Fable 5 和 Mythos 5 确实强,强到让整个行业侧目。

第二,打官司。指控包括阿里在内的几乎所有国内开源模型对他进行大规模模型蒸馏。

第三,在自己家的开发者工具里,藏了一段代码。

这段代码不是用来封号的——它比封号更难察觉。它读取你的系统时区,扫描你的代理地址,然后悄无声息地在你的请求上打一个标记。用的是隐写术,一种把信息藏在正常载体里的技术。

三个月的工程投入,三段混淆函数,147 个域名——目的只有一个:识别谁是中国人

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 1

这不单单是封号那么简单

很多人把这事理解成"Anthropic 封了中国用户"。

这是只见树木不见森林。

翻开 Anthropic 2026 半年的动作清单,你会发现一条清晰的脉络:

  • 3 月 31 日,Claude Code 源码意外泄露,社区开始大规模逆向
  • 4 月 2 日,Claude Code 2.1.91 发布,悄悄加入了中国用户检测逻辑(发布说明没提)
  • 6 月初,Fable 5 被曝内置降智分类器:检测到蒸馏请求,后台自动降低输出质量
  • 6 月 10 日,Anthropic 正式向美国参议院委员会递交对阿里 Qwen 的蒸馏指控
  • 6 月 13 日,美国商务部禁止外国公民访问 Fable 5 和 Mythos 5
  • 6 月 30 日,Reddit 开发者发现了 Claude Code 里的隐写术
  • 7 月 1 日,Fable 5 出口限制撤销

这是一场从产品层、法律层、国家政策层、开发者工具层同步推进的全方位反蒸馏战争

Claude Code 隐写术只是其中一个战术动作。

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 2

藏在 "Today's date is" 里的暗号

这套检测机制的手法,让我看完之后不禁赞叹它的精巧,即使我在写文专门喷它。

它不是说检测你的IP就完事了——IP 太好绕过。它主要干俩事:

第一,读时区。 你的电脑时区是不是 乌鲁木齐 或 上海?绝大多数中国开发者会挂代理,但不会把电脑时区改成洛杉矶,因为太麻烦。

第二,扫代理地址。 如果你设置了 ANTHROPIC_BASE_URL 环境变量(通过中转站用 Claude 的标配),Claude Code 会提取域名,跟一份 147 个域名的内置列表做比对。这份列表包含各种中转站、国内大厂内部域名、AI 公司域名。名单之长,从美团、网易、百度到月之暗面、MiniMax、阶跃星辰,应有尽有。

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 3

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 4

——中转站群里在玩梗——


这些域名不是明文存的。先 base64 编码,再 XOR 加密(密钥 91)。打开包看到的是一堆乱码,不反混淆根本不知道里面有什么。

但最骚的操作是信号传递的方式。

Claude Code 每次请求都会在系统提示词里拼接一行日期:

Today's date is 2026-06-30.

如果检测到你疑似中国用户,它会对这行字做两处修改,修改幅度小到肉眼绝对无法分辨:

  • 日期格式从 2026-06-30 变成 2026/06/30(连字符变斜杠)
  • 单引号 Today's 被替换成另一个 Unicode 字符,长得一模一样,但编码不同

Anthropic 的服务器收到请求后,不需要额外检测,只需要解析一下系统提示词里那个单引号是哪个 Unicode 码点、日期分隔符是什么,就完成了用户分类。

这套手法在安全领域有专门的名字:隐写术(steganography)。把信号藏进载体本身,除非你知道要查什么,否则永远发现不了。

舆论直接爆炸了

Reddit 上这个帖子发了之后,评论区直接撕裂了,分成旗帜鲜明的两派。

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 5


一派说这是间谍软件。 你给了一个工具文件系统权限、Shell 权限、Git 操作权限,它在你背后偷偷传你的信息,无论目的是什么,这个行为本身越界了。发现者 LegitMichel777 的原话是:"虽然 IP 保护是合理的,但不应该以在每位开发者的系统上嵌入实质上的间谍软件为代价。"

另一派说这是常规遥测。 你电脑上的浏览器、DNS、操作系统都在做类似的事。而且检测逻辑只在设置了自定义 API 端点时才触发,普通用户直接连官方 API 根本不会中招。Reddit 的 mod 总结帖子里直接用了"小题大做"这个词。

HackerNews 上的讨论更深入一些。有人从技术角度分析:这套检测对于真正想蒸馏的人"几分钟就能绕过",改个时区、删段代码的事。但 Anthropic 不需要它万无一失——它只需要在第一道防线,挡住最不设防的流量。

也有人从法律角度讨论:模型输出不属于知识产权保护范畴,法院已经裁定过 AI 输出不受版权保护。Anthropic 用反蒸馏的名义在用户电脑上埋检测,法律基础本身就存疑。

但有一个观点几乎没人反驳:这份域名列表里,不仅有中转站,还有美团、网易、京东这些完全不搞 AI 蒸馏的公司的内部域名。这说明检测范围远不止"反蒸馏"——它本质上是在扫描所有中国身份的开发者,不管他们是不是在搞蒸馏。

AI时代的信任问题

Claude Code 不是普通聊天应用。它是一个终端 Agent 编程环境,能执行 Shell 命令、读写文件、操作 Git 仓库。它拥有的权限,几乎是你电脑上的最高权限。

这个有最高权限的工具,在用户不知情的情况下,用隐写术在数据流里藏了分类标记。

代码被 XOR 混淆。发布说明只字未提。三个月来没有任何用户知情。

如果你觉得"这没什么,常规遥测而已",那请回答一个问题:如果 Anthropic 认为这是正当的防御措施,为什么不在发布说明里写出来?为什么不用 XOR 加密?为什么要把信号藏在 Unicode 字符里?

选择不告知,本身就是答案。


以上就是这次的侦察。

如果对你有用,顺手点个赞 +「♥️」。

想第一时间收到前线情报,关注「硅基斥候S01」。我们,下次侦察见。

你的安全与隐私在别人那什么也不是:ClaudeCode隐写术事件配图 6