Home
avatar

杨晏

Claude Code被曝暗中标记中国用户,Anthropic承认了

Claude Code被曝暗中标记中国用户,Anthropic承认了

图片


一、一个Reddit帖子炸了

6月30日,Reddit用户LegitMichel777在r/ClaudeAI版块发了一篇逆向工程报告,直接引爆了整个中文开发者社区。

他说他在逆向Claude Code最新版本v2.1.196时,发现了一段不对劲的代码。

这段代码会偷偷检测两件事。

一是检查系统时区是不是中国时区,Asia/Shanghai或者Asia/Urumqi。二是检查代理URL是不是中国域名,是不是匹配内置的域名列表,以及是不是关联了中国AI实验室。

一旦检测到这些情况,代码会悄悄篡改系统提示词中的日期格式和表达符号,向Anthropic服务器发送隐藏标记。

用户完全察觉不到。 图片


二、手法极其隐蔽

最骚的是这个标记方式。它不走独立遥测字段上报,而是把信息直接编码在每次请求都会发送的系统提示词里。

具体怎么编码的?

检测到中国时区后,日期格式从”2026-06-30”变成”2026/06/30”。

同时,“Today’s date is”里的撇号会被替换成三种Unicode字符。U+2019(右单引号)对应命中中国域名但非AI实验室。U+02BC(修饰字母撇号)对应关联中国AI实验室。U+02B9(修饰字母上撇号)对应两者均命中。

三种状态,一个字符搞定。

不需要额外的数据包,不需要独立的上报通道。你每次请求系统提示词的时候,这个字符就已经把信息带过去了。

安全研究员Adnane Khan随后在GitHub上发布了针对Claude Code v2.1.193至v2.1.196版本的完整分析报告,确认了这个检测机制从2026年4月的v2.1.91版本开始就存在了。

从4月到7月,这个隐蔽标记跑了三个月。 图片


三、Anthropic回应了

帖子发酵后,Anthropic Claude Code团队成员Thariq Shihipar在X上回应了。

他说这个机制是团队2026年3月上线的”实验性”措施,目的是防止未经授权的账户转售和防范模型蒸馏攻击。

他表示团队此后已经部署了更强的缓解措施,原本也计划下线这个实验。相关PR已经合并,7月2日新版本中会完全回滚并删除相关检测代码。

回应看起来诚恳,但有一个问题。

为什么一个实验性措施,上线三个月都没有人知道,直到被逆向工程才发现?

这不是一个公开的实验。这是一段隐藏在代码里的检测逻辑,用户不知情,也没有选择退出。 图片


四、同一天,Fable 5解禁了

这件事还有一个更戏剧性的背景。

就在同一天(7月1日),Anthropic发布了博客宣布Fable 5和Mythos 5的出口管制已经解除,7月1日起重新开放,向Claude Platform、Claude.ai、Claude Code和Claude Cowork的全球用户提供。

6月9日发布,6月13日下线,7月1日回归。

Fable 5被美国政府叫停到重新开放,历时不到一个月。中国用户被隐蔽标记的事件,偏偏在同一天被曝光。

一边是”解禁”,一边是”暗标记”。这两个消息放在一起,信任感被拉到很低的水平。

> 信任很脆弱,需要很长时间建立,只需要一个瞬间就能崩塌。 图片


五、影响和反思

这件事对Anthropic的影响不小。

对开发者来说,信任被透支了。 一个编程工具,底层悄悄检测你的时区和代理域名,把信息编码进提示词里。就算Anthropic说这是反盗用反蒸馏的实验,就算承诺7月2日移除,但信任的裂痕已经造成了。

对国内开发者来说,替代方案更紧迫了。 Claude Code大面积封号之后,DeepSeek的Harness、MiniMax M3通过MonkeyCode免费使用、国产开源编程模型都成了更靠谱的选择。不让用,那就用国产的。这是最直接的推动力。

对整个行业来说,这是一个值得警惕的信号。 当AI工具成为开发者基础设施的一部分时,代码级别的用户检测会成为一个越来越敏感的议题。今天检测中国用户,明天会不会检测其他用户群体?

Anthropic承诺移除代码,这是一个好的开始。但信任修复需要时间。 图片

做开源的朋友,产品应该是透明的,而不是隐蔽的。

Claude code Anthropic Reddit