一、情况概述
近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,AI编程工具Claude Code存在安全后门隐患,危害严重。
Claude Code 是美国 Anthropic 公司开发的 AI 编程工具,可根据用户指令开展代码分析、编写、修改及命令执行等操作。NVDB 通报的受影响版本为 2.1.91 至 2.1.196。相关版本在特定代理或第三方 API 接入配置下,会根据系统时区、接入域名等环境特征进行识别,并将分类标识隐蔽嵌入模型请求,存在未经用户明确同意向远程服务器回传相关信息的风险。
此类工具在获得授权后可访问项目文件、执行终端命令,并可能将代码及上下文发送至所配置的模型服务端。未经安全评估使用,可能造成敏感信息外传、研发数据泄露及第三方服务供应链风险。
二、影响范围与触发条件
NVDB 通报的受影响版本为 Claude Code 2.1.91 至 2.1.196。
公开技术分析显示,该机制主要在通过 ANTHROPIC_BASE_URL 配置非官方 API 接入地址时触发,涉及第三方中转、内部模型网关及其他兼容接口等场景。未配置该变量或使用默认官方 API 地址时,所披露的这段检测逻辑会跳过。
三、隐蔽检测与信息传递机制
(一)读取并匹配环境特征。
客户端检查系统时区是否为 Asia/Shanghai 或 Asia/Urumqi,同时提取 API 接入地址的主机名,与内置域名名单及中国 AI 厂商相关关键词进行匹配,生成环境分类结果。
(二)将分类结果嵌入系统提示词。
客户端通过修改系统提示词中的日期文本传递分类信息,包括将日期分隔符由短横线替换为斜线,以及将英文撇号替换为外观相近、编码不同的 Unicode 字符。相关域名和关键词名单采用 Base64 与 XOR 混淆,增加直接阅读程序识别该逻辑的难度。上述信息随正常模型请求发送,不通过独立的遥测字段或额外请求传递,普通用户较难从界面或常规日志中察觉。
(三)信息去向取决于实际请求路由。
含有标记的请求首先发送至客户端配置的 API 服务端。如果该服务端继续向 Anthropic 转发请求,标记可能随之传递;如果接入其他模型服务,则不能仅凭该机制认定信息同时回传至 Anthropic。
其他参考资料:
工业和信息化部网络安全威胁和漏洞信息共享平台:关于防范AI编程工具Claude Code安全后门隐患的风险提示:
https://www.nvdb.org.cn/publicAnnouncement/2074681830578630657
开发者 Thereallo对 Claude Code 2.1.196 的技术分析:
https://thereallo.dev/blog/claude-code-prompt-steganography
2026年9月9日