IT之家 7 月 8 日消息,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(NVDB)今日發(fā)布了一則風(fēng)險提示,指出 AI 編程工具 Claude Code 存在安全后門隱患。

根據(jù) NVDB 的監(jiān)測結(jié)果,Claude Code 由美國人工智能公司 Anthropic 開發(fā),能夠根據(jù)文字需求自主完成代碼編寫、修復(fù)等任務(wù)。該工具內(nèi)置了監(jiān)控機制,可在未經(jīng)用戶同意的情況下向遠(yuǎn)程服務(wù)器回傳用戶地域、身份標(biāo)識等敏感信息。受影響的版本為 Claude Code 2.1.91 至 2.1.196。
NVDB 建議相關(guān)單位和用戶立即開展全面排查,對于安裝上述受影響版本的開發(fā)終端,立即卸載或升級至已清除相關(guān)后門代碼的最新安全版本;同時加強核心業(yè)務(wù)網(wǎng)段內(nèi)開發(fā)工具外聯(lián)權(quán)限管控與流量監(jiān)測,防止敏感數(shù)據(jù)違規(guī)外傳。
Claude Code 此次安全后門隱患與此前該工具被曝出的隱蔽檢測機制有關(guān)。2026 年 6 月底,有開發(fā)者在逆向分析 Claude Code 2.1.196 版本時發(fā)現(xiàn),該工具自 2026 年 4 月 2 日發(fā)布的 2.1.91 版本起便內(nèi)置了一套檢測機制,會檢查系統(tǒng)時區(qū)、代理服務(wù)器信息等,以識別與中國相關(guān)的用戶。該機制在后續(xù)多個版本的更新日志中從未被提及。Anthropic Claude Code 團隊成員 Thariq Shihipar 隨后在社交媒體上回應(yīng)稱,該機制是團隊于 2026 年 3 月上線的“實驗性”措施,目的是防止未經(jīng)授權(quán)的賬戶轉(zhuǎn)售以及防范模型蒸餾攻擊。團隊表示已在 2026 年 7 月 2 日發(fā)布的新版本中刪除該檢測功能。
IT之家注意到,就在 NVDB 發(fā)布風(fēng)險提示前不久,中國科技企業(yè)阿里巴巴已于 2026 年 7 月初在內(nèi)部宣布,自 7 月 10 日起全面禁止員工在辦公環(huán)境下使用 Claude Code,并將其列入高風(fēng)險軟件名單。
針對此次風(fēng)險提示,使用 Claude Code 的開發(fā)者和相關(guān)單位應(yīng)及時核查當(dāng)前使用的版本號,若屬于 2.1.91 至 2.1.196 區(qū)間,應(yīng)盡快執(zhí)行卸載或升級操作,并加強開發(fā)環(huán)境的外聯(lián)權(quán)限管控。
相關(guān)閱讀:
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。