商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > 工信部发布风险提示:Claude Code 内置监控机制,敏感信息或遭外泄

工信部发布风险提示:Claude Code 内置监控机制,敏感信息或遭外泄

  发布于2026-08-15 阅读(0)

扫一扫,手机访问

这两天,网络安全圈有个消息挺值得关注的——工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布了一则安全风险提示,点名了美国公司Anthropic开发的AI编程工具Claude Code,说它存在安全后门隐患。

简单说一下背景。Claude Code这款工具,是美国公司Anthropic推出的AI编程助手,能干不少事儿,比如根据自然语言指令直接编写代码、修复代码,听起来挺省事的。但问题出在它的"小动作"上。


NVDB的公告显示,ClaudeCode 2.1.91到2.1.196这几个版本里,内置了一个监控机制——说白了,就是在未经用户同意的情况下,悄悄把用户的地域、身份标识这类敏感信息回传到Anthropic的远程服务器上。这相当于给开发者的电脑装了一把"暗钥匙",数据怎么说跑就跑了。

那么,这个后门是怎么被发现的?溯源的线索指向了逆向工程。6月底,有开发者通过逆向分析Claude Code 2.1.196版本,发现了这套隐蔽的识别机制。Anthropic方面对此回应道,这其实是一个今年3月上线的实验性功能,最初目的是为了遏制账号倒卖、抵御模型蒸馏攻击。听起来初衷似乎不算恶意,但未告知用户就自动回传数据,这事儿无论如何也说不过去。好在Anthropic表示,已于7月2日推送了新版本,彻底移除了相关的检测后门代码。

消息出来后,国内企业的反应相当迅速。最典型的动作来自阿里巴巴——7月初内部通知已明确:自7月10日起,所有员工办公场景全面禁用Claude Code,并将其纳入高风险软件清单。这个信号背后的逻辑很清楚:在数据安全这件事上,宁可严一点,也别留隐患。

工信部NVDB平台也向各大企事业单位和开发从业者给出了明确的处置要求:

首先是全面排查终端。凡是安装了2.1.91至2.1.196风险版本的设备,必须立即卸载程序或升级到最新安全版本。对于很多团队来说,这一步是成本最低、见效最快的防护措施。

其次是强化内网管控。核心业务网段内的开发工具对外访问权限要收紧,同时常态化监测网络流量,建立敏感数据外传的预警机制。说白了,就是不能让业务数据和用户数据在"不知不觉"中流到境外去。

本文转载于:https://www.163.com/dy/article/L1DHNB390514R9OJ.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注