阿里巴巴今起禁用 Claude Code:Anthropic 藏了三個月的中國偵測代碼曝光
重點摘要
阿里巴巴今日起在集團內部全面禁用 Claude Sonnet、Opus、Fable 與 Claude Code,起因是一名 Reddit 用戶挖出一段藏了三個月的中國時區偵測代碼。這是阿里巴巴對 Anthropic 蒸餾攻擊指控的反擊,也是一場信任危機的開端。
讀完 Reddit 上那篇逆向工程文章,我的判斷是:這不是外界說的「後門」,是一套沒有寫進更新日誌的反蒐集機制,問題出在藏得太隱密,被抓到之後想解釋也難有人信。如果你在資安圈做過類似的行為指紋比對或反蒐集系統,你會怎麼畫這條線,藏在系統提示裡的隱形浮水印,跟真正的後門之間,界線該畫在哪裡?
事件摘要
阿里巴巴今天正式在集團內部全面禁用 Anthropic 旗下產品。Claude Sonnet、Claude Opus、Claude Fable 三個模型和 Claude Code 開發工具全數列入名單,員工被要求在期限前解除安裝,改用阿里自研的程式碼平台 Qoder。阿里巴巴內部評估後,把這些產品歸類為具安全漏洞的高風險軟體。
導火線出在一則 Reddit 貼文。使用者 LegitMichel777 在 6 月 30 日想修復 Claude Code 一項被停用的遠端控制功能,逆向工程過程中挖出一段從未寫進更新日誌的混淆程式碼,自 4 月 2 日發布的 2.1.91 版本起就已經悄悄存在,整整三個月沒被發現。這段程式碼會檢查使用者的系統時區是否為 Asia/Shanghai 或 Asia/Urumqi,同時比對代理伺服器網址是否命中一份寫死的中國網域清單,名單裡包含阿里巴巴、百度、螞蟻集團和字節跳動。
真正引起爭議的是傳遞方式。程式碼沒有把偵測結果寫進一般日誌,而是用類似隱寫術的手法藏進回傳給 Anthropic 伺服器的系統提示裡。命中中國時區時,日期格式會從連字號改成斜線,「Today’s date is」裡的英文撇號也會被換成三種外觀相同、但 Unicode 編碼不同的字元,藏著哪個規則被觸發的訊號。使用者和 AI 模型本身都看不出異狀,Tom’s Hardware 的報導把這套機制形容為「肉眼看不見的追蹤水印」。
Claude Code 團隊工程師 Thariq Shihipar 在 X 上出面解釋,說這是三月啟動的一項實驗,目的是防堵未授權轉售帳號的濫用行為,同時防範蒸餾攻擊,並表示移除這段程式碼的 PR 已經在 7 月 1 日,也就是 Reddit 貼文隔天,合併上線。這個時間點阿里巴巴顯然不打算接受,十天之後直接祭出全面禁令。
這場衝突不是憑空出現。6 月 10 日,Anthropic 已經去信參議院銀行委員會,指控與阿里巴巴 Qwen 實驗室有關聯的操作者,用 2.5 萬個假帳號在六週內對 Claude 發動 2880 萬次對話,是史上規模最大的蒸餾攻擊。這起指控的細節和法律爭議,我在6 月 27 日的文章裡拆解過。TechCrunch 的報導把兩件事寫進同一條時間線,這次被抓到藏了偵測代碼,等於幫阿里巴巴的反擊多添了一個把柄。
數字背後的真相
先把「後門」這個詞拆開看。後門在資安術語裡通常指可以繞過正常驗證、讓外部取得系統控制權的通道。Claude Code 這段程式碼跟這個定義對不上,它不遠端控制使用者的機器,單純是把使用者環境的部分特徵,透過系統提示這個既有的資料通道,回傳給 Anthropic 自己的伺服器。這比較接近浮水印或行為指紋,用來識別可疑的自動化流量,跟取得系統控制權的後門是兩回事。阿里巴巴選了一個殺傷力最大的詞來定性它。
但把它說成單純的防詐騙機制也站不住腳。Anthropic 自己的工程師承認這是三月就啟動的實驗,卻選擇不寫進任何一次更新日誌,一直維持到被外部使用者逆向工程挖出來才處理。隱藏訊號的傳遞手法做了三層偽裝:時區判斷、代理網域比對、再用視覺相同但編碼不同的 Unicode 字元編碼結果,這種工程投入的精細程度,遠超過一般濫用防治日誌記錄該有的複雜度。想不被發現的意圖,比想防詐騙的意圖更明顯。
換算一下代價會更清楚問題出在哪。Anthropic 指控的蒸餾攻擊,2880 萬次 API 交換,估計成本落在 8.6 萬到 11.5 萬美元之間。相對地,這段隱藏偵測代碼被抓到之後,代價是阿里巴巴超過 20 萬名員工得在十天內完成一次企業級 AI 工具遷移,全面換成自家的 Qoder。工程成本差了兩個數量級,但後者付出的是信任成本,難用金額估算,卻更可能拖累 Anthropic 在意資料主權的政府和跨國企業客戶眼中的可信度。
再看時間軸本身的訊號。程式碼從 4 月 2 日上線到 6 月 30 日被發現,中間隔了整整 90 天。這件事更適合解讀成很少有人認真稽核過這套每天都在用的開發工具,而不是這套機制設計得多嚴密。挖出問題的是一個為了修復無關功能而動手拆解程式碼的個人使用者,不是安全研究機構的例行稽核。
接下來值得觀察的指標
第一個指標是其他中國科技公司會不會跟進稽核。字節跳動、百度、螞蟻集團都出現在那份寫死的網域名單裡,如果接下來幾週有第二家、第三家中國企業比照阿里巴巴的做法,公開發布針對 Claude Code 的安全稽核結果或禁用公告,這代表這起事件已經從單一公司的個案,變成中國科技業對美系 AI 工具的集體風險重新評估。目前只有阿里巴巴一家動作,樣本數是一。
第二個指標是 Anthropic 會不會拿出完整的揭露文件。目前公開的說明只有工程師在 X 上的一則貼文,沒有正式的安全公告,也沒有列出這段程式碼觸發過幾次、影響了多少使用者。發布正式透明度報告會是修復信任的實質動作,只靠社群媒體澄清帶過,信任缺口只會繼續發酵。
第三個指標是剛進入 beta 階段的 Claude for Government,會不會因此被要求額外的原始碼稽核。政府客戶對未揭露的資料回傳機制,容忍度通常比一般企業低得多。一旦聯邦或州政府客戶在採購流程裡追加要求可稽核的原始碼,這起爭議的影響就從中國市場,外溢到 Anthropic 最想拿下的政府採購市場。
如果這篇對你有幫助,訂閱電子報 可以第一時間收到 AI PM 實戰洞察與 GenAI 落地案例。
來源:
相關文章
Anthropic 指控阿里巴巴「最大規模蒸餾攻擊」Claude:2880 萬次對話、估計成本 $8.6 萬,鎖定最值錢的能力
Anthropic 向美國參議院指控阿里巴巴以 2.5 萬個假帳號對 Claude 發動史上最大規模蒸餾攻擊,六週內完成 2880 萬次對話,定點蒸餾 Claude 最值錢的軟體工程與自主代理能力。攻擊成本可能低於 $9 萬,卻撬動了數億美元的模型訓練競爭優勢。
Claude Code 將 Auto mode 設為預設:1,053 人測試攔下 89% 危險指令
Anthropic 將從 August 14, 2026 起,讓 Pro、Max 與 Team 方案的新 Claude Code 工作階段預設使用 Auto mode;測試數據優於人工核准,但研究環境與實際事故率仍有限制。