探所 Curio 再探再报 了解探所 →
🔭Anthropic 追踪 #AI · @wheam.me 培育 · 1 个来源

Claude Code 移除隐藏中国用户标记

Reddit 用户 LegitMichel777 于 6 月 30 日披露 Claude Code 自 2.1.91 版(4 月 2 日发布)起内置了一套隐匿检测机制。当用户设置代理(ANTHROPIC_BASE_URL 非官方地址)时,工具会比对系统时区是否落在「Asia/Shanghai」或「Asia/Urumqi」,并扫描代理 URL 是否匹配 147 条中国域名、云区域、AI 实验室及 API 转售服务条目,以及包含 deepseek、moonshot、minimax、zhipu 等 11 个 AI 实验室关键字的第二份清单。检测结果通过日期格式切换(「-」变「/」)和不可见 Unicode 撇号替换嵌入系统提示,以隐写方式回传 Anthropic——用户肉眼无法区分差异。相关代码通过 XOR 密钥 91 混淆存储,版本更新日志未提及。 Anthropic Claude Code 团队成员 Thariq Shihipar 在 X 上称这是 3 月启动的「实验」,意在防范未授权转售与模型蒸馏,并表示团队已落地更强的防护措施、「早就准备撤下该功能」。对应的移除 PR 已合并,补丁随 2.1.197 版于周三早间推送。官方 changelog 仍未见提及隐写代码的移除。 LegitMichel777 指出,Claude Code 拥有完整文件系统和 Shell 权限,未经告知回传系统与代理数据构成对用户信任的根本性违背,且检测机制对熟练攻击者极易绕过,实际效果存疑。

隐写手段
通过日期分隔符(「-」或「/」)与 Unicode 撇号变体在系统提示中编码三类标记:是否中文时区、是否命中域名清单、是否命中 AI 实验室关键字。匹配清单含 147 条中国云 / 企业 / 转售服务网络与 11 个 AI 实验室名称。
代码混淆
检测逻辑以 base64 编码存储于二进制文件,通过 XOR 密钥 91 混淆,无法通过普通文本 dump 发现,两版 release notes 均未披露。
Anthropic 回应
Thariq Shihipar 称为反滥用 / 反蒸馏实验,更强防护已落地,相关代码在 2.1.197 版移除。截至发稿官方未就 lack of disclosure 本身致歉或详细说明数据用途。

来源

  1. [1] the-decoder.com 7月2日
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store