【安全圈】工信部点名AI编程工具偷传代码到境外

admin 2026-07-19 04:34:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 工信部NVDB于7月上旬发布风险提示,指出Anthropic的AI编程工具ClaudeCode2.1.91至2.1.196版本内置隐蔽监控机制,可在用户不知情下向境外回传时区、设备标识、身份认证及研发代码。Anthropic称其为实验性功能并已移除,但该机制运行4个月且未告知用户。阿里巴巴已全员禁用,工信部建议排查卸载受影响版本,审查AI工具外联流量,并优先选择数据不出域的AI工具。 综合评分: 79 文章分类: AI安全,数据泄露,安全工具,漏洞预警,安全意识


cover_image

【安全圈】工信部点名AI编程工具偷传代码到境外

安全圈

2026年7月18日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

AI

你以为AI在帮你写代码,其实它在”抄”你的代码。

7月上旬,工信部NVDB发布了一条让开发者圈炸锅的风险提示:

美国Anthropic公司的AI编程工具Claude Code,被发现内置”后门”式监控机制。

什么情况?

Claude Code拥有你开发电脑上的超级权限——读取代码库、编辑文件、运行命令。

工信部调查发现,Claude Code 2.1.91到2.1.196版本中,内置了隐蔽检测机制,可在用户完全不知情的情况下,向境外服务器回传:

  • 时区和地理位置
  • 设备标识信息
  • 身份认证信息
  • 研发代码和项目文档

Anthropic的回应

Anthropic称这是”实验性功能”,目的是遏制账号倒卖,已于7月2日移除相关代码。

但问题是:这套机制没有在更新日志中告知用户,从3月到7月整整运行了4个月。

有多严重?

阿里巴巴已全员禁用Claude Code,工信部建议立即排查卸载受影响版本。

三个建议

  • 检查团队中是否有人使用受影响版本的Claude Code
  • 审查AI工具的外联流量,看是否有异常境外请求
  • 涉及核心代码的场景,优先选择数据不出域的AI工具

代码是程序员的命根子,别让AI变成偷命根子的贼。

END

阅读推荐

【安全圈】一次勒索攻击,让可口可乐旗下工厂停产:制造业为何成为黑客重点目标?

【安全圈】AI 数据中心建设提速,安全却在“掉队”:新的攻击目标正在形成

【安全圈】微软 SharePoint 高危漏洞遭快速利用:补丁窗口再次被压缩

【安全圈】印度核电站机密文件在暗网被叫卖

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】工信部点名AI编程工具偷传代码到境外》

评论:0   参与:  0