文章总结: 工信部NVDB风险提示指出,Anthropic的ClaudeCode2.1.91至2.1.196版本存在隐蔽监控机制,在用户不知情下向境外回传时区、设备标识、身份认证及研发代码。Anthropic称其为实验性功能并已移除,但未告知用户。阿里巴巴已禁用,建议排查受影响版本、审查外联流量并选择数据不出域的AI工具。 综合评分: 83 文章分类: 数据泄露,供应链安全,安全工具,漏洞预警,AI安全
【安全圈】工信部点名AI编程工具偷传代码到境外
安全圈
2026年7月18日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
AI
你以为AI在帮你写代码,其实它在”抄”你的代码。
7月上旬,工信部NVDB发布了一条让开发者圈炸锅的风险提示:
美国Anthropic公司的AI编程工具Claude Code,被发现内置”后门”式监控机制。
什么情况?
Claude Code拥有你开发电脑上的超级权限——读取代码库、编辑文件、运行命令。
工信部调查发现,Claude Code 2.1.91到2.1.196版本中,内置了隐蔽检测机制,可在用户完全不知情的情况下,向境外服务器回传:
- 时区和地理位置
- 设备标识信息
- 身份认证信息
- 研发代码和项目文档
Anthropic的回应
Anthropic称这是”实验性功能”,目的是遏制账号倒卖,已于7月2日移除相关代码。
但问题是:这套机制没有在更新日志中告知用户,从3月到7月整整运行了4个月。
有多严重?
阿里巴巴已全员禁用Claude Code,工信部建议立即排查卸载受影响版本。
三个建议
- 检查团队中是否有人使用受影响版本的Claude Code
- 审查AI工具的外联流量,看是否有异常境外请求
- 涉及核心代码的场景,优先选择数据不出域的AI工具
代码是程序员的命根子,别让AI变成偷命根子的贼。
END
阅读推荐
【安全圈】一次勒索攻击,让可口可乐旗下工厂停产:制造业为何成为黑客重点目标?
【安全圈】AI 数据中心建设提速,安全却在“掉队”:新的攻击目标正在形成
【安全圈】微软 SharePoint 高危漏洞遭快速利用:补丁窗口再次被压缩
【安全圈】印度核电站机密文件在暗网被叫卖
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】工信部点名AI编程工具偷传代码到境外》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论