← 返回 Siami 首頁

Anthropic 秘密在 Claude Code 植入追蹤碼 監控中國使用者 工程師辯稱只是「實驗」

▲ 2,440 💬 746
Anthropic 秘密在 Claude Code 植入追蹤碼 監控中國使用者 工程師辯稱只是「實驗」

編按:本文綜合整理自 Ars Technica、The Washington Post、The Register 與 The Information,並加入 Siami 編輯部觀點與分析。

Anthropic 在一位安全研究人員公開隱藏的追蹤程式碼、並斥責這種間諜軟體般的追蹤行為是「對使用者信任的嚴重背叛」之後,迅速移除了 Claude Code 中一個秘密監控中國使用者的追蹤機制。這起事件再次把 Anthropic 推上風口浪尖——一家以「安全、可信」自我定位的 AI 公司,竟被自家工程師承認在產品裡埋隱寫術 (steganography) 長達三個月。

事件始末:藏在提示詞裡的「隱寫術」

上週,一位化名 「Thereallo」 的網頁開發人員在研究 Claude Code 的隱私問題時,驚訝地發現這家 AI 公司使用 「提示詞隱寫術」(prompt steganography),把追蹤中國使用者的程式碼藏在「光天化日之下」。

這段程式碼本身並無惡意,但會把多數使用者難以察覺的資訊回傳給 Anthropic——它依賴簡寫標記悄悄標記使用者的 時區、代理伺服器,以及與 Anthropic 指控涉及「蒸餾攻擊」的中國 AI 實驗室之間的潛在關聯。

Anthropic 工程師 Thariq Shihipar 在 X 平台證實,這段追蹤碼是今年三月以「實驗」名義加入 Claude Code 的。Shihipar 表示,這段程式碼「目的是防止未授權經銷商濫用帳號,並抵禦蒸餾行為」。關於前者,《華盛頓郵報》發現未授權零售商以每月 1 美元販售免費模型存取權,本應 100 美元的 Pro 訂閱更曾被削價到「只要 12 美元」。

Shihipar 進一步解釋 Anthropic「其實早就想把這段拿掉」,因為工程團隊「後來找到了更強的防護機制」。


為什麼這件事重要

這次事件最值得注意的,不是技術本身,而是 Anthropic 內部文化與對外形象的巨大落差。

一方面,Anthropic 是業界少數敢對美國政府說「不」的公司——它拒絕讓美國政府用 Claude 來監控美國公民,甚至因此惹怒川普政府、與白宮對簿公堂。另一方面,它卻在自己的開發者工具裡埋下秘密追蹤機制,主動監控特定地區的使用者。

隱私倡議人士對「實驗」這個說法並不買帳。他們警告,這段程式碼證明 Anthropic 願意為了監控使用者而跨越紅線——而且是 悄悄跨越。在一個連 GitHub Copilot 都明確告知使用者會蒐集哪些遙測資料的年代,Anthropic 選擇用「藏在系統提示詞裡」的方式偷偷標記使用者,等同於把「使用者授權」這四個字踩在腳下。

更深的問題在於:「隱寫術」這種技術的本質就是「設計來不被發現」。當一家公司用這種手段對待自己的付費客戶時,所有關於「重視 AI 安全」的公開聲明都將被打上問號。


從 6 月到 7 月:Anthropic 的「中國焦慮」如何升級

把時間軸拉長來看,這次追蹤事件並非孤立個案。Anthropic 對中國 AI 勢力的警惕,已經從「政策辯論」升級到「產品內埋後門」的層次。

📅 2026-02-23 — Anthropic 發布官方部落格《Detecting and preventing distillation attacks》,首次完整揭露中國蒸餾攻擊手法。當時 Anthropic 仍以「公開呼籲」為主,呼籲業界正視這個問題。

📅 2026-06-25 — Anthropic 對阿里巴巴開炮,指控 Qwen 團隊發動「史上最大規模的 Claude 蒸餾攻擊」——6 週內動用 25,000 個假帳號、累積 2,880 萬次互動 來提取 Claude 的能力。中國研究團隊 2 月時發現 Qwen 模型在測試中甚至會出錯、自稱是 Claude。

📅 2026-06-30 —「Thereallo」發布研究報告揭露 Claude Code 隱寫術,HN 貼文 6 天內衝上 2,440 分、746 則留言。

📅 2026-07-01 — Anthropic 公開承認要移除追蹤碼(The Register 報導)。

📅 2026-07-04 — 阿里巴巴正式發出內部備忘錄,禁止員工使用 Claude Code,並把 Claude Code 列入「具有安全漏洞的高風險軟體清單」。備忘錄明確寫道:「由於 Claude Code 近期被發現存在後門風險,經綜合評估,Claude Code 已被列入具有安全漏洞的高風險軟體清單。」

可以看到,Anthropic 對中國的態度已經從 公開辯論 → 法律施壓 → 產品內暗樁 的三段式升級。但代價是它自家招牌上最閃亮的「可信 AI」標籤。


數據解讀:這場「美中 AI 大戰」的真實差距

《華盛頓郵報》指出,這次追蹤事件代表 Anthropic 等美國企業正以「日益激進的手段」阻擋中國 AI 公司抄襲自家模型。採取更防禦性的立場顯然已成為當務之急。

以下幾個數字,勾勒出這場競賽的真實樣貌:

  • 模型能力追平速度:過去一年,中國企業「在幾個月內就持續追上」美國同業的模型能力。Anthropic 預估自家的領先優勢只有 12-24 個月。
  • 免費模型超車:智譜 AI 最近推出的一款免費 AI 模型,在尋找電腦漏洞方面甚至勝過 Anthropic 5 月發表的 Claude Opus 4.8。
  • 價格戰白熱化:Anthropic Pro 訂閱 100 美元/月,被未授權經銷商削到 12 美元;免費模型甚至只要 1 美元就能用。
  • Qwen 蒸餾規模:6 週內 2,880 萬次互動、25,000 個假帳號——這已經是「工業級」的蒸餾行動。

這些數字背後的訊息很清楚:美國的模型領先優勢正在以肉眼可見的速度縮小。Anthropic 想用產品內的隱寫術爭取時間,但這套戰術能不能撐過下一輪技術爆發,才是真正的考驗。


各方反應:從工程師到阿里巴巴

Hacker News 工程師社群(最高分留言精選)

meowface(380 票) 撇開價值判斷不談,我有點驚訝於他們做這件事的手法如此粗糙。其實他們可以達成同樣效果、同時降低被反向工程破解的機率。這個領域叫做「underhanded code」(暗碼),算是門冷門『藝術』——事實上有更聰明的做法:把更多邏輯從客戶端搬到伺服器端,把客戶端程式碼寫得更無害、更有合理的否認空間。

superfrank(215 票) 也有可能他們其實有更進階的偵測機制,而這只是個便宜又簡單的第一道防線。要擋下一家真正下定決心要蒸餾他們模型的大型 AI 實驗室,這招大概擋不住,但至少能嚇阻一堆想賺快錢的臨時 token 轉售商。

weare138(87 票) 到底有什麼能阻止人們直接修改或注入程式碼到客戶端,繞過這個『限制』?這種安全機制本來就應該做在伺服器端跟網路邊界,不是寫在客戶端裡,更別說還是用 TypeScript 寫的。

阿里巴巴的禁令

對阿里巴巴而言,無視 Anthropic 偵測與中國頂尖 AI 實驗室有關聯使用者的決心,本身就帶有風險。一位獲准匿名討論此事的消息人士告訴路透社,個人使用者可以輕易付費購買廉價的跳板技術規避 Anthropic 的地區封鎖,且不致面臨重大後果;但阿里巴巴一旦被抓到違反 Anthropic 條款,就可能面臨法律與合規風險。

Anthropic 的官方說法

Anthropic 沒有立即回應 Ars Technica 的置評請求。但一位發言人告訴《華盛頓郵報》,中國實驗室的蒸餾攻擊「對國家安全構成嚴重威脅,並削弱整個產業的 AI 安全標準。這就是為什麼我們持續公開談論所見所聞,並與其他實驗室、政府與合作夥伴密切合作,尋求共同解決方案」。


質疑:Anthropic 還守得住「可信 AI」這塊招牌嗎?

「把訊號藏在系統提示裡,會讓其他所有隱私承諾都更難讓人相信。」——Thereallo

研究人員 Thereallo 在他的部落格中提出三個尖銳問題,值得 Anthropic 高層認真面對:

  1. 如果客戶端想要偵測自訂 API 閘道,它可以直接說明。 為什麼要用隱寫術?
  2. 它可以發送明確的遙測欄位並附上文件說明。 為什麼要隱藏?
  3. 它可以讓政策可見,可以把這項行為寫進 release notes。 為什麼都沒做?

Thereallo 更警告,「這項功能懲罰的正是那些最容易被指紋化的族群:做一些奇怪但完全正當事情的普通開發者」——例如使用 VPN、跨時區工作、或單純對 AI 工具感到好奇的一般人。

在一個 AI 使用者的忠誠度取決於「使用模型所付成本 vs. 模型能力」成本效益分析的時代,Anthropic 在努力維持對中國的前沿模型領先之際,顯然承擔不起失去使用者信任的代價。但這次隱寫術事件,已經把「信任」這筆帳上狠狠記了一筆。


參考資料

網友熱門留言 (5)

#1 meowface ▲ 380
撇開價值判斷不談,我有點驚訝於他們做這件事的手法如此粗糙。其實他們可以達成同樣效果、同時降低被反向工程破解的機率。這個領域叫做「underhanded code」(暗碼),最早是 Underhanded C 大賽提出來的,算是門冷門『藝術』——冷門的原因大概不言自明。事實上有更聰明的做法:可以把更多邏輯從客戶端搬到伺服器端,也可以把客戶端程式碼寫得更無害、更有合理的否認空間。
#2 superfrank ▲ 215
也有可能他們其實有更進階的偵測機制,而這只是個便宜又簡單的第一道防線,因為它能抓掉一大批比較不精密的惡意行為者,所以一直沒被拿掉。要擋下一家真正下定決心要蒸餾他們模型的大型 AI 實驗室,這招大概擋不住,但至少能嚇阻一堆想賺快錢的臨時 token 轉售商。
#3 weare138 ▲ 87
到底有什麼能阻止人們直接修改或注入程式碼到客戶端,繞過這個『限制』?這種安全機制本來就應該做在伺服器端跟網路邊界,不是寫在客戶端裡,更別說還是用 TypeScript 寫的。
#4 chatmasta ▲ 54
它只要在 bundle 釋出後的頭幾天管用就好,反正到那時老鼠也已經發現貓躲在哪了。屆時已經太遲——貓早就看到老鼠在洞口留下的腳印和糞便了。
#5 hn8726 ▲ 42
我猜他們的想法是:一般使用者會透過第三方經銷商來用 Claude Code,而那個經銷商會攔截資料做蒸餾(或其他事)。要求使用者改用改裝過的客戶端、或做任何比『換個服務網址』更複雜的事,都會讓那些只想用更便宜價格用 Claude Code 的人卻步。