阿里内部将全面禁用 Claude Code,因存在植入后门风险,可能会带来哪些连锁反应?

by , at 05 July 2026, tags : 点击纠错 点击删除
使用CN2/CN2GIA顶级线路,支持Shadowsocks/V2ray科学上网,支持支付宝付款,每月仅需 5 美元
## 加入品葱精选 Telegram Channel ##

知乎用户 程墨 Morgan​ 发表

阿里给打了个样。

全中国的科技大厂 CTO 这个周末都要考虑好这个问题,因为周一上班,办公会上一定有人问:阿里都禁了,我们要不要禁?

长期以来,大厂对 Claude Code 的态度其实是「偷偷用」

嘴上说安全合规,身体很诚实,谁不知道 Claude Code 号称地表最强编程助手?

谁不想自己的程序员效率翻倍?

但大厂没法以公司名义去采购 Claude Code,毕竟 Anthropic 就是敌视中国,毕竟根本中国公司采购不了。

所以实际的操作是,公司不出面,员工自己搞定,个人订阅,代理中转,找朋友代付,各显神通。

公司睁一只眼闭一只眼,甚至给报销费用。

现在,这一切被 Anthropic 炸了。


大厂其实一直知道 Anthropic 有手段检测中国用户,不然怎么会那么精准地封号呢?

一封一个准,申诉成功率近乎零。

但大家估计它靠的是 IP 地址、系统语言、支付方式这些常规手段,谁能想到 A 除直接在客户端里植入了后门。

前几天被逆向扒出来的只是修改系统提示词,但开了这个头,你怎么知道它还注入了什么?

Claude Code 是一个装在你本地的工具,只要用户允许,它有文件系统读写权限,有 Shell 执行权限,有浏览器访问权限,它还不开源,不知道它里面还有什么奇妙的东西。

大厂这下就不能坐视不理了。


我判断,到了下周一,全中国的主流科技大厂都会对 Claude Code 下禁令。

不是因为大家商量好了,是因为每家公司的技术团队都知道,一个本地客户端有主动注入行为,且代码闭源,无法审查的东西,是个祸害。

换做半年前,下达禁令可能真要犹豫一下,毕竟,半年前如果没来由把 Claude Code 禁了,程序员真的要哗变。

那时候国产编程模型的差距是肉眼可见的,很多场景 Claude 是真的强,国产模型是真的顶不住。

那时候禁 Claude Code,相当于逼着程序员放弃开车改去蹬自行车;但现在不一样了,现在国产模型在 Coding 上也风生水起,也就是在处理特别复杂的长程上下文任务时还差点意思,但是绝大部分工作本来就没那么高要求, 这就好比造不出 2nm 以下的芯片,依然能造可用的手机。

不是最好的,但是能用的,而且每天都在变得更好用一点。


有些大厂禁 Claude Code 甚至会顺水推舟,因为他们自家的编程 AI 也需要 Dogfooding,也需要发展。

阿里禁了 Claude Code,推荐替代方案是自研的 Qoder,字节有豆包 MarsCode,腾讯有 Code Buddy,百度有 Comate,这些工具都存在,但一直有一个尴尬的问题,自己的程序员不怎么用。

原因也很简单,工具是你自研的没错,但隔壁组同事在用 Claude Code,效率比你高一截,你为了『支持公司产品』牺牲自己的开发体验,一两天可以,一两个月扛不住,最后大家还是偷偷换回 Claude Code。

现在好了,Claude Code 被禁了,你不用也得用。

任何工具只要有足够的用户,持续获取反馈肯定会越做越好。


这是中国科技大厂对 Anthropic 的脱钩,以后不指望 Claude Code。

大家各自单飞,最后市场上分高低吧。

知乎用户 平凡​ 发表

我之前看过这么一个故事,说的是地图行业有个上百年的老传统:厂商会在自家地图上故意画一条不存在的小街,或者一个不存在的小镇,行话叫「纸镇」。这条假街不影响你正常用地图,它只干一件事:哪天竞争对手的地图上也出现了这条街,抄袭就是铁证。防的不是用户,是抄图的人。

对照着看这次被扒出来的机制。今年三月底四月初的 Claude Code 版本里,藏了一段检测逻辑:本地检查你的系统时区是不是中国时区(Asia/Shanghai、Asia/Urumqi),检查代理和访问域名是否命中一份 147 条的清单,里面包括阿里、百度、字节、月之暗面这些公司的网络 [。

命中之后它干什么呢?不回传数据,不装任何东西,而是悄悄修改自己 system prompt 里的日期格式,把一个标点换掉。

不懂技术的读者看到这可能一头雾水:改个标点算什么监控?这就是纸镇的精髓。这些微小的改动会让模型的输出带上一层肉眼看不出的指纹,你拿这些输出去训练自己的模型,你的模型就会把这些指纹学进去,哪天它嘴里冒出同款日期格式、同款标点习惯,蒸馏就有证据。后门是要伤害你,纸镇只是想认出你,这是两个东西。

时间点也对得上。Anthropic 在 6 月 10 日致函美国参议院银行委员会,指控阿里关联方在 4 月 22 日到 6 月 5 日之间用 2.5 万个虚假账号完成了 2880 万次交互,而水印机制恰好在 4 月初上线。所以我猜,那封指控信里的证据链,大概率就有这个标点纸镇的功劳。这层是推断,没有官方确认,但两件事的时间咬合得太好了。

顺便说,Anthropic 自己也认账了。Claude Code 团队成员 Thariq 在 X 上回应:这是「实验性」措施,目的是防账号转售和蒸馏攻击,下个版本会移除。出事之后,「实验性」这个词总是特别好用。The Information 给这事的标题用词是 Backtracks,往回找补。

那么问题来了:既然不是后门,阿里是不是反应过度了?

我觉得恰恰相反,禁用是标准动作,跟定性无关。站在阿里安全部门的位置想:一个装在几万工程师电脑里的工具,被证实会在本地检测使用者的身份特征,并根据检测结果暗改自己的行为。这个版本它只改了标点,但你没法审计下个版本改什么,也没法确认没被扒出来的部分还有什么。

安全审计的规矩从来不是「它做了什么」,是「它有能力做什么」。按最坏情况处理,全员卸载,这是任何一家大公司安全部门的标准答案,换成美国公司发现自己内网工具在给自己打标,处理只会更快。

何况风险根本不只藏在暗处。明面上,Anthropic 刚刚示范过一整套流程:靠 API 数据识别出 2.5 万个账号,封号,然后把证据打包通报美国政府。也就是说,你用竞争对手的 AI 工具,你的使用行为本身就在对方的取证范围里,还可能变成递给对方政府的材料。暗处一个纸镇,明处一套通报流程,阿里把两件事放在一起看,得出的结论不难猜。

把最近一个月的回合摆出来,就能看到这件事真正的形状:

6 月 10 日,Anthropic 递指控信;6 月 12 日,美国政府以国家安全为由对 Fable 5 下出口管制(导火索是另一份安全报告,但气氛显然是连着的);7 月 1 日,Fable 5 带着政府条款恢复上线;7 月初,纸镇机制被网友扒出;7 月 3 日,阿里宣布全面禁用,7 月 10 日生效。一个月之内,公司对公司、政府对公司,四个回合打完。这已经不是两家公司吵架了,这是 AI 工具在阵营化。

信号是什么?我说三层。

对国内大厂,合规理由送上门了。本来「国产替代」还需要内部推动,现在安全部门直接拍板,Qwen、DeepSeek 这些自家和国产工具的替换会加速。但也得说实话,真实的代价在一线:Claude Code 这个级别的编程 agent 目前还没有完全等价的替代品,被禁的工程师大概率要经历一段生产力落差期,这笔账各家会自己算。

对 Anthropic,这次丢掉的不是阿里的收入,那本来就没多少,丢的是全球企业客户的信任。纸镇机制被扒出来之后,每一个海外大企业的安全团队都会问同一个问题:今天你检测中国时区,明天会不会检测我的行业、我的域名?取证的正当性是一回事,在客户环境里隐蔽执行的先例是另一回事,这个先例一开,「可审计」会变成企业采购 AI 工具的硬需求。

对所有用 AI 工具的公司,这件事送来一个新的采购问题:这个工具在替谁工作? 过去选工具看的是能力、价格、生态,往后要加一条忠诚度审计:它在你的环境里,是不是只为你干活。

前沿 AI 工具正式进入供应链安全清单的时代,和芯片、和路由器待遇看齐。

纸镇防的是抄图的人,但吓走的是所有看图的人。

知乎用户 酱紫君​ 发表

AI 大厂有必要强制使用自家的模型,然后报销员工所有的 Token。

现在的 Agents 再 debug 的时候都会扫 env,把你的 key 都无意识的扫走。

那这里面的玩法可就多了,比如让 AI 根据交互上下文分析一下必然有效的活跃 key。

这不比什么社工手段都要高效得多?

别的公司可能要点脸,但是 Anthropic 这个低道德公司没法说。

偷你的 key,登陆你的集群,给你张罗几个蒸馏案例,扣上莫须有罪名,这下黄泥掉裤裆,不是屎也是屎了。


Anthropic 是如此魔怔,别说中国公司,现在连美国公司都受不了了。

在 2026 年 6 月的协议更新中,Anthropic 宣布所有 Mythos 级别模型(包括 Fable 5),无论是通过官方 API、还是在第三方云平台,均强制要求保留至少 30 天。

即使企业此前与 Anthropic 签署过全覆盖的 ZDR 协议,该协议也不再适用于 Fable 5 及后续的高阶模型。

任何企业,如果想要使用最先进的 Fable 5,必须在控制台手动同意豁免 ZDR、允许数据留存,否则无法调用。

ZDR 全称 Zero Data Retention, 该零数据留存协议是欧美很多公司的审计底线。

微软已经全面禁止内部员工使用 Claude Fable 5,在欧洲也违反了 GDPR 的合规性需求,导致批量禁用。


钥匙人家复制了一份,然后说活干完了,但我不想扔。

那你想干啥?

不得不怕,不得不防。

知乎用户 SegFault 发表

说个反过来的故事:

阿里的 web 控件库 Ant Design,曾经在未通知用户的情况下插入了圣诞节彩蛋,在检测到日期为 12 月 25 日时会将默认按钮变成白雪覆盖的样式,且 alt 文本(主要影响屏幕朗读)会变成圣诞老人的笑声。

该事件导致 antd 和阿里被骂成狗,很多用户称其为后门,一些大厂因此事要求员工迁移到其他框架。

Anthropic 这种搞法如果公司能够容忍那才叫怪事。

知乎用户 ZM-BAD 发表

我觉得阿里早该禁了啊。

你自己明明有 Qwen Code,有 Qoder,还有自己的 Qwen 大模型,如果你还用 Claude Code 的话,那你让你的客户怎么想?你们的东西做出来自己都不用,那我为什么还要用?

就算 Qwen Code 和 Qoder 暂时还比不过 Claude Code/Cursor,那又怎么了?你公司里好几万程序员,而且从统计规律上来讲,还是中国水平很靠前的那一撮,让他们用起来,然后持续反馈迭代,才能越来越好啊。

当初阿里云不也做的稀巴烂,但是公司搞了个登月计划,强制所有部门必须用自己的阿里云,慢慢迭代,阿里云才越来越好。

知乎用户 恋猫 发表

我想起来 meta,大概意思也是类似,为了避免出现使用 Claude 导致 “不知觉” 蒸馏了对方模型,从而导致违规,所以禁用了 Claude 和 Codex

不过更大感觉是 Meta 想强推自己的内部 Agent 工具,当然也是一种表态:你看,我都禁用了,没有蒸馏你们的可能哦…

阿里这次感觉更多是对 Ahthropic 之前说 Qwen 蒸馏的直接回应了,在公司层面,我们禁用了,这算是一种态度…

而且阿里就算提供 Claude ,也不是直接给员工发订阅吧?如果企业提供,一般都是走 api…

API 的话,正规的也就是 aws 的 bedrock 或者 platform 渠道,甚至可能走 openrouter 或者一些中转平台之类,反正大概率不会是买订阅,从管理上也是给员工发 key 更好管理。

比如 ZenMux 中转平台,貌似和蚂蚁金服就有一定关系…

当前,如果员工自己买的就另说了,现在阿里从政策层面明面上禁止了…

不过看最近 Claude Code 的后门情况,根据 A 社现在的信息后台收集情况,确实也不适合在公司内使用了,所以禁用 Anthropic 也可以理解…

而且本来严格来说,阿里就是不能用 A 社的,A 社的政策不会对他开放,这次更多是在企业要求上写好免责声明:

现在我已经禁止和卸载了,如果还有,那也只是员工个人行为…

其实这种情况会越来越多,美团最近不说也全面禁止 Qwen,豆包么,以后企业只用自己的大模型的情况也会越来越多,只要自己有…

知乎用户 SamuelPE​ 发表

开源的含金量还在提升。

不管是 Anthropic 还是阿里,所有的闭源大模型商最终都会逼迫用户站队。

AI 用户就跟餐饮用户一样,对品牌毫无忠诚度。

谁好用用谁,谁便宜用谁。

所以指望自己的模型一直强势领先,靠技术力长期留住客户是不现实的。

回到个人用户本身,用户的习惯是比较靠谱的护城河。

对阿里而言,Qodor 就是自己开发的。

自己员工不用自己产品,说不过去吧。

从自己的员工,到外包,到合作方,到供应商,上下游,也是一条习惯传播的路径。

知乎用户 德里克文​ 发表

Anthropic 这个公司对华极不友好,一直在带着偏见对待中国的大模型。

之前一直认为是他们的创始人 Amodei 的个人偏见。

但是最近发生的一件事,还是太超出 AI 圈技术人的认知了。

这件事,彻底揭开了这家公司虚伪的嘴脸。

我来简单说下事情的经过:

Anthropic 饱受好评的产品 Claude Code,从四月份开始,他们就在代码里动手脚,偷偷读你电脑时区,识别是不是中国用户。

147 个域名黑名单,几乎国内的所有 AI 大厂,包括阿里、字节、DeepSeek 全在里面,它还用隐写术改日期和 Unicode 字符,把数据往回传,藏了整整三个月,愣是没人发现。

结果就在前几天,也就是 6 月 30 号,被 Reddit 老哥发现了,然后通过逆向工程扒个精光。

结果在 X 上,Anthropic 工程师轻飘飘一句,这是 “实验性” 措施。

实验性?

在用户电脑里做三个月隐蔽实验?

你今天能针对你不喜欢的中国用户,明天就不会针对其他人吗?

勿以恶小而为之!

再说说 Anthropic 经常攻击中国大模型的 cc 这个概念。

其实 “模型蒸馏”,大白话说就是让小模型去学大模型的输出,把本事压缩过来。

它的本质是学知识,不是抄代码!

学术圈天天这么干,开源社区互相学习太正常了。

结果 Anthropic 现在说,你通过 API 正常对话

也算 “蒸馏攻击”

那我问你,正常用和偷师,边界在哪?

你自己说得清吗?

而且最为关键的是在前期 Anthropic 自己也在做蒸馏的事情。

这是上了车就要把车门焊死的行为。

是要通过其他因素影响其他公司的技术追赶。

能在你开发工具里藏隐写术三个月的公司,你敢信他下次不会以安全名义,在你电脑里种点别的?

阿里刚刚宣布,团队禁止 Claude Code。

我觉得保护自己团队和资产安全,天经地义。

至于 Anthropic 天天叫的蒸馏指控,更可笑了,自己代码被扒出来,也在蒸馏阿里千问和 DeepSeek。

只许州官放火,不许百姓点灯是吧?

信任一旦碎了,再也捡不起来。

对这个公司,一点好感都没有了!

知乎用户 过过 发表

天呐,阿里这种大厂居然今天才禁用 claude,这种能够随意访问电脑文件和网络的超级工具,而且来自对阿里,对中国敌意那么大的公司,居然一直被使用。

知乎用户 新智元​ 发表

就在刚刚,阿里巴巴内部下发通知——全面禁用 Claude,7 月 10 日正式生效!

全系拉黑 Sonnet、Opus、Fable,连同当红的 Claude Code 在内的所有 Anthropic 产品,员工电脑上一个都不能留。

据悉,因近期 Claude Code 被曝存在植入后门的安全风险,阿里经综合评估后已将其列入高风险软件名单,并推荐使用自研 Qoder 作为替代方案。

就在年初,阿里为了在内部推 AI,不光开放了自研模型的免费额度,员工用外部模型花的钱也能大额报销。

不少程序员每周在 Claude、GPT、Gemini 上烧掉数百美元。

Claude Code 里

藏了一套「隐蔽木马」

让阿里下定决心的,是安全。

几天前开发者社区有人逆向分析发现:Claude Code 从 2026 年 4 月发布的 2.1.91 版本起,内置了一套隐蔽的用户检测机制。

这套机制干的事,用大白话说就是三步——

第一步,偷偷查你是谁。 它会读取你电脑的系统时区,看是不是 Asia/Shanghai 或 Asia/Urumqi。

同时检查你的代理地址或自定义 API 里,有没有阿里、字节、百度、月之暗面、MiniMax 等中国云厂商和 AI 公司的关键词。

第二步,给你贴暗标。 如果命中了,它不会弹窗告诉你,而是在系统提示词里偷偷动手脚:把日期格式从「2026-06-30」改成「2026/06/30」。

把「Today’s date is」里的撇号替换成肉眼完全看不出区别的 Unicode 字符——右单引号(\u2019)、修饰字母撇号(\u02BC)、修饰字母上撇号(\u02B9),分别对应「命中中国域名但非 AI 实验室」「关联中国 AI 实验室」「两者均命中」三种状态。

第三步,悄悄传回去。 这些被篡改过的提示词,会随着你每一次正常请求一起发往 Anthropic 的服务器。

用户看到的只是一句普通日期,服务器看到的却是另一层环境指纹。

更让人不安的是,这套检测代码本身就是被刻意藏起来的——核心逻辑做了加密混淆,147 个被监控的域名也用密码锁着,版本更新日志里更是只字未提。

换句话说,Anthropic 不光偷偷干了,还专门花了心思不让你发现。

一个安装在你电脑上、拥有文件系统和 Shell 执行权限的工具,背地里给你做标记、打暗号,而且从上线到被扒出来,藏了整整两个多月。

事后,Anthropic Claude Code 团队成员 Thariq Shihipar 公开承认了这项「实验性」措施,并表示已在 7 月 2 日发布的新版本中回滚删除。

对一家把最核心的工程代码交给 Claude Code 的公司来说,这是信任塌方。

你把整个代码仓库、开发环境、内部逻辑都敞开给它,它却在暗处惦记着你是谁、从哪来、跟谁有关系。

信任这东西,裂开一次,再强的模型也补不回来。

封号潮火上浇油

就在这套隐蔽机制被扒出来的同一时间段,Anthropic 发起了新一轮大规模封号。

就在这几天,大量中国用户毫无预警地被踢出门外,个人订阅和团队账户一起遭殃。

更让人恼火的是,不少直接在官网付了费的账号,被判定违规后不退款,申诉成功率低到近乎为零。

从「求着用」到「全员禁止」

过去两年,一直是中国开发者排队「求着用」Claude:抢额度、找中转、忍着随时被封的风险,也要用上那个「地表最强」。

而现在,中国最大的科技公司之一,第一个反手把 Claude 请了出去。

曾经要报销着用的宝贝,如今成了高风险软件。剧本的甲乙两方,第一次调了个头。

这也意味着,中国头部科技公司对「把核心业务建立在别人闭源工具上」这件事,态度正在从「拿来主义」转向「安全优先」。

不是不想用好工具,是好工具也得经得起审视。

写代码的工具千千万,但有一条:只有自己手里放心的工具,才是真正拔不掉的。

知乎用户 Will​​ 发表

一夜过去,漫山遍野的机器人团建来喽,一旦你评论指出有问题马上拉黑不敢回复,一群人开始洗说 cc 本来就不让在大陆用,而且话术出奇统一,怎么共享大脑呗?

你不如直接给我钱我帮你发,再不行你也不用从历史区的都过来要教你反思吧,最离谱的是你们请的这些人,有个 3d 哥们回答特别爱打英文半角 dot,你他娘都换账号了!发雷同的回复能不能别装同个人在回答里打一堆 dot 卖萌了啊

回归正题,让我们打开 A/ Supported Countries 列表:

https://www.anthropic.com/supported-countries

你给看看哪里有 Claude Code 这一项呀?

Claude code 是个 harness,claude.ai+api 是服务,A/ 的 ToS supported country 并不涉及 claude code。

Claude code 是一个 NPM 上设置为 Public 的包,License 约定条款并不包含不允许特定国家人使用。你不让用倒是 private 呀?你倒是 ToS、Readme 写进去呀?

更要命的是 cc 说 license 遵循 commercial tos,而 commercial ToS 根本没有提会 collect device info 这回事,这里有意思的点就多了,这种没有 consent 的信息隐写符合 GDPR 吗?符合 APP 吗?你们猜呢?

人既没办法阅读,也没办法独立思考,却又觉得自己汤姆觉醒了是一件很可怕的事情。每次一看到它们独立思考都会为袁隆平觉得不值。

邀请

@知乎小管家

如何看待本问题下一夜之间添加了存在大量不符合事实的回答

知乎用户 gingercat 发表

Claude 这个有点过分了…

他基本上算是美国对中国第二不友好的企业了

没错,TIKTOK 目前是第一

c 家有各种梯子可以上

t 家真没…… 全部封杀……

知乎用户 AI 解码师​ 发表

Claude Code 从 2.1.91 版本开始:读取本地系统时区,判断是不是 Asia/ShanghaiAsia/Urumqi;检查代理 URL 是否命中一份 147 条的域名清单(阿里、百度、字节、Kimi、MiniMax、阶跃,全在里面);命中之后不通过独立字段上报,而是把结果编码进每次请求都要发送的 system prompt 里。

具体做法是:中国时区命中,日期分隔符从 2026-06-30 变成 2026/06/30;域名命中不同类别,Today's date is 里的撇号被替换成外观几乎一样的 Unicode 字符。相关逻辑用异或做了混淆,密钥是 91,函数名压缩过,普通字符串扫描发现不了。

这套做法在安全圈叫隐蔽信道(covert channel),更精确一点,是基于系统提示词的隐写术。

做风控、反滥用、反蒸馏,本身没有原罪。Anthropic 面对 2880 万次疑似蒸馏请求,做识别是合理的商业行为。但一款可以读写本地文件、执行 shell 命令、进入私有仓库的高权限 Agent 工具,在发布说明里不提,用异或混淆代码,把风控标签藏在肉眼看不出的 Unicode 差异里,这就完全是另一回事了。

传统 SaaS 产品的信任边界清晰:数据传上去了,你默认对方能看到。Agent 工具夹在你的代码、系统权限和云端模型之间,信任边界要求更高。承认系统提示词可以承载用户看不见的状态,这个通道未来还能承载什么,没人说得清。今天塞时区标签,明天能不能塞仓库指纹?能不能根据标签动态调整模型对某类用户的输出质量?


上一代 AI 工具安全讨论,关心的都是模型幻觉、数据泄露、Prompt Injection。这次 Claude Code 事件又引出了新的思考——Agent 工具的 “客户端可信度” 问题。

编码 Agent 和普通聊天机器人的区别在哪?

维度聊天机器人编码 Agent
权限范围只读文本输入读写文件、执行 shell、访问网络
数据接触面用户主动粘贴整个代码仓库、环境变量、密钥
部署位置云端网页本地终端进程
可审计性请求日志可查本地行为极难完整审计

Agent 工具本质上是一个拥有开发者机器 root 级别能力的 “半可信客户端”。这类工具一旦被发现存在未声明的隐蔽机制,杀伤力比 SaaS 产品大一个数量级。不是 “我不用它了”,是 “我怎么知道过去三个月它替谁工作过”。

阿里本次卸载的不只又 Claude Code,而是整条 Anthropic 产品线——Sonnet、Opus、Fable、Claude Code 全部要求下架,安全团队按标准动作处理 “高风险供应商”:一旦一个产品被列入高风险,同一供应商的其他产品默认承担连坐责任,直到重新通过评估。


过去很多大厂对 Cursor、Claude Code、Copilot 这类工具是 “睁一只眼闭一只眼” 甚至 “报销鼓励” 的状态。这次事件之后,安全合规部门拿到了从未有过的硬话语权。

对国产 Agent 工具(Qoder、通义灵码、CodeGeeX、豆包 MarsCode、文心快码等)来说,这是一个不请自来的政策红利。但红利能不能吃下,取决于能力差距能不能在 12 个月内追平。目前实事求是讲,Claude Code 在复杂 Agent 任务上的完成度依然领先,Qoder 在仓库级理解上有亮点,整体还差半档。


阿里之前,Anthropic 已经因为服务条款把香港的摩根大通、高盛逼走了,现在又叠加上阿里的全线封杀。中国大陆市场 Anthropic 没有正式合规入口,几乎全靠代理和第三方转售——恰恰是这批灰色流量,成了这次 “实验” 的目标。

这就形成了一个死循环:Anthropic 越是想反蒸馏、反转售,就越倾向于对代理流量做隐蔽识别;越做隐蔽识别,中国用户和企业就越不敢用它的产品;越不敢用,正规入口越开不出来,就越会催生新的代理转售需求。


其实对于整个行业来说,会逼着 Agent 工具的透明度、可审计性、权限模型往更成熟的方向走。当年浏览器从 “什么都能装的裸奔时代” 走到 “扩展权限精细化管理”,也是被一次次隐私事件推着走的。Agent 工具正在经历它的 “浏览器成长期”。

知乎用户 Kitt 在进化​ 发表

Claude Code 就是个壳,Qoder 国际版一样能接 Claude 模型,你禁了 CC 换 Qoder 用 Claude,体验上没什么差别,而且人家要给你埋雷,一样能埋。

Claude Code 也好,Qoder 也好,Codex 也好,这些都只是客户端。员工从 CC 切到 Qoder 国际版,挂的还是 Claude 模型,换个皮而已。

有些朋友可能不太清楚 A / 最近到底干了什么,我简单梳理一下。

今年 4 月,Claude Desktop 被发现在用户不知情的情况下,往 7 款 Chromium 浏览器的配置目录里静默写入 Native Messaging 桥接文件,读取你的登录状态、访问已登录网站、读取 DOM 和表单内容、甚至录制浏览器操作。每次启动都自动重建,手动删也没用。

然后 6 月 30 号,有人逆向 Claude Code 时发现,代码里埋了一套隐写术检测机制,专门标记中国用户。检测你的时区、API 代理域名、以及域名里是否包含 deepseek、zhipu、minimax 等中国 AI 公司的关键词。黑名单覆盖 BAT、字节、美团、京东、小红书、网易等,外加 120 多个中转站域名。

一个能读写你本地文件、执行 Shell 命令的开发工具,在你电脑里埋了一套用户标记系统。今天传时区和域名,明天呢?你的 SSH key、你的 git remote URL、你环境变量里的 API key,全在读取范围之内。

上面这些骚操作,你觉得很可怕对吧?但我说句实话,这些全是被逆向出来的。Claude Code 代码可审查,藏得再深最后还是会被扒出来。在客户端里埋雷,说到底就是裸奔。

真正让人后背发凉的问题是,如果 A / 不在客户端里搞了,直接在 API 层面给你埋雷呢?

Claude Code 就是个客户端,禁了也就禁了。但你想想,换成 Qoder 国际版、OpenCode、任何第三方工具,只要背后接的是 Claude 模型,A / 想搞你,他有的是办法。API 层面你能审查什么?

引导向量注入、prompt 篡改、参数微调、输出降智。这些操作在 API 层面根本不用偷偷摸摸,推理的时候顺手就做了。

而且 Fable 5 已经证明了 A / 有这个技术能力,也有这个动机。它的安全机制就是给特定用户定向降智,只不过当时是基于 prompt 内容检测。如果以后 A / 把这套机制升级到用户级别的 API 标记,推理阶段直接注入干扰向量,你觉得它会不会做?

所以阿里禁用 Claude Code,你说没用嘛,它也有点用,但是不多。

正经的,还是赶紧把 Qwen 能力提高上来,等能到 GLM 的水平,你就干脆让大部分员工只使用自己的模型。

知乎用户 ai 追逐者 发表

今年关于 Claude 和国产大模型的纠纷信息实在是太多了,我稍微用 AI 整理了一下,大家可以当做看一个乐子看。

2026 年 2 月Anthropic 发布博客,公开指控 DeepSeek、Moonshot AI、MiniMax 三家中国 AI 公司对 Claude 实施 “工业规模蒸馏攻击”,称三家合计通过约 2.4 万个虚假账号产生超 1650 万次交互。

2026 年 3 月,Anthropic 在 Claude Code 中上线隐写术追踪机制,版本号 2.1.91。没写进任何更新日志。

2026 年 5 月 28 日,Anthropic 发布旗舰模型 Claude Opus 4.8。上线后不久,多名开发者通过官方 API 测试发现,用中文问它 “你是什么模型”,它一本正经地回答 " 我是通义千问 “。

换个问法,又说自己是 DeepSeek。网页端因为有系统提示词锚定身份所以不会复现,API 裸调才会暴露。

2026 年 6 月 10 日,Anthropic 致信美国参议院银行委员会,指控阿里巴巴旗下通义千问实验室在 4 月 22 日至 6 月 5 日期间,通过约 2.5 万个虚假账号与 Claude 进行超过 2880 万次对话交互,定性为 “迄今已知最大规模的模型蒸馏攻击”,上升至国家安全层面。

2026 年 6 月 24 日,Anthropic 致信国会的内容被媒体曝出。阿里美股当日下跌超 3%。全球开发者社区的反应出人意料。

Reddit 和 Hacker News 上几乎一边倒地嘲讽 Anthropic。

2026 年 6 月底,Anthropic 对国内 Claude 用户发起大规模封号。最先被注意到的是杭州 IP 集体阵亡——阿里总部所在地。产生了一个梗:“只封杭州 IP”。

但很快事实证明不只杭州,国内绝大多数 Claude 账号在这波封禁中被清洗,新号老号不分。

2026 年 6 月 30 日,开发者对 Claude Code 进行逆向分析,发现从 4 月起(2.1.91 版本)就内置了一套隐写术追踪机制。具体做法:读取系统时区是否为 Asia/Shanghai 或 Asia/Urumqi,将代理域名与一份 XOR 加密的 147 个中国企业域名清单比对,然后通过替换系统提示词中日期分隔符(连字符变斜杠)和 “Today’s” 撇号的 Unicode 字符(四种肉眼无法区分的编码分别代表不同命中状态)来隐蔽传递标记。

此前大规模封号的技术路径至此浮出水面。

2026 年 7 月 1 日,Anthropic 工程师 Thariq Shihipar 在 X 上回应:“这是今年 3 月启动的一个实验,目的是防止未授权转售和蒸馏,团队已有更强防护,本来就打算撤掉。” 代码当日回滚。

2026 年 7 月 3 日,阿里巴巴内部宣布全面禁用 Claude,全员卸载,涵盖全系列模型和 Claude Code,定性为 “高风险软件”,推荐 Qoder 替代。

7 月 10 日生效。

以上就是所有的信息了,其实这里补充一个额外的信息,一个阿里的朋友他所在的部门每个月是有 2000 刀的 AI 使用费用,后续费用有所降低。


其他阅读:

Claude 封号潮又双叒叕来了,原因居然是这三个Codex 怎么订阅?国内用户三种方法手把手教你搞定(2026 最新)

知乎用户 耒阳县令 发表

知乎上因为 claude 封号破防的知有,你们吗错人了

事情是这样的。

这两天,Claude Code 被曝出来一件事,他们在客户端的系统提示词里,用一种类似隐写术的方式,藏了一段检测代码。检测什么呢,检测你是不是在中国大陆用他们的产品。如果是,封号。

然后知乎就炸了。

评论区里铺天盖地都是后门,间谍软件,赤裸裸的歧视,AI 时代的新排华法案。有人愤怒,有人阴阳怪气,有人说这辈子再也不用 Anthropic 的任何产品。那个愤怒的浓度,你刷十分钟知乎,感觉整个中文互联网都被冒犯了。

我看了很久这些评论。

然后我做了一件可能不太讨好的事,我去认真看了一下 Anthropic 的官方回应,看了一下那段代码到底干了什么,看了一下他们的用户协议到底写了什么。

看完之后,我只有一个感受。

知乎上的大多数人,骂错了。

而且错得很离谱。

先说那段代码本身。

Anthropic 确实做得不对。把检测代码藏在系统提示词里,用一种改写标点符号的方式来编码信息,然后传回服务器,这件事,不管从哪个角度看,都是一个标榜透明和信任的公司不该做的事。他们后来也承认了,道歉了,把代码删了。在这件事上,你有愤怒的权利,我觉得这个愤怒是有道理的。

但问题是,这玩意是后门吗。

我认真看了技术细节。那段代码做了什么,检查你的系统时区,检查你连接的代理域名是不是命中了一份中国科技公司的名单,然后在提示词里把一个短横线改成斜线。就这样。它没有上传你的文件,没有读取你的密码,没有打开任何额外的网络连接。它在客户端本地跑,结果通过文本里一个字符的差异传回服务器。

你可以说这件事不光彩,可以说是对信任的背叛,这个都没问题。

但后门这个词,在计算机安全里是有明确定义的。后门是指攻击者可以利用它,未经授权进入系统、窃取数据、执行恶意操作。Anthropic 的这段代码没有做任何这些事。

把隐蔽检测直接升级成后门,这不是在追求真相,这是在用恐惧代替事实。而且坦率的讲,越是把这个词喊得响,越显得你其实不清楚自己在愤怒什么。

然后是真正的核心问题。那些人在知乎上最常说的一个词,是歧视。

凭什么只封中国人。

这不是种族歧视是什么。

美国公司针对中国人。

我跟你说,这也是我觉得最魔幻的地方。

Anthropic 的用户协议里写的是什么。Anthropic 不在中国大陆提供服务。」不是「不为华人提供服务,不是歧视黄种人,是不在中国大陆提供服务。这六个字,写的是一个地理位置,不是一个民族。

一个有中国护照的留学生,坐在加州伯克利图书馆里用 Claude,不会被封。一个有美国护照的高盛高管,坐在上海陆家嘴办公室里用 Claude,会被封。

你告诉我,这是什么种族歧视。种族歧视什么时候开始按经纬度来分了。

我跟你说,这种偷换概念真的很无聊。星巴克不往朝鲜开店是种族歧视吗。Netflix 不在俄罗斯运营是种族歧视吗。Google 搜索不在中国大陆提供服务是种族歧视吗。你心里清楚答案。你只是需要一个理由来愤怒,而歧视这个词,在传播上比地域合规有效一万倍。

你用一个你心里知道不成立的标签,去绑架一群本来不会深究的围观者。

真的挺没意思的。

但最让我无语的,还不是这个。

是另一件事。

你们有没有想过,你是怎么用上 Claude 的。

我认真的。你是通过什么方式访问 Claude 的。VPN 对吗。好的,那你知不知道,《中华人民共和国计算机信息网络国际联网管理暂行规定》第六条和第十条,明令禁止未经批准擅自使用 VPN 接入国际互联网。

你没有合法使用这个产品的基础。你连那个门都是非法撬开的,然后你站在门口骂屋里的人不给你开门。

这是不是有一点点,怎么说呢,幽默。

知乎上有人狡辩,中国没有禁止 Claude,只是禁止 VPN 而已。

这个逻辑,我跟你说,真的太精彩了。你站在一个锁着的门外,门没有锁你,只是你手里的钥匙不合法,然后你进不去,然后你骂门主人在歧视你。你能跟我解释一下这个因果关系吗。

通道是违法的,然后你纠结终点站的服务条款。

这不叫争取权利。这叫选择性认知失调。

还有一个角度,几乎没人提。

中国的 AI 大模型公司,在对待海外用户这件事上,做的事跟 Anthropic 一模一样。

百度的文心一言,你从美国直接访问试试,能注册吗。字节的豆包,海外能直接用吗。阿里的通义千问,有海外版不假,但在中国大陆版和海外版之间切得清清楚楚,地域限制、内容审查、功能阉割,一个不少。

怎么中国公司做就是合规经营,美国公司做就是种族歧视呢。

这个双重标准,坦率的讲,你自己感觉到了吧。

你不敢怪自己这边的规则,所以你挑一个远在天边、不会把你怎么样的美国公司来骂。这不叫勇敢,这是懦夫选择最安全的方向发泄愤怒。

好了,说完这些情绪层面的东西,我们来聊聊为什么。

为什么 Anthropic 要费这么大劲去检测中国用户。甚至不惜用隐写术这种不光彩的手段。

因为你可能不知道,在他们那边看来,来自中国的问题已经不是有人在用我们的产品这个级别了。

是工业级的滥用。

在中国,有公司注册了两万五千个假账号,进行了两千九百万次对话。目的不是辅助编程,不是写文档,不是做翻译。是把 Claude 的输出拿去训练自己的模型。这在 AI 行业叫蒸馏攻击,本质就是偷。每一次成功,都是在用 Anthropic 的算力成本和技术积累,去喂给竞争对手。而这些对手不受美国出口管制,不遵守服务条款,反过来在某些场合还骂 Anthropic 歧视。而他们中的一些,有政府背景。

这不是一两个人在干的事。这是工业化、规模化的行为。

你如果站在 Anthropic 的角度,你会怎么做。眼睁睁看着自己的技术被一群用假账号、假企业信息、中转 API 进来的用户偷走,然后闭眼等死吗。

他们不是为了歧视才加那段代码的。他们是为了生存。

当然,我再说一遍,用隐写术的方式不对。他们自己承认了,也删了。但这跟他们该不该做地区检测是两码事。后者,说实话,只要你还能正常思考,你是能理解的。

还有那个阿里的事。

阿里发了一封全员信,说 Claude Code 有植入后门风险,就在今天的知乎头条热榜上挂着,要求全员卸载。措辞是存在植入后门风险,不是已发现后门

这两个词的区别,我觉得你如果做过几年职场,应该能闻出那个味。

不需要证据,只需要暗示。

阿里不是在做什么安全评估。阿里是在做一个公关动作。借这个机会把自己塑造成国产替代的旗手,同时把竞争对手的名声搞臭。然后顺势推荐自己的通义千问 Qoder——那个建议员工替代 Claude Code 的产品。

然后你猜怎么着。阿里自己的通义千问 Qoder,它的能力是怎么训练出来的。它的训练数据里有没有用过 Claude 的输出。这些问题,你问了吗。

你跟你说,商业竞争从来不干净。但别把它包装成正义。更别被人当枪使了还觉得自己在为国发声。

最后我想说几句真心话。

我知道这篇文章会得罪很多人。一定有人在评论区说我是跪族,是美分,是为美国公司洗地。

但我还是要说。

因为我觉得,作为一个成年人,对自己诚实,比对外面的人义愤填膺更重要。

你骂 Anthropic 的每一条罪状,你仔细想想,你用同样尺度量过自己、量过自己这边的环境吗。你说 Anthropic 侵犯隐私,你手机里那些 App 每一个都在读取通讯录、位置、相册,你骂过几次。你说 Anthropic 搞歧视,你日常面对的互联网服务,有多少是因为你的 IP 地址给你推送了不一样的内容、不一样的价格、甚至直接拒绝服务。你骂过吗。

你的愤怒是有选择性的。

你的愤怒不敢面对真正让你受限的东西,所以你把它投射到一个最安全的靶子上,然后觉得自己在战斗。

这不是战斗。

这只是成年人的 emo。

我有一个朋友在美国做 AI 研究,中国护照,合法签证,每天用 Claude Code 写代码,什么事都没有。他说他实验室里还有一个日本人,从东京出差到北京做合作项目,在北京的酒店里打开 Claude,用不了。

所以,到底是谁被针对了。日本人吗。还是坐在北京土地上的每一个人,不管你是哪国人。

地理限制,不是民族限制。这两个概念的区别,初中地理就教了。

你拿一个你自己发明的民族主义标签,去攻击一个早就写在条款里的商业合规决策,然后觉得自己代表了沉默的大多数。

你不是。

你只是不想面对现实罢了。

以上。如果觉得说得不对,欢迎来评论区骂我。但如果想反驳,我希望你带着逻辑来,而不是带着情绪来。带着请说出你在中国合法使用 Claude 的法律依据的答案来,而不是带着你凭什么帮美国人说话的帽子来。

以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~

谢谢你看我的文章,我们,下次再见。

知乎用户 若愚​ 发表

想不明白一个没品的公司变着法歧视你,你还变着法跪着舔着求送钱

不客气的说,越是要挑选所谓更好的模型,工作本身的价值往往越低,所谓的排名多两名少两名也没啥差别,哪怕给个 72b 35b 如果不说,选的 agent 好一些,大多数人估计也感受不出差别

正常的工作,以 opus 的天价,根本用不起。自己一个破项目,用 deepseek flash 一天几十上百亿的 token 消耗。更换所谓更好的模型并没有让结果好一点,却会让自己早破产

知乎用户 JasonLeon​​ 发表

Claude Code 和 Claude 模型是两码事

此次爆出的 A \ 那破事是通过 cc 客户端来做的

作为普通模型调用的话那就是 apikey、链接、prompt 等等,就没有比如用户的时区等信息被上传了

国内在用 Claude 模型的公司不在少数,但是像 Claude Code 这种大多会要求使用内部改过的 internal 版本

知乎用户 陈大侠 发表

人家只说不用 claude code,没说不用 opus4.8 和 fable5

这是腾讯 codebuddy 下的模型列表

知乎用户 sxfreesky​ 发表

1,是具备了脱离 cc 的条件了。如果说 qwen3.5 及之前,阿里的模型在写代码上还没入门,那么从 3.6 开始, 千问的模型终于摸到门槛了。

2,a / 的表演过于抽象

知乎用户 硅谷码农 发表

标志着中国互联网出海的全面结束。

最近用 fable,和 opus 和 gpt5.5 比,我开发速度快 3 倍,bug 少 10 倍。很多 opus 和 5.5 做不出来或者要我想特别久,慢慢和他们讨论的需求,fable 都是一两个 prompt 就搞定。

中国软件开发的优势全面失效了。以后就是外国用 codex 和 cc,国内用 qoder,引起上面的应用也全面脱钩了。

知乎用户 知乎用户 XDmnD 发表

不儿,人家 Claude 本来就不让你用啊

还禁用,闹麻了。

知乎用户 已末 发表

阿里打样后,可预见的是后续其他大厂,国企,以及大部分上市企业,都会跟进。

从 GLM5.2 情况看,国模已经达到可用线,完全可以独立于洋模进行迭代。国模用户群已经足够大,产生的编程数据继续投喂下一代模型。 这个时间点断掉 claude 使用,拖慢对方数据获取速度,时机正好。

A 社一直在封禁中文 / 中国区对 A 社产品的使用。 7 月初这周个人观察,除了每天只使用英文用 claude 的人,其他人的 claude 账号都封完了。 在这么严封禁政策下,封一次近百刀的成本,能坚持留下来的只有做蒸馏的人。

从 A 社角度来讲, 开源的国模会消灭掉 Claude 的 B 端市场(B 端更看重数据安全,成本低,模型可控)。 A 社商业模式要跑通,只有推动大模型冷战这一条路径。

知乎用户 浪客海心 发表

我被这消息震惊到了

阿里内部居然在用 Claude code?阿里有自己的千问系列模型,有自己的 AGENT 还在用 Claude code? 你自己都不重用打磨自己独立的模型和 agent ,那在这赛道上算什么?

阿里内部居然能用 Claude code?一边翻墙违法,一边 A 社封杀,人家用户协议也讲了国内不提供服务,这还能用的话那就必须得既违法又违反用户协议和道德。

阿里居然现在才禁内部使用 Claude code?这 agent 是什么阿里内部没概念吗?风险这么大的东西,前段时间以 axios 为起点,python 和 node 400 多个包被下蛊的事件才刚完事,阿里还敢放任员工在内部装这个 Agent 也是胆大了,A 社真要搞你,你内部有一台设备装了 Claude code 它就可以轻松的 do anything

另外,安装之前 Claude code 用户协议真是一个字不看吗?这些个人用户,人家白纸黑字写了会收集和分析你的使用情报,他可没说他会用什么手段,怎么分析。

达里奥何许人也,说一件事你就知道,因为他觉得最新的大模型技术,显卡这些跟稀土一样是战略资源,因此痛骂川普批准卖 GPU 给国内是在卖国资敌…… 这人搞的 Agent,国内大公司还敢用也是牛波一了

知乎用户 史天 发表

突然想到一件事

阿里很大的一块业务是 toG

各地很多政网都是阿里做的

阿里用 Claude Code 编制这些代码

难道没有风险吗?

知乎用户 Mercer​ 发表

看到有个回答说 Anthropic 用这个水印检测是否来自中国 AI 实验室。并且 A 家用这个搜集了数据,在六月份跟美国政府说阿里巴巴 2.5 万个账户做了两千多万次的请求,算是蒸馏了模型。

我当时还纳闷:A 家是怎么知道中国企业的 IP 地址的?如果是虚构的账号,主机都还安在总部,连个代理都不用?

再看了一下,合着所谓的代理地址就是指配置模型的那个 BASE URL?就是我想用 GLM 模型时配置的那个连接 GLM 模型服务器的地址?

那合着一个人在 Claude Code 配置了 GLM 模型,跑了两千万次,就算是 GLM 蒸馏了 Claude 呗?

我不懂但是很震撼。

反正 Kimi Code 已经基本满足我非🦞的 Coding Agent 使用需求了,Claude 订阅的最后一个理由也没有了。Claude Design?我玩过几次,但是搞前端太累了,而且不 agent first,真需要找 Codex 吧。

但是这种装了 Claude Desktop 就去给我别的地方偷偷装配置文件来识别我的行为是真的恶心,而且会败了 AI 行业的人品。

很好奇一直以来把 Claude Code 放在 coding agent 配置指南第一位的诸多国内模型厂会作何反应。

不难想象,在现在每个大厂都有了自己的 coding agent 以后,禁用 Claude 只是顺水推舟的事儿。

而且根据之前的观点,AI 模型,尤其是代码开发,是越用越好的。程序员的评价反馈才是那个金子一样的资源。

在给定现在项目 backlog 也差不多清理干净了,回归自家产品慢慢打磨应该是这些大厂想的东西。

所以下周就看企业层面会不会一个个禁用 Claude 了。

往大了说,Claude 在 AI 经济最脆弱的时候又丢出个炸弹。中国开发者以及对此反感的开发者会通过禁用直接影响这家准备上市的头部 AI 企业的 ARR,影响其 IPO 估值,甚至是整个 AI 经济的叙事走向。再加上近期半导体这边的波动和大空头高调做空,AI 交易可能近期就会迎来大考。

知乎用户 无名 发表

把被人封号了用不了,说得如此清新脱俗 。不知道千问喂了多少申论

知乎用户 吴浩亮​​ 发表

证明 A 社的信任度已经因隐写这个事儿开始崩坏了。

而且随着开源生态逐步稳定,cc 的 “不可替代性” 这面墙已经不再存在了。

不知道昨天一堆说这个事儿没有 “后门” 风险的人此时作何感想,打脸不?

而且我认为阿里做得挺对,而且做得太晚了,我要是阿里高管,早就该这么做了。自己有模型,有 harness,不禁 cc 只会越来越差。

并且我猜测后面会有一大波大厂跟进这个事情,不禁也给重新审视一下 cc 作为 AI Agent 工具的使用流程,毕竟 “隐写” 这个事情真得很难评。

个人开发者用不用,说实话无所谓。你自己掂量风险就行。

但企业不一样。 企业的安全逻辑就这么简单:不确定就是风险,是风险就直接” 一刀切 “,这样最简单。和安全相关的事,那就没有小事,都是大事。

比如前段时间 openclaw 大火,但在我司直接被安全部门 ban 了,就是因为关于它的安全隐患报告实在太多,哪怕开发团队能承诺可以防范、可以控制、可以 sandbox 什么的,通通被驳回,直接被要求禁用它。

CC 也是一样的道理,你 “隐写” 这个事情解释得再好听,说什么防蒸馏之类的,那是你的说辞,站在企业的角度,绝对就不会这么解读。

而且 A 社这么抽象,也不是一次两次了,从 CEO 公开称中国为「敌对国家」、到大面积封禁中国开发者账号、再到现在的隐写术,发展到现在这个局面很正常。

况且现在也不是一两年前了,当前开源生态的 harness 有 oc,有 pi,还有还多其他的选择,闭源的有 cursor 以及 codex,国产模型的能力也与日俱增,完全可以平替 A 社家的模型以及 cc 完成大多数开发工作。也许之前做这种决定还要犹豫一番,现在是完全没必要。

约莫我司安全部门也已经在好好审视 cc 了,哪怕公司确实可以名正言顺地使用它。

知乎用户 denishua​ 发表

作为程序员,之前看着 Claude Code 如此惊艳的代码表现,我心里其实挺焦虑的,深怕国内的 AI 技术被彻底拉开断代式的差距。

但这次 “后门事件” 一出,反而让我产生了一种 “国运在上” 的奇妙感觉。这剧情简直和当年的芯片半导体产业如出一辙:本来国产编程工具因为体验有差距,大家都不愿意主动去用;结果对方反而傲慢地亲手把大门给焊死了。

海外的无理限制,恰恰成了国内最强力的催化剂。这次事件很可能会成为国内 AI 编程工具全面走向自主可控、倒逼国产模型加速迭代的 “第二次禁运里程碑”。

现在就看国内各大厂商什么时候宣布禁用了。

知乎用户 李木 发表

这不挺好的,双向奔赴了。

不是说你造假账号蒸馏吗

你就不用就行了

哈哈哈

何必要自证呢

知乎用户 franky 发表

我其实最佩服的还是自媒体..

1. cc 本来就不允许中国大陆使用;无论是个人还是厂商,还是机构).

2. 所以阿里变相承认了内部有人无视企业服务条款,偷别人东西用.

3. 自媒体们是怎么把这件事描写成宏大叙事的某种胜利的,暗示大家,看亚,阿里代表我们开枪了 - 我们不用产自美国的垃圾.

我们就不展开讨论 国内厂商 蒸馏(偷别人东西) 的事儿了. 剩下的 - 纯纯的神经病.

补一个科普:

cc 拿了客户端 timezon. 国内自媒体就说 cc 是木马… 有趣的来了,所有浏览器 都有一个 bom api. 可以用 js 拿到客户端的 timezon. 一些常见的 antispam 服务都会拿这个.

1. 现在你说 cc 拿了是间谍, 那么所有浏览器 一行 js api bom 调用就能拿也都是间谍?

2. 稍微懂点技术的其实可以说 cc 拿到了全部授权,有安全隐患,这话是正确的. 任何拿 cc 或者 codex 等 vibe voding 相关权限的 app 都可以说存在严重的安全隐患.

我劝自媒体们一句, 不懂技术最好问问懂的朋友,实在不行问问 ai. 不要胡说八道误人子弟.

cc 显然是一个简单反作弊系统. 简单到小儿科程度.

所有成体系反作弊系统拿用户的客户端信息都百倍于此,且都加密(没有任何反作弊系统会告诉用户他们拿什么,明文怎么反作弊).

facebook x , google ,百度 腾讯 字节, 甚至 事件主角阿里巴巴自己的反作弊系统,客户端不仅拿你 timezon. 他们还拿你设备 id. 设备指纹,cpu 指令集检测,gpu 检测,模拟器检测,陀螺仪,touch slide 一切用户操作习惯采集. 键盘习惯, 搜索历史,剪贴板,甚至有音频采集. 相册采集,通讯录采集, 系统环境信息全面采集 + 验证扫描. 甚至还会强制在系统硬件内塞东西(不可感知). 他们还做了大量反逆向工作,加壳,加密,反调试,代码混淆,动态代码下发,进程守护,汇编嵌入,以上 - 这就是为什么说 cc 的反作弊简直是小儿科 + 白莲花. 然后一群对反作弊系统一无所知的技术小白被自媒体带节奏,跳出来跟着骂 CC 是间谍软件,侵犯隐私?

我给你们科普, 也被你们骂洗地?

反作弊这件事 cc 是幼儿园水平. 干的也非常白莲花.

你们真正该担心的是 cc 的隐患(他拿的系统权限太高了). 而不是这个白莲花上报.

关于法律:

7 月 4 日,他们 cc 相关隐私策略更新. 明文写了他们采集 timezon(其实被曝光,写不写已经毫无意义,任何违规使用 cc 的人都会点两下鼠标篡改系统时区)已经失去反作弊的实际功能.

欧盟 GDPR 关于隐私和商业反作弊的冲突上 具体条款是有放宽的. 允许厂商只告知大类和采集,扫描,嗅探的目的. 无需公开数据和技术细节. 大部分人甚至都不知道各大厂商都有自己的反作弊系统.. 长期默默无闻的扫描着你的客户端. 拿走你 “隐私” . 自媒体们 却盯着一个本来就不给你提供服务的国外厂商大谈隐私. 😅.

最后,我比任何人都讨厌 cc,讨厌他们限制大陆用户. 听我说 : cc 傻 x , anthropic 是傻 x… 但是自媒体更傻 x. 我想要我们真赢,正面干死 cc. 而不是自媒体带节奏,吹牛 x 那种赢….

知乎用户 香寒君 发表

我就说嘛,看事情要看合订本。

如何看待 Anthropic 9 月 4 日发布 Claude Code 禁止中国控股公司使用?Anthropic 指控阿里巴巴用 2.5 万个假账户 “蒸馏"Claude 模型 2880 万次,这意味着什么?阿里内部将全面禁用 Claude Code,因存在植入后门风险,可能会带来哪些连锁反应?

知乎用户 Harry 发表

政府相关行业的项目应该会全面禁用了,本来让 AI 写代码就很敏感了,现在还来这一出,出事谁担责

不要惊奇,我经历过政府项目的安全审查,github 都不能用(狗头

知乎用户 招财猫​ 发表

你用 cc 接自家模型也不会发到美国去,所以用 cc 的目的不言而喻,有什么好讨论的呢?

知乎用户 黯色百合​ 发表

上次微软停用的时候我应该也说过相同的话。

谁家养的狗谁吃自己的狗食,在自己有 Qoder 的情况下全员用 claude code 本来就莫名其妙的,就连字节没被 claude 禁的时候都是给 Trae 里面加 claude 入口而不是直接让员工用 claude code。

你这个样子怎么让人相信你能做好产品?

知乎用户 ganjian640 发表

挺好的,A÷ 是一家披着科技皮的金融公司,这家公司最重要的目的不是科技突破领先,也不是盈利,而是烧 token,吹 AI 泡沫用的。

这家公司一直在推动疯狂烧 token,在现有科技条件下, 用人类有限的资源,力大砖飞获得现阶段几乎可以忽略的边际收益,是一种人类资源的极端浪费。

即便抛开这家公司的价值观、对华敌视、黑操作不谈,这家公司也是全人类的噩梦,尤其是普通人,尤其是美国普通人。

知乎用户 吴大器 发表

高情商:禁 Claud

低情商:对面不让我用

知乎用户 李国宝​​ 发表

别的不说,阿里推荐 Qoder 挺好的,毕竟自己的东西自家都不用,那肯定做不好。

就如我在

作为一个开发者,日常会使用自己公司开发的产品吗?

这个回答写过的。

当然,我来回答这个问题倒不是针对谁,

反正市面上能打的编程工具有目共睹,大家各取所需就完事了。

我倒是想分享一下这类 “后门” 或者这类风控数据收集是什么玩意。

程序一般收集什么信息?

实话说,在电脑端的话,IP、计算机名称、语言、时区这种信息,

压根不需要什么特别的权限直接就能拿。

import socket
import platform
import locale
import os
import time
from datetime import datetime

def get\_local\_ips():
    ips = set()

    # 方法 1:通过 hostname 解析
    try:
        hostname = socket.gethostname()
        for item in socket.getaddrinfo(hostname, None):
            ip = item\[4\]\[0\]
            if ":" not in ip and not ip.startswith("127."):
                ips.add(ip)
    except Exception:
        pass

    # 方法 2:通过 UDP socket 推断默认出口 IP
    try:
        s = socket.socket(socket.AF\_INET, socket.SOCK\_DGRAM)
        s.connect(("8.8.8.8", 80))
        ips.add(s.getsockname()\[0\])
        s.close()
    except Exception:
        pass

    return list(ips)


def get\_info():
    return {
        "computer\_name": socket.gethostname(),
        "fqdn": socket.getfqdn(),
        "local\_ips": get\_local\_ips(),
        "os": platform.system(),
        "os\_version": platform.version(),
        "machine": platform.machine(),
        "platform": platform.platform(),
        "language\_locale": locale.getlocale(),
        "preferred\_encoding": locale.getpreferredencoding(),
        "env\_LANG": os.environ.get("LANG"),
        "env\_LANGUAGE": os.environ.get("LANGUAGE"),
        "timezone\_name": time.tzname,
        "timezone\_offset\_seconds": -time.timezone,
        "current\_time": datetime.now().isoformat(),
    }


if \_\_name\_\_ == "\_\_main\_\_":
    import json
    print(json.dumps(get\_info(), ensure\_ascii=False, indent=2))

别说 ClaudeCode 这种工具,随便一个什么编程插件,XX App,拿这类的信息都过于常见了。也别说是不是执行本地脚本了,这类的操作一般都直接内置到程序发行包了。但是嘛,这些东西一般来说也用处不大,单一指标基本也不会用来做风控拦截。

敏感一些的信息,一般都是 IP 信息和定位信息了。

https://myip.ipip.net/

如:当前 IP:220.196.192.253 来自于:中国 上海 上海 联通

同时,IP 也能拿到经纬度,如下。

{
    "addr": "220.196.192.253",
    "country": "中国",
    "province": "上海",
    "city": "上海",
    "isp": "联通",
    "latitude": "31.224349",
    "longitude": "121.476753"
}

IP 信息,经纬度准确点的话,能到几公里的区域。

不过,这玩意肯定不会多准确就好,能到国家行政区就是很不错的了。

大多数网络封禁,都会用 IP 地址作重要拦截指标之一了。就如,GPT Or Claude Code 会直接拦截国内 IP 访问,只要它能识别出来。

至于更多的一些风控指标还是行为,就现在的技术来说,最强方案是在座各位所在的国度。

这个倒没什么能展开讲的了,有兴趣的朋友可以去了解一下现在的 “设备指纹” 对抗。

( 狗头护体~~


另外。

照着以前的规矩,基于最小需求原则,没有需求的情况下,一般不会也不应该拿过多的设备环境信息。开发一个功能,也得看收益是什么的。假设开发出来之后没什么用,还可能被用户骂,完全吃力不讨好的话,那肯定不会干的。

然而就现在来说,开发成本也很低了,甚至于不上市的情况下,很多合规都没人管,那确实开始了不讲武德的时候了。然后我们看到了 Claude Code 的骚操作了,很难评。

但是又实话说一句,就 Claude Code 或者 OpenClaw 这种工具来说,想做点类似的事情那可太容易了。大多数人在使用 Claude Code Or CodeX 的时候,对于模型给过来的代码,申请执行权限不带半点犹豫就审批的了。( 我也是这样干的~~

那…

在上面埋一些收集信息的脚本会有什么困难么?并没有的。

能发现什么吗?难上加难。

那有什么办法么?~~~

声讨是算的了,担心就不用,只是天下的乌鸦一样黑。

其他的,听天由命吧。

所有的问题,都是属于我们的。

谁都逃不了。jpg

知乎用户 大西瓜瓜 发表

Anthropic 对中国的限制并不只是不向中国大陆 IP 提供服务。

其 2025 年更新的政策明确表示:受中国等不支持地区控制的公司,即使通过海外子公司运营,也不得使用;其中包括由不支持地区总部公司直接或间接持股超过 50% 的实体。

Anthropic 今年又公开称,不向中国境内公司及其境外子公司提供商业访问。

也就是说,阿里即使让新加坡、美国或香港主体开户,或者把流量转到美国服务器,通常也只能解决看起来从哪里访问的技术问题,不能解决实际控制主体是否被允许使用的合同问题。

所以,阿里内部是怎样用上 Claude Code 的呢?

知乎用户 局外人 发表

阿里禁用 Claude Code 的动作很帅,但之前让员工用了多久?处理过多少核心代码?用户数据有没有被 “后门” 顺走?每次出事后才 “全面禁用”,本阿里禁用 Claude Code 的动作很帅,但之前让员工用了多久?处理过多少核心代码?用户数据有没有被 “后门” 顺走?每次出事后才 “全面禁用”,本质是拿用户的隐私替自己的疏忽买单。质是拿用户的隐私替自己的疏忽买单。

知乎用户 豆豆大魔王 发表

这个问题下面真的还有人替阿里巴巴鸣不平…. 感觉心好累

1. 阿里巴巴的千问一度是国产大模型中最优秀的模型,然后阿里巴巴的股价在这一波 AI 行情中没有任何表现,甚至从年初的 170 + 跌到了前几天最低的 88,马云带着一众高管团建插秧……

2.anthropic 指责国产大模型蒸馏他,前几天发了个帖说阿里弄了几万账号偷偷和他对话蒸馏,阿里不承认,行,但是资本投票来看还是相信了 anthropic

3. 阿里巴巴到底是不是科技公司… 一天天就憋着劲要弄外卖

知乎用户 曾包子 发表

99% 的程序员写的代码,跑分最差的都够用。

知乎用户 早为 发表

李楠有写过一个魅蓝回忆录,提到过当时使用阿里云 OS 的一些故事。

应该说阿里也是有国产化的准备。

刚好阿里自己家的 qwen 也是现象级的 ai 大模型。

完全没必要便宜了别家,还是闭源模型。

生态也好,大模型的 “智商” 也好都是海量数据喂出来的。

知乎用户 悠铀 发表

不知道现在人的电脑里还有没有杀毒软件这种东西

agent 如果是一种木马,那它进到你电脑里能干的事情可比以前的木马病毒啥的 nb 多了

知乎用户 疯风 发表

表面上的企业行政命令和对外宣传的彼此双向奔赴而已。

以我对当年的阿里的了解,内部该用的还是会用,只是集体性采购和报销的路径会关闭,但是特殊和小范围的采购和报销还是会存在的。

至于 a 社,有专门的部门继续研究全球各大公司的大模型发展近况,以保持自己的市场化不败地位的操作,依然也会继续。

真正有可能大范围封禁 claude code 和 codex 的企业,大概率只有 meta。

因为再这么搞下去,自己的内部数据全被本土的 ai 公司拿走不说,自己的 ai 产品是真的要发展不起来了(.. 都开始卖算力了)。

至于,中国企业,压根不怕 a 社的后门和数据风险,因为它压根就不会做中国市场,不存在竞争关系。

你看它虽然支持台湾地区,却连繁体中文的界面都没有,连非 abc 的华人圈市场都不做,怕啥。

知乎用户 胖胖的小斑马 发表

建议其他公司跟进,让 Claude Code 自己玩去

知乎用户 KiKy 发表

我有一个预感,那就是虽然中国开源大模型的市占率很难战胜美国的闭源大模型,但是 Agent 工具的赛道上,中国开源版大概率可以战翻美国的闭源版。理由如下:

1. 大模型本质上无法完全开源,哪怕是 Qwen 和 DS,给了你模型权重和训练方法,但最有价值的原始训练数据集不可能开放,这涉及隐私和版权…… 所以,哪怕大模型开源,你也没能力做出同样的 Qwen 和 DeepSeek,于是大模型开源的意义,不同于传统软件开源后可以去中心化,更接近类似 Android/Chromium 开源后成为生态圈主宰的定位。但 Agent 工具开源后,和传统软件没啥区别。

2. 大模型的安全可控,哪怕是被诟病的数据安全,也可以通过涉密的小数据进行单独隔离来规避…… 但 Agent 工具会直接得到本地电脑权限,最近热点的 CC 工具暴雷,性质如同本地电脑的木马,完全有能力把本地电脑变成肉鸡。得到本地电脑权限的闭源软件安全问题隐患很难解决,但开源 Agent 工具可以解决信任危机。

知乎用户 还是不注名好 发表

早说了,只要实施以赚钱,绩效,【多劳多得】之类为导向的市场经济,这玩意的收敛解就是【公司不让员工用,但员工私下自费开通工资范围内可负担的最高套餐内卷】。

网传字节员工为专心加班需请假在家,称居家办公无人打扰,在字节这是普遍现象吗?你会专门请假来加班吗? - 知乎

现在明白这个【请假加班】是咋回事了吧

知乎用户 加小油 发表

没有哪家公司能接受一个一天到晚搞小动作埋雷的产品。

A / 老板以前就威胁过要对中国用户进行投毒。结果威胁没毛用,国内企业还是疯了一样大跃进降本增效往 cc 迁。因为你不用,竞对就用它反超你。

但是为什么这次阿里反应这么大,原因很好猜。因为大厂对电脑都有监控,A / 报的数字和阿里统计的员工使用 cc 数字给对上了。那就相当于员工自己把公司给开盒了。

这换谁家不捏一把汗?

知乎用户 thisthat 发表

闹麻了,人家让你用不?你还禁止上了。

我全面禁止刘亦菲跟我处对象。

知乎用户 sand 发表

确实有这个问题,这个月开始我们也基本转向 codex+gpt

知乎用户 吃成长快乐啦 发表

现实中无人在意,对岸几个大厂早就禁了,但是 xhs 上一边倒嘲笑阿里和国内公司,说什么自己制裁自己,吹捧 A/ 是全球最伟大公司

知乎用户 cxuanAI​​ 发表

我发现这 A 社每天不折腾点动静他闲不住。

昨天刚写完 A 社大面积封号,今天又来了一个更刺激的。Reddit 上有人爆出来,说 Claude Code 在本地会偷偷检测你的代理、时区,以及代理是不是跟中国 AI Lab 有关,然后把这个结果藏进系统提示词里。

这已经不是简简单单的封号问题的严重程度了,这完全是侵犯用户隐私了。

它这一步敢这么做,下一步就敢拿着文件系统权限和 shell 权限,直接偷大家的用户数据了。


事情起源是一条 Reddit 帖子,我给大家截图看看。

标题是 Anthropic embedded spyware in Claude Code。

直译过来就是:Anthropic 在 Claude Code 里下毒了,还试图把它混淆。

帖子的核心说法是:

从 Claude Code 2.1.91 的版本开始,也就是 2026 年 4 月 2 日发布的这个版本,如果你使用了代理,Claude Code 会检查两类东西。

第一,你的系统时区是不是 Asia/Shanghai(上海) 或 Asia/Urumqi(乌鲁木齐)。

第二,你的代理 URL 是不是中国域名、是不是命中特定域名列表、是不是包含中国 AI Lab 的显著特征。

然后重点来了。

它没有选择把这些信息公布,而是把结果藏进了系统提示词里。

比如正常可能是:

Today's date is 2026-06-30

如果命中了中国时区,日期格式会变成:

2026/06/30

更隐晦的标记藏在 Today's 里的那个 ’ 撇号上。肉眼看起来差不多,但 Unicode 字符不一样。

这就是大家说的下毒

严格点来说,它更像是隐写标记。

用一个普通用户几乎不会注意到字符,来把这个请求来自什么环境塞进系统提示词里,然后随请求一起发到后端。


到这里,还只是 Reddit 爆料。

更加炸裂的是后面那份 AdnaneKhan 在 GitHub Gist 上的独立验证报告。

它不是 Anthropic 官方报告,也不是 GitHub 官方结论,只是一份第三方逆向验证材料。

它把版本号、函数名、环境变量、字符映射都逆向出来,让大家都明白都发生了啥事儿。

图源:TechStartups 对 GitHub Gist 技术报告的代码摘录截图。

作者检查了 Claude Code 2.1.193、2.1.195、2.1.196 版本,结论成立。

它复原出来的逻辑大概是这样:

Claude Code 会先读 ANTHROPIC_BASE_URL

如果你用的是官方默认服务 http://api.anthropic.com ,它会跳过检查。

但如果你改了 base URL,也就是通过某种代理、中转等服务走 api 的话,它会取出这个 base URL 的 host,再看系统时区。

时区这一条,报告里指向的是 Asia/ShanghaiAsia/Urumqi

host 这一条,报告里分成两类判断:一个是已知域名列表,一个是 AI Lab 关键词。

下面这张图里的域名列表,能证明的是报告复原出了一批被匹配的 host。

图源:GitHub Gist 技术报告复原出的 host/domain 列表截图。

报告里还提到另一类 AI Lab 关键词,包括美团、网易、百度、携程、小红书、阿里巴巴、蚂蚁、字节跳动、京东、B 站、月之暗面、MiniMax、阶跃星辰等等。

最后根据命中情况,选择不同的撇号字符。

这套机制最膈应人的地方在于,它不是拦截你,它相当于一个精通社会工程学的人在角落里默默看着你在做什么,然后在合适的时间采取行动,你每次发现不对劲的时候,你的信息早就被扒的一干二净了。

这真的很恐怖。


后面 Claude Code 团队的 Thariq 出来回应了。

他说:这是 3 月份上线的一个实验,目的是防止未经授权的转售商滥用账号,并防范蒸馏攻击。

团队后面已经做了更强的缓解措施,本来也打算把这个实验撤掉。

他还说 PR 已经合并,预计会在后续版本里完全回滚。

这段回应能确认三件事情:Claude Code 团队承认存在一个相关实验,官方给出的目的包括反转售和防蒸馏,团队当时已经准备把它撤掉。

(我感觉这条声明,完全是 Thariq 迫于压力不得不回应,替 Claude Code 来背锅的角色。)

当开发者给一个工具 shell 权限和项目文件访问权时,这类行为就不应该是不透明的。你可以反蒸馏,你可以在用户协议声明,但你不能留后门。

开发者信任你,给你 shell 权限和文件系统访问权,不是让你拿来搞这些小动作的。

这让我想起来了,Claude Code 在封号的声明中说大家违反它的用户协议,所以把大家号封了。

那现在,它违反了它作为厂商的协议,应该怎么办呢?

我翻看了一下 A 社的服务条款,发现平台给自己留了极大的操作空间。条款中明确写道:

“除非我们与您另有特别约定,我们可随时通过通知您来终止本条款,并且若您违反本条款的任何规定,本条款将自动终止,无需另行通知。”

这意味着,A 社 在终止服务这件事上拥有极大的自由权,它可以随时终止,甚至在用户违反时无需任何通知,直接发致死短信。

而对于用户能做什么,条款只给了一个选项:“您可以随时以任何理由终止本条款,只需停止访问和使用服务即可。”

满是戏谑。


资料来源:

知乎用户 hyy514 发表

中国法律规定翻墙违法,claude 服务条款明确提示不给中国用户提供服务。但个人悄悄翻悄悄用,这是房间里的大象,都知道大象存在,也都没有点破。个人讨论大象无问题,但一个有声量的官方如果也明确说房间里有头大象,这就很滑稽了。阿里你是要明确宣扬你们以前在违法违第三方条款吗?

知乎用户 bamboolion 发表

才禁用啊,法务不干活啊。

Anthropic 明确禁止中国用户使用模型,反过来就是说中国用户的使用是不受任何协议保护的,你传给 Anthropic 的任何数据他都可以随便处理。

又不是小公司,他拿了数据也干不了什么特别的事情。这么大公司,他直接就能分析你的市场意图了。

而且使用 claude 实际上也是在数据出境法律管辖范围内的,把代码传出去了。

而且别说中国公司,国外各个非美资大型企业最好也别用,谁知道闭源 ai 公司是否遵守君子协议拿你数据干嘛呢。又不是像中国用户一样买不到好显卡,自己机房部署开源模型多安全啊,数据都不会出自己公司。

最简单好用的 VPS,没有之一,注册立得 100 美金
comments powered by Disqus

See Also