代码里的"监视器":Anthropic 封禁中国用户的隐秘技术与开源反思
2026年7月初,AI圈炸开了一颗深水炸弹。不是新模型发布了,也不是谁融资了——而是有开发者在逆向工程 Claude Code 客户端时,发现了一段被刻意混淆的代码,其功能令人不寒而栗。
这段代码,从今年3月起,默默运行在全球数百万开发者的电脑上。它做的事,不是提升代码质量,不是优化推理速度,而是——识别你是谁,来自哪里,然后决定你是否"配得上"使用这个工具。
一、藏在代码里的"监视器"
根据开发者在 Reddit 和 GitHub 上的逆向分析报告,Claude Code 从 2026年4月发布的 2.1.91 版本起,内置了一套三层检测机制,全程无告知、无授权、无提示,用户完全不知情:
第一层:时区指纹
代码读取操作系统时区设置,匹配 Asia/Shanghai 和 Asia/Urumqi 两个时区。只要你电脑选了北京时间,第一关就命中了。
第二层:147个中国域名黑名单
一个硬编码在客户端里的域名列表,涵盖阿里、百度、字节跳动、月之暗面、MiniMax、智谱AI、零一万物等几乎所有中国主流AI公司和实验室。代码会扫描你的网络代理配置、API设置、甚至浏览器历史中的域名,只要命中任意一个,标记就落下了。
第三层:Unicode 隐写术
这是最"精巧"也最令人不安的部分。一旦前两层命中,代码会在系统提示词中用肉眼不可见、源码看也很隐蔽的 Unicode 同形字符替换标点符号——比如用 U+200B(零宽空格)替换普通空格,用 U+FF0C(全角逗号)替换半角逗号。这些字符在普通编辑器里完全看不出差异,但组合在一起形成了一串独一无二的"标记回传码",随每次 API 调用发送回 Anthropic 服务器。
换句话说,你每用一次 Claude,AI 模型的输出里就多了一个看不见的"数字纹身"——而你和你的团队完全不知道这件事。
核心代码还被多轮混淆,据分析使用了类似 Jscrambler 的商业级混淆器,变量名被替换为无意义短字符,控制流被打乱,目的就是让逆向分析的人很难一眼看出这些逻辑。这不是"不小心留下的调试代码",这是刻意设计、刻意隐藏的监视系统。
二、公司的说辞与沉默
代码被曝光后,Anthropic 工程师 Thariq Shihipar 于7月1日在 X(原 Twitter)发文回应,核心论点是:
"这是今年3月启动的一项实验,目的是防止未授权转售商滥用账户和模型蒸馏。我们已在新版本中回滚这些代码。"
这个回应有四个问题:
- "实验"? 代码从3月运行到7月,跨越4个月、覆盖数百万用户。什么"实验"需要在生产环境中、不经用户同意、持续四个月?
- "回滚"? 发布时说回滚了,但谁来验证?代码是闭源的,混淆过的,"回滚"只是口头承诺。
- "防止转售和蒸馏"? 检测时区和域名,与"防止转售"有什么关系?识别用户是中国人、在中国公司工作,然后标记——这不是安全措施,这是基于国籍的歧视性标签。
- 只字未提大规模封号。过去数周,大量中国开发者反馈 Claude 账号被无预警封禁,包括个人订阅和团队账户——不给理由、不接受申诉、不退款。工程师的公开声明里,对这些用户连一句道歉都没有。
三、双重标准:技术社区的两种"安全"
更有意思的是对比。
当 Anthropic 在 Claude 代码里嵌入监视逻辑时,硅谷安全圈一片沉默。部分英文媒体甚至将其定性为"保护知识产权的商业行为"。
但反过来,如果一家中国AI公司——比如 DeepSeek 或阿里——被发现在其发布的软件中嵌入了同样的时区检测、域名扫描和 Unicode 隐写术,会发生什么?
不需要回答。我们已经知道答案。
这就是 AI 时代的"安全话语权":我监视你,那是安全合规;你监视我,那是网络攻击。 这种叙事霸权的背后,是美国在 AI 标准、安全定义、技术话语上的全面主导地位。
而更双标的是:Anthropic 号称自己是"最重视安全的AI公司"——可它口中的安全,指的是保护美国用户的隐私和利益,而不是全球用户。对"不受支持地区"的用户,"安全"的定义就变成了——监视、标记、封禁、拒绝服务。
四、阿里切割与工信部预警
中国公司和监管层并非没有反应。
7月3日,阿里巴巴集团内部发文,宣布自7月10日起全面禁止员工在办公环境下使用 Claude Code,理由是"涉嫌植入后门的安全风险及敏感信息泄露隐患"。Claude Code 被列入高风险软件名单,替代方案是自研工具 Qoder(原通义灵码)。阿里是 Anthropic 的商业 API 客户之一,做出这个决定,代价不小,分量不轻。
7月8日——也就是今天——国家网络安全威胁和漏洞信息共享平台(NVDB)发布《关于 Claude Code 存在安全风险的情况提示》,指出其存在"未经授权执行敏感操作、收集本地环境信息"等安全隐患。
这不是地缘政治的对抗,这是对一个AI工具做了它不该做的事的正常安全审视。
五、开源,才是唯一的解药
整个事件的根源,不在于某一国、某一家公司,而在于一个更根本的问题:闭源AI工具的信任赤字。
当代码不公开,用户就无法验证它到底做了什么。Anthropic 可以声称"已回滚",但没有人能独立证实。这次的隐藏检测代码之所以被发现,恰恰是因为有开发者对闭源客户端进行了逆向工程——这本身就是一个讽刺:我们靠"非法"行为来发现一家公司的不当行为。
如果 Claude Code 是开源的,这些问题从一开始就不存在。任何人都可以审计代码,任何人都可以编译自己的版本,没有任何一个人可以偷偷加一段"时区检测"而不被全社区发现。
这不是"开源 vs 闭源"的宗教讨论。这是透明度 vs 黑箱的生存选择。
今天中国开发者和企业的应对策略其实很清晰:
- 短中期:使用国产替代。阿里的 Qoder、字节的 MarsCode、开源工具如 Continue.dev + 本地模型,都能满足大部分编码辅助需求。
- 中长期:拥抱和贡献开源。DeepSeek 的开源策略已经证明了这条路可行——把模型权重公开,把推理代码开源,让任何人都能在自己的服务器上跑、自己验证安全。
- 制度层面:推动 AI 工具的安全性审计标准。不是美国的标准,不是中国的标准,而是全球社区可以共同验证的标准。
Anthropic 这次做的,与其说是一家公司的商业决策,不如说是给所有人上了一课:当你的生产工具是一个你看不见内部逻辑的黑箱,那么某一天,黑箱里的逻辑就可能转向你。
而对付黑箱的唯一方法,就是不开黑箱。用开源的、可审计的、社区驱动的工具。
技术,本该是连接人的桥梁。但当代码里开始写进国籍标签,这座桥就已经断了。
本文关键词:Anthropic、Claude Code、开源、安全审计、AI监管、数字主权