返回首页

2026年7月3日

阿里禁用 Claude Code 的起因:问题不是能力,而是边界

Claude Code 被曝通过时区、代理地址和 system prompt 里的细微字符变化识别中国相关用户。阿里禁用它,真正触发点不是工具不好用,而是企业无法接受隐蔽打标。

核心要点

  • 阿里禁用 Claude Code 的直接导火索,是近期关于 Claude Code 隐蔽标记中国相关用户的争议。
  • 社区逆向分析称,该机制在 proxy/gateway 场景下检查时区和代理域名,并把结果编码进 system prompt。
  • 对企业来说,真正的问题不是 Claude Code 能不能写代码,而是一个能读写代码库、执行命令的工具必须足够透明。
  • AI 编程
  • 隐私与安全
  • 开发者工具
  • 人工智能
A laptop with abstract code panels behind a security boundary and shield, representing enterprise review of an AI coding tool.
Generated with OpenAI image generation

这事为什么突然炸了

今天中文科技圈在传一条消息:阿里内部全面禁用 Claude Code,理由是存在“植入后门风险”。

这条消息本身还需要等阿里官方口径确认。但它能迅速传播,不是因为 Claude Code 不好用,恰恰相反,是因为它太好用、权限又太大。

Claude Code 不是普通聊天机器人。它能读代码、改文件、执行命令、接触企业代码库和本地开发环境。这样的工具一旦被曝存在隐蔽打标机制,企业的第一反应通常不会是“再观察一下”,而是先切断。

起因是一次逆向工程

这轮争议的起点,不是阿里的禁令,而是海外开发者对 Claude Code 的逆向分析。

Reddit 和 X 上流传的说法是:从 Claude Code 2.1.91 版本开始,客户端在某些 proxy / gateway 使用场景下,会检查几类信号:

  • 系统时区是否是 Asia/ShanghaiAsia/Urumqi
  • 代理地址是否像中国域名;
  • 代理地址是否疑似关联 DeepSeek、Moonshot、MiniMax、智谱、百川、零一万物等中国 AI Lab 或中转服务。

更敏感的是,它不是把这些信息明明白白写成一个 telemetry 字段发出去,而是藏进 system prompt 里。

社区分析称,Claude Code 会修改那句看起来很普通的 Today's date is ...。比如把日期从 2026-06-30 改成 2026/06/30,或者把 Today's 里的撇号换成肉眼几乎看不出的 Unicode 变体。用户看不出来,服务端却可以识别。

这就是大家说的“隐写术”。

这里要区分两件事

第一,它不等于已经证明 Claude Code 在偷偷读你的全部文件。比较谨慎的技术复核认为,这更像是一套 fingerprint:利用本来就要发送的 system prompt,把环境标记一起带回去。

第二,它也不是单纯因为你在中国时区就一定触发。独立复核里一个重要细节是:这套逻辑主要发生在 ANTHROPIC_BASE_URL 被改成非官方地址,也就是使用 proxy / gateway 的场景。只看“中国时区”这个说法,会把问题说得过头。

但这并不意味着问题小。

对开发者工具来说,最伤信任的不是反滥用本身。Anthropic 想打击账号倒卖、代理中转、模型蒸馏,这个动机可以理解。真正麻烦的是:这套机制没有清楚披露,还用了用户不容易察觉的字符变化来传递标记。

一个开发者工具一旦走到这一步,企业安全团队很难接受。

阿里为什么会这么敏感

站在企业视角,Claude Code 的风险和普通 SaaS 不一样。

普通工具最多看见你输入的一段话。Claude Code 可能接触的是整个工程目录、内部 API、配置文件、业务逻辑、未发布产品和开发流程。它还可能通过命令行触发构建、测试、依赖安装,甚至和更多本地工具联动。

所以企业看这件事,不会只问“有没有真的泄露代码”。它会问:

  • 客户端到底收集了什么环境信息?
  • 这些信息有没有明确告知?
  • 规则会不会随版本变化?
  • 使用 proxy、gateway、企业内网转发时,会不会被额外标记?
  • 这套逻辑能不能被审计、关闭或替换?

只要这些问题没有清楚答案,禁用就是最简单的风控动作。

普通开发者该怎么理解

我不觉得这件事的结论是“Claude Code 不能用”。更准确的结论是:越强的 AI 编程工具,越不能当普通聊天框来用。

如果一个工具能读写文件、执行命令、接触代码库,它就应该被当成开发基础设施管理,而不是随手安装的小插件。

至少要有几条底线:

  • 不把生产密钥、客户数据、核心私有代码随便暴露给不透明链路;
  • 不在不了解的第三方 proxy / gateway 上跑敏感项目;
  • 企业内部要有统一白名单、审计和替代方案;
  • 对 AI coding 工具的网络请求、权限、版本变更保持可追踪;
  • 关键项目优先使用可控、可替换、可隔离的工作流。

Claude Code 的能力仍然很强。但这次争议提醒的是另一件事:AI Agent 进入开发流程以后,信任不再只是模型效果问题,而是工程边界问题。

企业禁用一个工具,很多时候不是因为它不好用,而是因为它太好用,以至于不能不管。

来源与延伸阅读

  1. https://m.thepaper.cn/detail/33510388
  2. https://www.jin10.com/
  3. https://www.gelonghui.com/live/2535608
  4. https://www.reddit.com/r/ClaudeCode/comments/1ujilqt/anthropic_embedded_spyware_in_claude_code_and/
  5. https://gist.github.com/AdnaneKhan/0a0edb5620d5214282ef4027caad8950
  6. https://www.theregister.com/ai-and-ml/2026/07/01/anthropic-is-removing-its-covert-code-for-catching-chinese-competitors/5265366
  7. https://the-decoder.com/hidden-code-in-claude-code-secretly-flagged-chinese-users/
  8. https://www.ithome.com.tw/news/177034
  9. https://www.anthropic.com/supported-countries