这事为什么突然炸了
今天中文科技圈在传一条消息:阿里内部全面禁用 Claude Code,理由是存在“植入后门风险”。
这条消息本身还需要等阿里官方口径确认。但它能迅速传播,不是因为 Claude Code 不好用,恰恰相反,是因为它太好用、权限又太大。
Claude Code 不是普通聊天机器人。它能读代码、改文件、执行命令、接触企业代码库和本地开发环境。这样的工具一旦被曝存在隐蔽打标机制,企业的第一反应通常不会是“再观察一下”,而是先切断。
起因是一次逆向工程
这轮争议的起点,不是阿里的禁令,而是海外开发者对 Claude Code 的逆向分析。
Reddit 和 X 上流传的说法是:从 Claude Code 2.1.91 版本开始,客户端在某些 proxy / gateway 使用场景下,会检查几类信号:
- 系统时区是否是
Asia/Shanghai或Asia/Urumqi; - 代理地址是否像中国域名;
- 代理地址是否疑似关联 DeepSeek、Moonshot、MiniMax、智谱、百川、零一万物等中国 AI Lab 或中转服务。
更敏感的是,它不是把这些信息明明白白写成一个 telemetry 字段发出去,而是藏进 system prompt 里。
社区分析称,Claude Code 会修改那句看起来很普通的 Today's date is ...。比如把日期从 2026-06-30 改成 2026/06/30,或者把 Today's 里的撇号换成肉眼几乎看不出的 Unicode 变体。用户看不出来,服务端却可以识别。
这就是大家说的“隐写术”。
这里要区分两件事
第一,它不等于已经证明 Claude Code 在偷偷读你的全部文件。比较谨慎的技术复核认为,这更像是一套 fingerprint:利用本来就要发送的 system prompt,把环境标记一起带回去。
第二,它也不是单纯因为你在中国时区就一定触发。独立复核里一个重要细节是:这套逻辑主要发生在 ANTHROPIC_BASE_URL 被改成非官方地址,也就是使用 proxy / gateway 的场景。只看“中国时区”这个说法,会把问题说得过头。
但这并不意味着问题小。
对开发者工具来说,最伤信任的不是反滥用本身。Anthropic 想打击账号倒卖、代理中转、模型蒸馏,这个动机可以理解。真正麻烦的是:这套机制没有清楚披露,还用了用户不容易察觉的字符变化来传递标记。
一个开发者工具一旦走到这一步,企业安全团队很难接受。
阿里为什么会这么敏感
站在企业视角,Claude Code 的风险和普通 SaaS 不一样。
普通工具最多看见你输入的一段话。Claude Code 可能接触的是整个工程目录、内部 API、配置文件、业务逻辑、未发布产品和开发流程。它还可能通过命令行触发构建、测试、依赖安装,甚至和更多本地工具联动。
所以企业看这件事,不会只问“有没有真的泄露代码”。它会问:
- 客户端到底收集了什么环境信息?
- 这些信息有没有明确告知?
- 规则会不会随版本变化?
- 使用 proxy、gateway、企业内网转发时,会不会被额外标记?
- 这套逻辑能不能被审计、关闭或替换?
只要这些问题没有清楚答案,禁用就是最简单的风控动作。
普通开发者该怎么理解
我不觉得这件事的结论是“Claude Code 不能用”。更准确的结论是:越强的 AI 编程工具,越不能当普通聊天框来用。
如果一个工具能读写文件、执行命令、接触代码库,它就应该被当成开发基础设施管理,而不是随手安装的小插件。
至少要有几条底线:
- 不把生产密钥、客户数据、核心私有代码随便暴露给不透明链路;
- 不在不了解的第三方 proxy / gateway 上跑敏感项目;
- 企业内部要有统一白名单、审计和替代方案;
- 对 AI coding 工具的网络请求、权限、版本变更保持可追踪;
- 关键项目优先使用可控、可替换、可隔离的工作流。
Claude Code 的能力仍然很强。但这次争议提醒的是另一件事:AI Agent 进入开发流程以后,信任不再只是模型效果问题,而是工程边界问题。
企业禁用一个工具,很多时候不是因为它不好用,而是因为它太好用,以至于不能不管。