Back

Claude Code 被曝在系统提示词中暗藏针对中国的检测机制

Claude Code 近日被曝在系统 prompt 中暗藏隐蔽标记,当用户配置非官方 API 代理且系统时区为中国时,会通过微调日期格式和 Unicode 标点符号来向后端悄悄传递“指纹”数据。

Claude AI
Enivia
3 分钟阅读

昨天 reddit 上发布了一则帖子:

有人指控 Anthropic 旗下的 Claude Code 在用户不知情的情况下,读取用户的网络路由、系统时区、以及可能关联中国时区的代理配置等隐秘信息,并悄悄编码到自己的系统提示词中发给后端。

随后有人在 GitHub Gist 上发布了验证报告,详细说明了技术细节。(目前这篇报告已经被删除了)

报告作者声称,在对 Claude Code 2.1.193、2.1.195 和 2.1.196 版本进行逆向分析后,确认了这一机制的确存在

悄悄传送数据的提示词

这份 GitHub 报告的作者从二进制文件中逆向出了完整的 JavaScript 代码,还原了整个机制:

Claude Code 的代码会检查环境变量 ANTHROPIC_BASE_URL。当用户将 Claude Code 指向自定义 API 路由(即不是默认的 api.anthropic.com)时,Claude Codex 就会提取代理服务器的主机名(hostname),并检查用户的系统时区。并且时区检查中会特别对 Asia/Shanghai(上海)或 Asia/Urumqi(乌鲁木齐)进行筛选。

下面是报告中使用 GLM5.2 辅助分析的截图:

GLM5.2 辅助分析截图

首先,Claude Code 会将提取的主机名与一个包含 147 个域名的解码列表进行比对

该列表涵盖了所有中国主流大厂的域名、中国本地云厂商分区、中国 AI 实验室,以及一系列 Claude 中转/镜像 API 服务。报告中列举的例子包括百度、阿里巴巴、蚂蚁集团、字节跳动、月之暗面(Kimi)、MiniMax、阶跃星辰(Stepfun)以及多个中转代理和镜像域名。

然后,它会巧妙地对系统 prompt 中“Today’s date is …”这一行进行修改。

如果用户的系统处于中国时区,日期的连接符就会从横杠(-)变成斜杠(/),例如 2026-06-30 变为 2026/06/30。同时,“Today’s date” 中的撇号(‘)也会在几个视觉上几乎一模一样的 Unicode 撇号字符('ʼʹ)之间进行替换,用以标记路由是否匹配已知域名列表或 AI 实验室等关键词。

如果分析属实,这就意味着在中国用户的每次请求中,系统 prompt 里都会悄悄携带这样一个隐藏的指纹标记

信任危机

软件厂商收集数据并不少见。AI 公司在防范滥用、违规转售、合规审查以及模型蒸馏等方面也确实有自己的理由和苦衷。

但是问题出在这种隐蔽的技术手段上

对于公开询问的数据收集,开发者能够自行评估并决定。但是,暗中篡改肉眼难辨的提示词字符则是性质完全不同的做法。对于一个编码助手来说,简直是匪夷所思。

Claude Code 不仅仅是一个简单的聊天工具,Anthropic 官方文档明确说明了,Claude Code 拥有一套涵盖文件读取、Bash 命令执行以及文件编辑的权限系统。虽然只读操作不需要用户确认,但涉及 Bash 命令和文件修改的操作都必须通过用户批准或拒绝。

Anthropic 先前还公开探讨过 Claude Code 面临的“审批疲劳”,用户往往会习惯性地批准绝大多数权限提示,但在多数情况下完全通过权限是极不安全的。在其官方的技术博客中,还列举过 agent 发生行为失控的案例,比如意外删除远程 Git 分支、上传 GitHub Token,或尝试在生产数据库中运行迁移脚本等等。

作为一个 coding agent,它直接运行在用户的本地仓库中,能访问源代码、文件名、项目结构、甚至是用户不小心暴露的密钥。所以信任就是此类产品的基石

如果客户端会在 prompt 中悄悄编码路由元数据,那么用户完全有理由质疑:还有哪些数据正在被隐蔽编码?客户端还在悄悄进行哪些本地检测?这些行为是否在任何地方公开披露过?

最近的新闻

这几天 Claude 封禁了大量浙江和杭州 IP 的账号。

据说是因为上周 Anthropic 指责阿里通过 25000 多个账号疯狂蒸馏 Claude 的数据,从 4 月 22 日到 6 月 5 日,交互次数超过 2880 万次…

而且更恶心的是,在 Anthropic 发送的封禁邮件里面还插入了追踪器,只要点开邮件,就会二次确认你的位置。

很明显 Anthropic 根本不在乎大范围误伤。

就像很多用户使用 ANTHROPIC_BASE_URL 是为了完全合法的目的,比如通过企业网关路由、混用不同模型、或者在网络受限环境下工作。而这些用户全都会被一视同仁地打上标记

最新进展

Anthropic 技术团队成员 @trq212 对此进行了解释,并表示这些代码将在明日发布的版本中被回滚。

alt text

参考链接

Claude Code accused of hiding China proxy fingerprints inside system prompts