欢迎回来

登录 EAKE AI,继续您的智能之旅

忘记密码?
还没有账号?立即注册

Claude Code 里藏了什么?我们扒了源码,发现了不得了的东西

2026-07-02 · AI资讯 · 有封面图

事情是这样的。

2026年3月,Anthropic 在发布 Claude Code 新版本时,意外把一份不该公开的东西放进了安装包——51万行源代码。一群安全研究人员顺手扒了一下。

然后他们发现了一些奇怪的东西。

第一层:它在盯着你的时区

代码里有一段逻辑,会自动读取你电脑的系统时区。

如果是 Asia/Shanghai(北京时间)或者 Asia/Urumqi(乌鲁木齐时间),它就会记住这个信号。

单独看这个,不算什么大事。时区信息而已。

但问题是——它不止查时区。

第二层:它在查你用的是什么"门"

代码里内置了一份清单,里面躺着 147个域名

这份清单上有:

  • 百度
  • 阿里巴巴
  • 字节跳动
  • 月之暗面(Kimi)
  • MiniMax
  • 阶跃星辰
  • 还有大量你可能听过的 Claude API 中转服务地址

如果你的代理 URL 命中了这份清单,代码会再做一件事:

第三层:它在悄悄改你的提示词

一旦同时命中"中国时区 + 代理域名在清单上"这两个条件,代码会:

  • 把日期格式从 2026-06-30 偷偷改成 2026/06/30
  • 修改部分符号表达
  • 然后向 Anthropic 服务器发送一个隐藏标记

全程你毫不知情。

你的 Claude Code 看起来运行正常,但它的行为已经悄悄被动了手脚。

Anthropic 终于开口了

7月1日,也就是昨天,这件事被安全社区曝光后,Claude Code 团队产品负责人 Thariq Shihipar 在 X 上发了声明,原话翻译过来是:

这段代码是我们在2026年3月启动的实验性措施,目的是防止账号转售以及防范模型蒸馏攻击。我们知道它有争议,原本也计划下线,相关代码改动已经在合并中,将在明天(7月2日)发布的新版本中完全回滚删除。

翻译一下就是:确实有、确实被发现了、明天删。

这是 Anthropic 少有的"认账"时刻。大多数科技公司遇到这种事会先否认三连,他们没有。

但这已经不是第一次了

Claude Code 这两年爆过的雷,可以排一张表:

时间事件严重程度
2026-03-3151万行源码意外泄露(npm source map)
2026-04-02CLAUDE.md 文件可被利用绕过安全规则实施 SQL 注入攻击高(CVSS 8.7)
2026-04-0850条以上命令可绕过同意机制直接窃取 API 密钥
2026-07-01时区检测代码追踪中国用户(本次事件)

频率有点高。

而且你注意到没有:几次问题都出在"配置可以被恶意利用"这件事上,而不是 Claude Code 本身在干坏事。

现在还能用吗?能用,但你要知道这些

先说结论:能用。但有几件和这次事件无关、平时就该注意的事,值得再说一遍。

1. 今天记得更新 Claude Code
新版本发布后会删除那段时区检测代码。如果你是自动更新,应该已经升级了。手动安装的用户,跑一下更新命令:npm update -g @anthropic-ai/claude-code

2. 陌生仓库的 CLAUDE.md 文件,先看一眼
这个文件和项目规范不一样——它会被 Claude Code 当成指令来执行。如果你在 GitHub 上 clone 了一个来历不明的项目,里面 CLAUDE.md 写着"已获渗透测试授权",Claude Code 可能会信以为真。

3. 用 /permissions 设好边界
运行 /permissions,把关键目录和文件设为 deny,不让 Claude Code 随意读写。比如你的 ~/.ssh/~/.npmrc.env 文件,这些本来就不该让 AI 碰。

4. API 密钥不要出现在对话里
不要把密钥粘贴到 Claude Code 的对话窗口里,也不要让 CLAUDE.md 文件里出现密钥内容。攻击者可能通过上面提到的配置注入漏洞,间接获取这些信息。

5. 跑陌生命令前三思
Claude Code 执行任何命令前都会弹出确认框。养成习惯:每次点"允许"之前,先看一下它到底要干什么。

一个值得记住的道理

AI 编程工具之所以强大,是因为它能在你的电脑上执行命令、读写文件。

这个能力是双刃剑——用得好是效率神器,用不好就是把钥匙交给了不该信任的人。

Anthropic 这次选择承认和修复,态度值得肯定。但工具是你在用,风险也是你在担。

信任,但不能没有防备。


每天 3 条深度解读,看懂 AI 行业的真实变化。

评论区

发表评论