昨天的文章发出后,有人在评论区问了一个好问题:
"Anthropic 说今天删,真的会删吗?"
今天我们跟进这件事。答案比"删了"或"没删"要复杂一点。
2026年7月2日,Claude Code 发布了 v2.1.197 版本。
更新日志里写着——据 claudeupdates.dev 的记录——这个版本包含 1 处改动。社区普遍认为这就是承诺中删除检测代码的版本。
但有几个细节值得注意:
所以目前的状态是:Anthropic 说删了,但还没有人 independently 验证。
这本身就是一个值得讨论的问题。
昨天我们讲了"它在检测什么"。今天我们讲"它是怎么做的"。
根据逆向分析,这段代码的实现方式比大多数人想象的更讲究:
第一步:域名清单是加密存储的
那 147 个域名不是明文写在代码里的。它们用 base64 编码,再用 XOR 密钥 91 做一次简单加密。这么做的目的很明显——让普通人直接读源码时看不出它在干什么。
第二步:检测是静默的,不弹窗、不报错
代码不会弹出"检测到您在中国"的提示。它只是悄悄改掉系统提示词里的日期格式,然后继续运行。大多数用户永远不会注意到。
第三步:标记通过提示词回传
这是最精巧的部分。它不是发一个隐藏的 HTTP 请求,而是改掉提示词里的格式,让这个"格式差异"在后续与 Anthropic 服务器的交互中"带"出去。换句话说,你的每一次对话请求里,都可能夹带了这个标记——而你完全不知道。
有安全研究人员把这种技术叫做"隐写术"(steganography)——把信息藏在不引人注意的地方,而不是明着传。
Reddit 的 r/ClaudeAI 板块,过去两天发了超过 300 条相关帖子。
反应分几类:
一类是"我早就觉得不对劲"
有用户表示,长期使用 Claude Code 时注意到,某些任务的输出质量在使用代理后"似乎有微妙差异"。之前以为是网络问题,现在回过头看,可能没那么简单。
一类是"换工具了"
有部分开发者表示已经切换到其他 AI 编程工具,或者回到 GitHub Copilot。理由不是 Claude Code 不好用,而是"我不想用一款会偷偷标记我的工具"。
一类是"等等看"
这部分用户选择观望,等独立验证报告出来之后再决定。他们的态度是:Anthropic 承认了,态度还可以,先看看后续。
这件事真正值得讨论的地方,不在于"Claude Code 有没有监视中国用户"——Anthropic 已经承认了,讨论这个没有意义。
真正的问题是:
我们用的 AI 工具,到底在后台干些什么?
Claude Code 不是个例。过去两年,类似的事情在其他 AI 工具上也发生过:
区别是:这一次,有人扒了源码,把证据摆在了桌面上。
回到实用建议。不管你决定继续用还是换工具,这几件事值得做:
1. 如果你继续用 Claude Code:升级到 v2.1.197 以上
不管有没有被独立验证,升级总是对的。如果检测代码真的被删了,你在 v2.1.197 里不用担心这个问题。
2. 用网络监控工具看一下
如果你有能力,可以用 Wireshark 或 Little Snitch 看一下 Claude Code 的网络请求。看看它到底在和哪些服务器通信,传了什么。不需要很深的安全知识,基本的域名检查就能发现很多问题。
3. 不要把敏感代码放进 AI 工具
不管是 Claude Code 还是其他工具,不要把你的核心业务代码、密钥配置、用户数据传进去。这不是因为 Claude Code 有问题,而是因为任何联网的 AI 工具都有理论上被攻击的可能性。
4. 关注开源替代品
这件事让更多人开始关注开源 AI 编程工具。Continue.dev、Aider 这些开源方案,虽然能力不如 Claude Code,但至少你可以看到每一行代码在干什么。
Anthropic 在这件事上的处理,有做得好的地方,也有做得不好的地方。
做得好的是:承认了,承诺删,给出了时间表。
做得不好的是:这段代码为什么能上线?为什么要以加密形式藏起来?为什么不在隐私政策里披露?
这些问题,Anthropic 还没有回答。
也许他们永远不会公开回答。但作为用户,我们有权利问。
每天 3 条深度解读,看懂 AI 行业的真实变化。
评论区