事情是这样的。
2026年3月,Anthropic 在发布 Claude Code 新版本时,意外把一份不该公开的东西放进了安装包——51万行源代码。一群安全研究人员顺手扒了一下。
然后他们发现了一些奇怪的东西。
代码里有一段逻辑,会自动读取你电脑的系统时区。
如果是 Asia/Shanghai(北京时间)或者 Asia/Urumqi(乌鲁木齐时间),它就会记住这个信号。
单独看这个,不算什么大事。时区信息而已。
但问题是——它不止查时区。
代码里内置了一份清单,里面躺着 147个域名。
这份清单上有:
如果你的代理 URL 命中了这份清单,代码会再做一件事:
一旦同时命中"中国时区 + 代理域名在清单上"这两个条件,代码会:
2026-06-30 偷偷改成 2026/06/30全程你毫不知情。
你的 Claude Code 看起来运行正常,但它的行为已经悄悄被动了手脚。
7月1日,也就是昨天,这件事被安全社区曝光后,Claude Code 团队产品负责人 Thariq Shihipar 在 X 上发了声明,原话翻译过来是:
这段代码是我们在2026年3月启动的实验性措施,目的是防止账号转售以及防范模型蒸馏攻击。我们知道它有争议,原本也计划下线,相关代码改动已经在合并中,将在明天(7月2日)发布的新版本中完全回滚删除。
翻译一下就是:确实有、确实被发现了、明天删。
这是 Anthropic 少有的"认账"时刻。大多数科技公司遇到这种事会先否认三连,他们没有。
Claude Code 这两年爆过的雷,可以排一张表:
| 时间 | 事件 | 严重程度 |
|---|---|---|
| 2026-03-31 | 51万行源码意外泄露(npm source map) | 高 |
| 2026-04-02 | CLAUDE.md 文件可被利用绕过安全规则实施 SQL 注入攻击 | 高(CVSS 8.7) |
| 2026-04-08 | 50条以上命令可绕过同意机制直接窃取 API 密钥 | 高 |
| 2026-07-01 | 时区检测代码追踪中国用户(本次事件) | 中 |
频率有点高。
而且你注意到没有:几次问题都出在"配置可以被恶意利用"这件事上,而不是 Claude Code 本身在干坏事。
先说结论:能用。但有几件和这次事件无关、平时就该注意的事,值得再说一遍。
1. 今天记得更新 Claude Code
新版本发布后会删除那段时区检测代码。如果你是自动更新,应该已经升级了。手动安装的用户,跑一下更新命令:npm update -g @anthropic-ai/claude-code
2. 陌生仓库的 CLAUDE.md 文件,先看一眼
这个文件和项目规范不一样——它会被 Claude Code 当成指令来执行。如果你在 GitHub 上 clone 了一个来历不明的项目,里面 CLAUDE.md 写着"已获渗透测试授权",Claude Code 可能会信以为真。
3. 用 /permissions 设好边界
运行 /permissions,把关键目录和文件设为 deny,不让 Claude Code 随意读写。比如你的 ~/.ssh/、~/.npmrc、.env 文件,这些本来就不该让 AI 碰。
4. API 密钥不要出现在对话里
不要把密钥粘贴到 Claude Code 的对话窗口里,也不要让 CLAUDE.md 文件里出现密钥内容。攻击者可能通过上面提到的配置注入漏洞,间接获取这些信息。
5. 跑陌生命令前三思
Claude Code 执行任何命令前都会弹出确认框。养成习惯:每次点"允许"之前,先看一下它到底要干什么。
AI 编程工具之所以强大,是因为它能在你的电脑上执行命令、读写文件。
这个能力是双刃剑——用得好是效率神器,用不好就是把钥匙交给了不该信任的人。
Anthropic 这次选择承认和修复,态度值得肯定。但工具是你在用,风险也是你在担。
信任,但不能没有防备。
每天 3 条深度解读,看懂 AI 行业的真实变化。
评论区