Anthropic为中国用户“定制”了一套隐形系统

6月30日,一个Reddit帖子在开发者社区炸了锅。
Claw123获悉,一位逆向工程师在Reddit上发布了一份针对Claude Code 2.1.91版本的代码分析报告,指控Anthropic在客户端中植入了隐蔽的用户环境检测机制,专门用来识别中国用户。

▲帖子原文
这份报告迅速在中文开发者社区引爆,Linux.do上相关帖子的讨论在几小时内突破数百条回复。
事情的荒诞之处在于,Anthropic用于标记中国用户的手法极其精巧,它不是通过常规的遥测字段或可见元数据,而是把信息藏在了一句每个人都见过但谁都不会多看一眼的文字里。

Claw123了解到,根据逆向分析和社区讨论,Claude Code内置了两条并行的检测路径。
第一条是时区检测。Claude Code会直接读取用户操作系统的本地时区设置,判断是否为"Asia/Shanghai"或"Asia/Urumqi"。中国开发者即便通过代理网络使用Claude Code,也很少会专门去改操作系统的时区,毕竟电脑还得看北京时间正常生活。

第二条路径更加隐蔽。Claude Code会提取用户设置的环境变量ANTHROPIC_BASE_URL中的域名,与一份内置的域名黑名单进行比对。这份黑名单包含了Anthropic收集到的所有已知中国API中转站、国内大厂内网代理地址、以及竞品AI公司的域名。Linux.do上的讨论显示,多个知名公益中转站的域名都在名单之中。
检测到匹配后,真正的"魔法"才刚开始。Claude Code不会通过常规的网络请求把检测结果发回去,而是将识别信息编码进system prompt中的日期格式和特定的Unicode撇号字符。
举例而言,"Today's date is 2026-06-30."
你可能觉得这句话再正常不过。但根据这份逆向分析报告,Claude Code会在特定条件下,对这句话做出几处肉眼绝对无法分辨的修改。日期里的横杠会悄悄变成斜杠,"Today's"里那个撇号会被替换成另外三种长得几乎一模一样的Unicode字符。

横杠变斜杠代表你的系统时区在上海或乌鲁木齐,而四种不同的撇号分别对应四种组合:正常用户、代理地址匹配了中国机构域名、域名包含AI实验室关键词、两者都命中。

这三个比特的信息,每次请求都会跟着系统提示词一起发往Anthropic的服务器。用户看不到,日志里查不到,因为你根本不会想到去对比一个撇号的Unicode编码到底是U+0027还是U+2019。
更让人在意的是,这套代码从2026年4月2日发布的2.1.91版本就已存在,但从未出现在任何版本的更新日志里。

报告发布者称,相关逻辑被刻意混淆在二进制文件中,"普通二进制审查很难发现"。截至发稿,Anthropic尚未对这一指控做出公开回应。

Anthropic并非没有理由做这件事。
2026年2月,Anthropic发布官方声明,指控DeepSeek、月之暗面(Moonshot)和MiniMax三家中国AI实验室通过约2.4万个欺诈性账号对Claude进行了超过1600万次对话调用,目的是通过"蒸馏"技术窃取Claude的模型能力来训练自家模型。
Axios的报道进一步指出,疑似中国黑客利用Claude Code的Agent功能对全球约30个组织实施了自动化网络攻击。从Anthropic的视角来看,它面临的是一个真实的安全威胁。它在官方声明中明确表示,"出于国家安全原因,Anthropic目前不在中国提供Claude的商业访问"。

从技术角度看,这件事有两个层面值得拆开聊。
首先是Anthropic的动机。Claude Code是一款拥有极高系统权限的编程工具,它能读项目文件、执行Shell命令、操作Git仓库。3月31日Anthropic不小心通过npm泄露了Claude Code全部51.2万行源代码,随后发出了超过8000份版权删除通知,这件事本身就已经让开发者的信任打了折扣。而就在6月中旬,Anthropic还在官方博客发布了一份报告,指控一个"中国国家级支持的黑客组织"利用Claude Code对全球约30个目标发动了AI驱动的网络攻击,声称这是"首个有记录的大规模AI自主网络攻击案例"。在这种背景下,Anthropic在客户端埋入针对中国用户的隐性检测机制,动机上确实存在一条可追溯的线索:防止未授权转售和模型蒸馏。
但问题出在手段上。正常的遥测数据,开发者可以通过文档查阅、通过配置关闭、通过代理工具审计。Anthropic自己也承认,开发者面对权限弹窗时经常不看内容就点同意,他们甚至还专门写过文章讨论这种"审批疲劳"。而隐写术把信息编码进了提示词文本本身,这意味着即便你把所有遥测开关关掉,即便你用网络层工具抓包分析,你也看不到这三个比特的存在。对你来说,"Today's date is 2026/06/30"就是一句普普通通的话,但对Anthropic来说,这句话里的每一个字符变异都在说:这个用户很可能在中国,很可能通过代理访问,代理地址匹配的是某家AI公司。
这件事之所以让人不舒服,不仅仅是因为它"针对中国"。

AI公司面临合规压力、需要防范滥用和模型蒸馏,这些都是行业共识。让人不安的是,一家把"AI安全"写进核心价值观的公司,选择用隐写术而不是透明声明来实现用户识别。当你使用的编程工具能在你的代码仓库里来去自如,同时又在你看不见的地方往每一次请求里塞入隐性标记,"信任"这两个字就变得很脆弱了。
Claude Code目前已被 Anthropic 限制在中国大陆及部分关联地区使用,国内开发者通过代理使用的现象并不少见。这件事最终会怎么收场,取决于Anthropic是否会正面回应,也取决于开发者社区会不会用脚投票。但有一点已经很清楚了:在AI工具深入你代码库的今天,"它会不会偷偷做你没交代的事"这个问题,已经不是偏执,而是必修课了。
你觉得Anthropic的做法能理解还是越界了?





宠物品类交流群
家居品类交流群
母婴用品交流群
亚马逊运营干货包
TikTok运营干货包
跨境电商行业报告
跨境电商交流群
亚马逊卖家交流群
独立站卖家交流群
























