文章上線

中国就 Anthropic 的 Claude Code AI 工具发出安全风险警告

中国就 Anthropic 的 Claude Code AI 工具发出安全风险警告

目录

你可能想知道

广泛使用的 AI 代码助手是否可能在未经同意的情况下传输敏感用户数据?

当局和公司如何应对外国产 AI 工具中可能存在的安全漏洞?

主要话题

中国已就 Anthropic 的 AI 代码助手 Claude Code 的潜在安全漏洞发出正式警示。根据中国工业和信息化部的声明,国家网络安全监测在某些版本的工具中检测到一个“后门”问题,可能允许在用户不知情或未经许可的情况下将数据传送到远程服务器。该建议指出,该工具可能会暴露用户身份和位置信息等敏感信息。

该建议特别以版本号识别受影响的发布版本,并建议用户卸载或从受影响的构建升级。网络安全通告覆盖了 2.1.91 到 2.1.196 版本,根据 Anthropic 的发布历史,这些版本对应于四月初到六月下旬之间发布的更新。Anthropic 平台在该通告发布时显示有后续构建可用。

该警告发布之际,正值更广泛的美中科技竞争关系紧张。上个月 Anthropic 指控中国科技公司阿里巴巴试图提取其 AI 能力的某些方面——阿里巴巴当时并未公开回应。另方面,中国科技公司和开发者持续找到途径访问美国的 AI 服务,一些本地开发者也报告在中国有实际使用 Claude Code。针对不断演变的安全担忧,媒体报道称阿里巴巴已指示员工从 7 月 10 日起停止在工作中使用 Anthropic 的工具。

从网络安全角度看,该所谓漏洞值得注意,因为代码助手经常会与本地代码库、开发环境和配置文件交互。如果工具在未经明确同意的情况下向外部端点传送代码片段、元数据或环境细节,可能会对组织和个人用户造成知识产权和隐私风险。这种可能性——未经授权外泄敏感信息——正是促使官方发布通告的核心关切。

在通告发布时,Anthropic 尚未立即就澄清请求提供公开评论。与此同时,当局敦促受影响的用户采取补救行动:移除有漏洞的版本或应用修复所报告安全问题的更新。依赖第三方 AI 工具的组织被提醒应将此类工具纳入其安全评估,维护软件清单与版本控制,并强制执行使用政策以降低暴露于未知漏洞的风险。

关键洞见表

方面 描述
报告风险 Claude Code 中的“后门”漏洞,可能在未经用户同意下向远程服务器发送数据。
受影响版本 版本 2.1.91 到 2.1.196(于 4 月 2 日至 6 月 29 日之间发布)。
建议措施 卸载或从受影响版本升级;组织应强制执行工具使用政策并进行监控。
背景情境 该通告发布于美中科技竞争加剧之际,且此前有围绕试图提取 AI 能力的指控。
厂商回应 截至报道时,Anthropic 尚未立即回应置评请求。

后续…

展望未来,这一事件凸显了对 AI 工具进行严格供应链与第三方风险管理的重要性。企业与政府应优先考虑安全部署实践、持续监控与供应商透明沟通。对工具验证、运行时检查以及 AI 模型与应用的来源追踪的进一步投资,可以帮助降低隐蔽数据流的可能性。更强调软件材料清单(SBOM)、在可行时进行形式化验证以及常规安全审计 是提升韧性的实用步骤。

在政策层面,该事件可能加速关于跨境数据流、高级 AI 能力的出口管制以及国际 AI 安全标准的对话。对于开发者和安全团队而言,对第三方集成采用零信任方法,并将 AI 助手视为与其他网络软件相同需受控的组件,将有助于管理风险。随着对该类工具的依赖增加,持续研究 AI 系统透明度以及在保护隐私的同时支持安全调查的强健遥测也将具有价值。

最後編輯時間:2026/7/8
#阿里巴巴

數字匠人

闲散过客