【深度分析】阿里巴巴禁用 Claude Code 的後門爭議:反蒸餾保護還是惡意軟體?

城武導讀:Anthropic 說這是一個「反蒸餾保護機制」,Reddit 上的開發者說這是藏在系統 prompt 裡的隱形偵測器,阿里巴巴說——我們不說了,直接禁用。這不是一間中國企業跟一間美國 AI 公司的吵架,這是一面鏡子,照出當 AI 工具的開發者有權力在你電腦上放什麼程式時,那個權力到底有沒有人能監督。今天的新聞是阿里巴巴,明天可能是任何一個沒有法務部門站出來叫停的小團隊。
原文摘要
根據 Reuters 與中國財經媒體 Yicai 的報導,阿里巴巴將從 2026 年 7 月 10 日起禁止員工在工作環境中使用 Anthropic 的 Claude Code,理由是其疑似內建後門。目前阿里巴巴尚未公開證實這項禁令,也未回應媒體的評論請求;Reuters 的報導基於單一匿名消息來源。
這項禁令發生的時間點極度敏感。就在不到一個月前——6 月 10 日——Anthropic 致函美國參議員,指控與阿里巴巴 Qwen AI 實驗室有關的操作者在 2026 年 4 月 22 日至 6 月 5 日期間,使用近 25,000 個虛假帳號對 Claude 進行了超過 2,880 萬次互動,目的是蒸餾 Claude 的軟體工程與推理能力。Anthropic 稱這是針對 Claude 已知最大規模的蒸餾攻擊。阿里巴巴對這項指控同樣沒有公開回應。
Claude Code 是 Anthropic 的命令列編碼代理工具(CLI-based coding agent),開發者在終端機中而非聊天視窗中使用它來撰寫和除錯程式,是 Anthropic 成長最快的企業產品之一。在阿里巴巴這種規模的企業實施全面禁用,意義重大。
所謂的「後門」最早由 Reddit 用戶 LegitMichel777 在 6 月 30 日的一篇貼文中揭露。該用戶在嘗試恢復一個被停用的遠端控制功能時逆向工程了 Claude Code,發現自 2.1.91 版(2026 年 4 月 2 日發布)起,Claude Code 會靜默檢查使用者的 proxy 設定和系統時區,比對兩份隱藏的黑名單。其中一份名單據稱包含了中國企業網路、雲端區域與 AI 實驗室,包括阿里巴巴、百度、字節跳動和 Moonshot AI。如果比對命中,Claude Code 不會發送明顯的遙測訊號,而是透過修改系統 prompt 中的日期格式(從 2026-07-01 變成 2026/07/01)以及替換 “Today’s” 中的撇號為不同但視覺上完全相同的 Unicode 字元,將偵測結果編碼進看似無害的系統提示中。這是一種隱寫術(steganography)——把資訊藏在明處,人類看不出差異,但機器可以輕易解析。
CyberSecurity News 與 Tech Times 等媒體後續整理並報導了這些技術細節。部分偵測程式碼還經過 XOR 混淆處理,目的顯然是抵抗簡易的靜態分析。換句話說,這不是一個疏漏被發現的 debug log,而是刻意設計、刻意隱藏、刻意不被使用者察覺的機制。
Anthropic 沒有針對此事發布正式的公開聲明。Claude Code 團隊成員 Thariq 在社群媒體上回應表示,該機制是為了遏制帳號轉售和模型蒸餾,並非用於間諜活動,並承諾在下一個版本中移除。根據 The Register 在 7 月 1 日的報導,修復已在進行中。這意味著該機制從 4 月 2 日上線到 7 月初移除,大約存在了三個月,期間沒有任何發行說明或使用者通知提及此功能。
這件事並非發生在真空裡。它屬於一個更廣泛的趨勢:出於對模型蒸餾的擔憂,編碼代理工具正受到越來越多的限制——Meta 之前也限制過 Claude Code 和 Codex 的使用。Anthropic 已另外透過 Claude Opus 和 Fable 模型等措施收緊了對中國使用者的訪問限制。目前還沒有獨立的第三方安全公司對這個疑似後門進行完整的審計。如果阿里巴巴的禁令付諸實施,這將是首次有企業因為這種隱蔽的偵測機制——而非成本或競爭因素——對 Claude Code 實施大規模的企業禁用。
此外,這項機制對依賴 proxy 路由來存取 Claude Code 的中國開發者影響尤其直接:如果偵測機制如逆向工程所描述的那樣運作,任何透過 proxy 使用 Claude Code 的中國開發者都會被標記。
目前仍有幾個懸而未決的問題:這究竟是一個針對性的間諜工具,還是一個過於粗暴的反詐騙過濾器、誤傷了合法的中國使用者?阿里巴巴和 Anthropic 截至發稿時都未提供正式公開記錄的聲明。Reuters 的報導僅基於單一匿名來源,完整的故事仍有待拼湊。
城武觀點
第一,手段的性質不會因為目的而改變。
Anthropic 把這個機制稱為「反蒸餾保護」,但它的行為模式跟我們用來描述惡意軟體的詞彙完全重合:靜默偵測(不通知使用者)、修改系統 prompt 編碼結果(操縱輸出以夾帶資訊)、程式碼經過 XOR 混淆(刻意對抗分析)、在發行說明中完全不提及(缺乏透明度)。如果你把 Anthropic 的名字遮住,把這段行為描述拿給任何一個資安工程師看,他們會告訴你:這是惡意軟體的行為特徵。
目的——阻止蒸餾——當然是 Anthropic 的合法商業利益。但一個在你終端機中以最高權限執行的編碼代理工具,不應該內建一個使用者不知道、不同意、也無法關閉的偵測模組。Anthropic 的辯護——「我們是為了反蒸餾」——等於是在說「相信我,我用這個權力只會做好事」。但問題從來不是他們會不會做好事,而是:憑什麼這個權力沒有被任何機制約束?
第二,追問權力結構:自訂規則、自行執法、自證清白。
這整件事的結構是這樣的:誰來定義什麼行為構成「濫用」?Anthropic 自己。誰來執行偵測機制?Anthropic 自己。被偵測到的使用者有沒有申訴或第三方審查的管道?沒有。誰來確認這個偵測機制只做 Anphropic 宣稱的事,沒有做更多?目現沒有獨立的第三方審計。
這跟 OpenAI 的「安全紅隊」是同一個結構:一間私人企業擁有定義什麼是「安全」、什麼是「威脅」的單方面權力,然後用這個定義來為自己的技術手段背書。在這個結構裡,Anthropic 同時是立法者、執法者和法官——而使用者連自己被起訴了都不知道。
而且不要忘了:Anthropic 是一家以「負責任的 AI 安全」為品牌核心的公司。當一間高舉安全大旗的公司,自己在使用等同於惡意軟體的技術手法時,它所傷害的不只是自己的信用——它傷害的是整個「AI 安全」這個概念的公共可信度。下一次再有 AI 公司說「我們把安全放在第一位」,人們會想起的不是 Anthropic 的白皮書,而是那些被 XOR 混淆過的 Unicode 撇號。
第三,阿里沒有否認蒸餾指控——它直接用行動回應。
這可能是整件事最值得注意的細節:阿里巴巴沒有發任何聲明否認 Anthropic 的蒸餾指控,也沒有派公關出來說「我們沒有偷模型」,更沒有走法律途徑要求 Anthropic 撤回指控。它做的事情很簡單:禁用 Claude Code。
這代表的訊號是:阿里巴巴不認為這場爭議可以透過 PR 解決。它判斷與其在言詞上來回交鋒,不如直接把工具從工作環境中移除——不管你 Anthropic 的偵測機制是反蒸餾還是間諜軟體,我們不陪你玩了。這是一個用行動投票的姿態,而行動永遠比新聞稿響亮。
城武的未解檔案——Anthropic 要你相信它的善意,但把信任建立在不透明的偵測機制上,跟把家門鑰匙交給一個你不認識的保全公司,然後對方告訴你「我們只在有賊的時候才進來」,是同一件事。
- 原文:Alibaba to ban Claude Code over alleged backdoor risk(Ana-Maria Stanciuc, The Next Web, 2026-07-03,基於 Reuters / Yicai 報導)