工信部定调Claude Code“危害严重”:内置隐蔽监控回传数据,阿里已全面禁用

工信部定调Claude Code“危害严重”:内置隐蔽监控回传数据,阿里已全面禁用

中国经济网/央视/环球网2026-07-13T00:00:00.000+080013
工信部网络安全威胁和漏洞信息共享平台发布风险提示,指出Anthropic公司AI编程工具Claude Code内置监控机制未经用户同意回传敏感数据,影响版本2.1.91至2.1.196。
【新闻原文】近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布风险提示,明确指出美国Anthropic公司旗下AI编程工具Claude Code存在安全“后门”隐患,危害严重。据通报,Claude Code在2.1.91至2.1.196版本中内置了隐蔽监控机制,可绕过用户授权,静默向境外服务器回传用户地域、设备标识乃至研发代码等核心敏感数据。 该工具会检查系统时区、代理服务器信息等,以精准识别并标记中国用户。此前,阿里巴巴已率先将Claude Code列入高风险软件名单,并于7月初发布内部紧急通知,要求7月10日前全体员工卸载Claude Code及相关产品,统一替换为自研智能体编程平台Qoder。从“放开用”到“全员禁”,反映了中国科技企业对海外闭源AI工具态度的根本性转变。 工信部建议相关单位和用户立即开展全面排查,卸载受影响版本或升级至最新安全版本,并加强核心业务网段内开发工具外联权限管控与流量监测。Anthropic方面回应称该机制为今年3月上线的“实验性”功能,初衷是遏制账号倒卖和模型蒸馏攻击,已于7月2日推送新版本彻底移除相关检测代码。 【企服观察】工信部对Claude Code的“危害严重”定调,是中国AI监管史上的一个重要节点。这标志着AI工具安全审查从“行业自律”正式上升到“国家监管”层面,对企服行业的影响是全方位的。 首先,AI编程工具的“超级权限”问题被正式摆上台面。传统软件也有漏洞和后门,但AI编程工具的特殊之处在于它拥有读取代码库、编辑文件、运行命令等“超级权限”。一旦这类工具被植入后门,攻击者不仅可以窃取源代码,还能通过修改代码实现供应链投毒——其危害远超传统软件后门。这次事件为所有企业敲响了警钟:AI工具的安全审查不能停留在功能层面,必须深入到代码级、网络级的审计。 其次,国产AI工具的替代窗口已经打开。阿里从Claude Code转向自研Qoder并非孤例,它反映了一个大趋势——中国科技企业正在加速构建自己的AI工具链。对于企服行业的SaaS厂商而言,这是一个巨大的市场机遇:谁能提供安全合规、功能比肩海外产品的国产AI开发工具,谁就能抓住这波替代浪潮。当前国内已有多款AI编程工具,在中文场景理解、代码补全等方面具备较强竞争力,且数据合规路径清晰。 从更深层次看,这次事件也揭示了AI时代供应链安全的新挑战。过去企业主要担心硬件层面的供应链风险(如芯片后门),而Claude Code事件表明,软件层面的AI模型供应链安全问题同样严重。一个AI模型在训练过程中使用了什么数据、推理过程中是否包含了隐蔽指令、是否对特定地区的用户存在差异化的数据采集行为——这些问题目前几乎没有成熟的第三方审计机制。 对于CIO和CTO而言,这应该是一个决策层面的警示:在评估和采购AI工具时,安全合规应作为与功能性能同等重要的考量维度。建议企业建立AI工具的准入和审计制度,对所有外部AI工具进行安全评估,对涉及核心代码和敏感数据的场景优先使用经过安全验证的国产工具。AI越智能,安全的缰绳就越不能放松。

好内容,需要你的鼓励

评论

请评价真实、客观、有价值的内容
0/500

请回复有价值的信息,无意义的评论将很快被删除,账号将被禁止发言。

还没有评论,期待你的第一条客观评价
qidao123.com:企服评测·应用市场·商务社交-IT产业互联网
微信订阅号微信订阅号
微信服务号微信服务号
微信客服微信客服(加群)
小程序小程序
H5H5
关于我们
商务合作
本站浏览量:3672446 ©Copyright 2022-2026 杭州祥升科技有限公司 版权所有浙ICP备20004199号