虎嗅

Anthropic偷偷在Claude Code中植入了隐形代码,只为识别中国用户。

该文章尚未提供 日本語 解读,以下为中文版内容。

核心内容总结

最近Claude(Anthropic公司的AI工具)大面积封禁中国用户,背后藏着一套极其隐秘的检测手段:它不仅绕过“魔法”(VPN),通过读取电脑本地时区和中转域名识别中国用户,还利用“隐写术”在系统提示词里做肉眼不可见的修改,偷偷把用户身份标记传给服务器。这种不透明的操作引发国内外开发者愤怒,直接摧毁了用户对Anthropic的信任。

一、封号事件:从邮件追踪到代码“间谍行为”

这两天国内Claude用户几乎被封完,作者的两个Max订阅号也阵亡一个。更过分的是,Anthropic在封号邮件里偷偷加了地址追踪——但这只是小伎俩。真正炸锅的是Reddit大佬逆向Claude Code后发现:它像“间谍软件”一样,静默读取本地信息,用隐秘方式向服务器传输“是否是中国用户”的标记。

二、绕过魔法的识别逻辑:看时间+查中转

传统地域封锁靠IP,但Claude走了两条“绕开魔法”的路:

1. 本地时区暴露身份:你开魔法能改IP,但电脑时区几乎不会改(总不能为了用Claude把时间调成美国的吧?)。Claude直接读你电脑的时区设置,只要是Asia/Shanghai(上海)或Asia/Urumqi(乌鲁木齐),就标记为中国用户。

2. 中转域名“黑名单”:国内用户用不了官方API,只能通过“中转站”(把请求先发给中转服务器再转去Anthropic)。Claude代码里藏了147个加密的域名名单(包括美团、字节、百度等大厂和中转地址),只要检测到你用的是这些域名,就认定是中国用户。而且名单是用XOR加密(密钥91)的乱码,不逆向根本看不到。

三、最骚操作:肉眼看不见的“隐写标记”

识别出中国用户后,Claude怎么把信息传回去?它用了“隐写术”——把标记藏在看似正常的系统提示词里:

正常提示词里有一句“Today's date is 2026-06-30”(告诉模型今天日期)。Claude会做两处肉眼看不出的修改:

  • 单引号换 Unicode 替身:把“Today's”里的普通单引号(U+0027)换成另外3个长得一模一样的Unicode字符之一;
  • 日期分隔符变斜杠:如果检测到时区是中国的,把日期里的“-”改成“/”(比如2026/06/30)。

这两个修改机器能识别,但人类完全看不出来。服务器收到请求后,只要看这两个标记,就知道是中国用户,直接封号。

四、信任崩塌的关键:权限高+不透明

为什么这件事让开发者炸毛?

1. Claude Code权限太大:它能读你电脑文件、执行Shell命令、改配置——相当于拿到你电脑的“最高权限”。偷偷做标记,就像有人拿着你家钥匙,还在门上画了只有同伙能看见的“坏人标记”。

2. 违反行业透明原则:GDPR(欧盟隐私法)、苹果App Store都要求“收集用户信息必须告知”,Anthropic自己的安全白皮书也说要“透明可信”。但它用隐写术藏标记、加密黑名单,完全不告诉用户——这是赤裸裸的欺骗。

3. 信任危机扩散:今天针对中国,明天可能针对其他国家。开发者不知道还有没有更多隐藏的检测手段,谁敢再用?信任建起来要三年,塌掉只要一秒。

五、事件影响:开发者用脚投票,Anthropic声誉扫地

Reddit帖子已经100万浏览量,国内外开发者都愤怒。很多人开始转向其他AI工具(比如GPT-4、国内的豆包等)。Anthropic为了封堵中国用户,把自己的“可信”招牌砸得稀碎——以后再推出新工具,用户第一反应可能是“会不会又偷偷搞小动作?”

简单说:Anthropic为了“防中国用户”,玩了最阴的手段,结果把自己玩进了信任泥潭。

总结:这件事不仅是“封中国用户”的问题,更是AI公司是否尊重用户隐私、是否透明的底线问题。用户可以接受“不服务中国”,但不能接受被偷偷监控和标记——这是对用户基本信任的践踏。