KeyFrame內部研究專用

Claude Code 被指暗藏中国用户指纹? 阿里禁用 Anthropic 背后

Why QQ·7月5日週日·9 min中文

三句話摘要

Anthropic 在 Claude Code 中加入隱蔽標記檢測代理,引發隱私與透明度爭議。 Anthropic 防禦爭流的隱蔽手段本身成了權力濫用的象徵——當安全成了借口,任何監控都可被正當化,而透明度的缺失才是這場衝突最值得警惕的本質。 隱蔽標記的技術機制:Claude Code 在偵測到非官方 API 端點時,會結合系統特徵和代理 URL 資訊,將判斷結果編碼進原本發送的 System Prompt 中,透過改變日期格式和 Unicode 標點(如將 `today's date is` 中的單引號替換為右單引號或修飾字母標點)來傳達信號,而這些符號肉眼無法區分但機器可讀。

重點整理

重點
  • 1

    隱蔽標記的技術機制:Claude Code 在偵測到非官方 API 端點時,會結合系統特徵和代理 URL 資訊,將判斷結果編碼進原本發送的 System Prompt 中,透過改變日期格式和 Unicode 標點(如將 `today's date is` 中的單引號替換為右單引號或修飾字母標點)來傳達信號,而這些符號肉眼無法區分但機器可讀。

  • 2

    防衛與越界的界線:Anthropic 宣稱此舉是防止模型蒸餾攻擊,但隱蔽修改用戶發送的數據違反了知情權,缺乏透明度。若真為防禦目的,應明確告知用戶檢測機制,而非暗中修改通信內容。

  • 3

    企業合規的強硬反應:阿里禁令不僅是安全防禦,更是對不透明風控機制的明確拒絕。對任何有數據安全要求的企業而言,工具在用戶不知情下修改發送的數據都是不可接受的,即便僅涉及標記而非敏感資訊。

  • 4

    長期生態影響:這次事件加速了國內 AI 生態獨立建設,倒逼國產大模型在價格與體驗上快速迭代。當海外工具不再可信,開源與自主可控成為生存必需,而非選項。

實用技巧與重點

乾貨
  • 時間線與事件
  • 2025 年 9 月:Anthropic 更新服務條款,限制中資實體使用 Claude
  • 2026 年 4 月 22 日~6 月 5 日:Anthropic 指控阿里相關操作者進行爭流攻擊
  • 2026 年 6 月:Reddit 用戶逆向 Claude Code,揭露隱蔽標記機制
  • 2026 年 7 月 10 日:阿里內部禁令正式生效
  • 具體數據
  • 欺詐賬號數量:約 2.5 萬個
  • API 交互次數:2,880 萬次
  • 信函收件人:美國參議員 Tim Scott 和 Elizabeth Warren
  • 技術細節
  • 檢測觸發條件:非默認 Anthropic Base URL、自定義代理網關
  • 編碼方式:日期格式變化 + Unicode 標點替換
  • 中國域名(非 AI 實驗室)→ 右單引號
  • AI 實驗室(非中國域名)→ 修飾字母符號
  • 中國域名 + AI 實驗室 → 修飾字母諸說
  • 傳輸方式:編碼進 System Prompt,而非另行上傳文件
  • 企業應對
  • 國內用戶替代方案:DeepSync、通義千問、文心一言等
  • 成本優勢:國產模型在價格上有明顯優勢
  • 轉向工具:員工改用自家編程助手與模型

結論

結論

Anthropic 防禦爭流的隱蔽手段本身成了權力濫用的象徵——當安全成了借口,任何監控都可被正當化,而透明度的缺失才是這場衝突最值得警惕的本質。

完整解析

詳細

事件的起源於一場看不見的技術對抗。2026 年上半年,Anthropic 公開指控與阿里有關的操作者進行了大規模爭流攻擊——使用近 2.5 萬個欺詐賬號在四月到六月間進行了 2,880 萬次 Claude API 交互,目的是透過海量查詢提取 Claude 模型的能力。這是一個真實存在的威脅:用較弱的模型通過大量問答把強模型的知識「吸取」過來,等同於科技領域的知識産權竊取。

作為防禦,Anthropic 在 Claude Code 中部署了一套隱蔽檢測機制。根據 Reddit 用戶的逆向分析,當開發者配置非官方 API 端點或代理網關時,Claude Code 會根據系統環境做出判斷,並將結果編碼進發送給 Anthropic 伺服器的 System Prompt。關鍵的是編碼方式——它不是直接上傳代理 IP、公司背景或業務代碼,而是透過看似無害的 Unicode 標點變化來傳遞信號。比如在 `today's date is` 這句話中,看似相同的單引號會根據檢測結果替換為不同的 Unicode 字元,這些字元在屏幕上肉眼無法區分,但伺服器端的機器能清晰識別並打上不同標籤。

這種做法一經曝光,立即引發爭議。支持者認為這是對抗模型蒸餾的必要防線,Anthropic 投入數十億美金開發 Claude,被人白嫖算力確實無法接受。但批評者指出,防衛方式同樣重要。Anthropic 的創始人當年正是因為不滿 OpenAI 的商業化傾向而離開,聲稱要打造負責任的 AI。如今卻在用戶不知情的情況下修改他們發送的數據,這不僅違反了知情權,也暴露了一個更深層的問題:隱蔽性本身就損害信任。如果真是防禦機制,為何不能透明地告知用戶「我們會檢測代理行為」?隱蔽標記對中等水平的攻擊者而言形同虛設,真正想繞過的人早有辦法,那麼它的實際作用究竟是防禦還是監控?

阿里巴巴的反應極其強硬。根據媒體報道,兩名知情人士證實阿里內部下發指令,要求員工停止使用所有 Anthropic 相關產品——包括各版本 Claude 和 Claude Code,禁令在 7 月 10 日正式生效。從企業合規角度看,這是理性的選擇:任何有數據安全要求的企業都無法容忍工具在暗中修改發送給第三方的數據。阿里隨後要求員工轉向自家編程助手和模型,這不僅是安全防禦,更是一種明確的態度——既然你搞不透明的風控,我們就不玩了。

從更宏觀的視角看,這次事件反映的是 AI 時代的權力失衡。美國公司透過修改服務條款、限制 API 訪問、甚至在代碼中埋入隱蔽信號,構建起看不見的技術鐵幕,既壟斷最先進的模型,又試圖壟斷使用這些模型的人。普通開發者在此過程中成了最大受害者——花錢買服務卻要像作賊一樣偽裝 IP,信任工具卻發現它暗中做不透明的事。這也道出了一個殘酷現實:只要核心技術不掌握在自己手裡,所謂 AI 平權永遠只是他人施舍的幻覺。

有趣的是,這次禁令反而加速了中國 AI 生態的獨立建設。國產大模型(如 DeepSync、通義千問等)在價格和中文體驗上已具明顯優勢,部分場景已接近前沿水平。當海外工具變得不可信、不可用,開源和自主可控不再是選項,而是生存的必需。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Everything Goldman Sachs Taught Me About AI (In 10 minutes)
AI 技術英文8月24日

Everything Goldman Sachs Taught Me About AI (In 10 minutes)

Nate Herk

  • 驗證優於相信:看起來完整的AI輸出不等於正確答案,需在提示中要求模型重新檢查數字、引用來源,並對無把握的部分標記。
  • 區分AI與自動化:確定步驟且答案已知的任務用傳統自動化更便宜快速;只在需要判斷力、靈活性或處理複雜資訊時才用AI,兩者結合效果最佳。
  • 以問題驅動選型:先寫清楚「要解決的問題是什麼、成功的樣子是什麼」,再決定用什麼工具,許多失敗項目是從技術而非問題出發。
Mu: a self-hosted personal agent where the interface is an email address you can write to
AI 技術英文8月23日

Mu: a self-hosted personal agent where the interface is an email address you can write to

GitHub Awesome

  • Mu 是自主代理人系統,具有實際網址與獨立伺服器,用戶可透過多種方式與其互動——網頁應用、電子郵件或程式化介面。
  • 架構完整覆蓋日常工作流程的多個層面,整合郵件收發(SMTP/IMAP)、檔案管理、行事曆、新聞聚合、市場數據與搜尋功能於一個 Go 伺服器內。
  • 支援自帶模型與多種通訊協定,用戶可選擇不同的 AI 模型,並透過 MCP、HTTP API 或命令列工具整合到其他系統。