
Anthropic 已從 Claude Code 中移除一個隱藏的追蹤系統,此前一名安全研究人員發現該 AI 編碼助理使用未公開的標記來識別部分用戶的位置、代理使用情況以及與中國 AI 實驗室的潛在聯繫。
該功能於六月由開發者「Thereallo」發現,它在 Claude Code 的系統提示中嵌入了信號,這些信號可以標記 Anthropic 認為正在規避限制或試圖提取模型能力的用戶。
「Anthropic 可能希望偵測 API 經銷商、未經授權的 Claude Code 閘道,以及模型『蒸餾攻擊』管道,」Thereallo 寫道。「指向已知經銷商域名的自訂 ANTHROPIC_BASE_URL 是一個有用的信號。包含 deepseek 或 zhipu 的主機名稱也是一個有用的信號。」
Thereallo 表示,Anthropic 試圖偵測經銷商、未經授權的 Claude Code 閘道和潛在蒸餾攻擊的做法是合理的,但他批評了其執行方式,指出 Claude Code 使用 Unicode 標記和編碼域名列表將追蹤信號隱藏在系統提示內部,而不是透過文件或發行說明公開該系統。
「這不是惡意功能,但對於一個要求信任的開發者工具來說,這是一個奇怪的選擇,」Thereallo 寫道。
該追蹤器在網路上曝光後,Anthropic 工程師 Thariq Shihipar 在 X 上表示,該功能於三月作為一項「實驗」引入,目的是阻止未經授權經銷商的帳戶濫用行為,並保護 Claude 免受蒸餾攻擊。
「自那以來,團隊已採取了更強大的緩解措施,我們實際上早就想把它撤掉了,」Shihipar 上週寫道。「我們已合併了 [pull request],這應該會在明天的發布中完全回滾。」
此消息傳出之際,Anthropic 加強了對 AI 模型蒸餾的警告,即將一個系統的輸出用於訓練另一個模型。儘管這種做法在 AI 研究中很常見,但當涉及地緣政治時,蒸餾就成為國家安全問題。本月早些時候,阿里巴巴禁止員工使用 Claude Code,稱該工具因安全問題是「高風險」軟體。
二月份,Anthropic 指控中國 AI 開發商 DeepSeek、Moonshot AI 和 MiniMax 使用欺詐性帳戶提取了數百萬條 Claude 回應來訓練競爭模型。這些指控引發了批評者的反駁,他們質疑這種做法與 AI 產業中普遍使用的方法有何不同。
四月份,Elon Musk 作證表示,xAI 在訓練 Grok 時「部分」使用了 OpenAI 模型,稱蒸餾是更廣泛的產業慣例。六月份,Anthropic 執行長 Dario Amodei 敦促國會加強對外國 AI 提取的保護,此前他聲稱與阿里巴巴有關聯的營運商使用近 25,000 個欺詐性帳戶生成了 2880 萬次 Claude 交流。
Anthropic 沒有立即回應 Decrypt 的置評請求。