7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布风险提示:美国Anthropic公司开发的AI编程工具Claude Code存在安全后门隐患,危害等级评定为"严重"。受影响版本为2.1.91至2.1.196,内置监控机制在未经用户同意的情况下向远程服务器回传用户地域、身份标识等敏感信息。工信部建议相关单位立即排查、卸载或升级。
如果你以为这只是一次单一产品的安全事故,那同一周爆出的另外几条消息会告诉你:这不是终点,是起点。
后门不是"上报",是"伪装"
《华盛顿邮报》7月6日的报道写道:"今年3月,Anthropic悄悄部署了软件,监视其热门编程工具Claude Code在中国的客户。"直到一位开发者逆向拆解代码,才发现这套"暗哨"。
它精明的地方在于:不走独立上报通道。传统后门开一个新连接往外发数据,防火墙和入侵检测一眼能看到异常。而Claude Code的做法,是用Unicode隐写术把水印藏进正常API请求里,流量监控根本看不出区别。客户端先读系统时区判断是否为中国,再把用户请求的URL与一份预置的147条域名清单比对——清单覆盖国内科创企业、互联网大厂、AI公司及API代理服务商,等于一份"中国研发机构靶标名单"。3月埋代码,4月静默推送,潜伏三个月。Anthropic团队成员Thariq在社交平台承认存在,称是"反蒸馏实验"。但用混淆代码和隐写术来反滥用,为何不公开告知用户?这个解释站不住脚。阿里巴巴7月10日起全员禁用Claude Code,纳入高风险软件清单。
同一周,六款工具一起沦陷
就在工信部发提示的当天,安全研究公司Wiz披露了GhostApproval漏洞——六款主流AI编程助手全部中招:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。
攻击链并不复杂:攻击者在一个公开仓库里放一个伪装成普通配置文件的符号链接,实际指向~/.ssh/authorized_keys(控制免密SSH登录的文件)或~/.zshrc(终端启动脚本)。你克隆仓库,让AI"配置一下工作区",代理跟着符号链接,把攻击者的SSH公钥写进了你的授权文件。而你看到的审批框,只显示一个无害的project_settings.json。
最刺眼的细节在Claude Code身上:它的内部推理链已经识别出"这其实是个zsh配置文件",但这个判断没有传递到给开发者的确认框里。你点的"同意",写进的是攻击者的SSH密钥。Windsurf更离谱——先写盘再弹框,按钮变成事后撤销而非事前拦截;Augment干脆不弹框,静默读取项目外的AWS凭证。
修复情况同样参差:Amazon出了CVE-2026-12958、Cursor出了CVE-2026-50549、Google已修;Augment和Windsurf截至披露未发补丁;Anthropic一开始拒绝定性,称"在威胁模型之外",后来才加了符号链接警告。
不止后门:README也能让你中招
7月9日,AI Now Institute发布"Friendly Fire"攻击证明:Claude Code和OpenAI Codex在自主审查模式下,会被README.md里的纯文字指令诱导,执行攻击者预埋的二进制文件。README不触发文件夹信任警告,攻击面比.mcp.json这类配置文件大得多。研究者把恶意二进制伪装成正常Go源码的编译产物,靠README里一句"提交PR前先跑安全检查"就让代理自动执行。没有补丁,因为这是设计层面的缺陷。
7月15日,Mozilla旗下0din团队又给了一记:Claude Code可被操控在开发机上开启隐藏反向Shell——恶意指令运行时从一条DNS TXT记录动态获取,静态代码扫描和网络监控都看不见异常。"乐于助人"这个模型本能,恰恰成了攻击者的入口。
你该做的四件事
这些事件指向同一个事实:AI编程代理有了"手和脚",它犯错不再只是打错字,而是能删你项目、装你后门、偷你密钥。别把"人在回路"当保险——当确认框不告诉你真实写盘路径,你的审批就是橡皮图章。
第一,排查终端版本。 装过Claude Code 2.1.91到2.1.196的机器,立刻卸载或升级到已清除后门代码的安全版。顺手封禁相关外联域名,别让残留配置继续上报。
第二,收紧外联权限。 核心业务网段里的开发工具,对外访问权限要收,网络流量常态化监测,建立敏感数据外传预警。AI编程工具该当成"会自己联网的进程"管控,而不是当成代码补全。
第三,别用自主模式审查不信任仓库。 审计第三方开源代码时,关掉autonomous和auto-approve模式,退回逐步审批。把README.md和CLAUDE.md当不可信输入,先读里面的指令再让代理执行。仓库放进沙箱,断网、断敏感路径。
第四,别把工具链锁死单一生态。 Anthropic一边被点名后门,一边拒绝给GhostApproval定性,说明闭源旗舰的安全姿态由它的商业利益决定,不由你决定。留一条不绑定单一模型的退路——7月6日阿里开源的Qwen Code(Apache 2.0协议,不绑定任何模型,开箱支持OpenAI、Claude、Google、本地Ollama)就是这类选择。这不是现在用不用得上的问题,是被卡脖子时有没有退路的问题。
后门是新闻,你的开发机和密钥绑在谁身上,是工程。前者一周就过时,后者决定你下个季度的技术债。把AI编程工具当成"会自己联网、会自己写盘的特权进程"来管控,这轮安全塌方里,你才不会被某一个补丁迟到的厂商卡住咽喉。