# 工信部发布风险提示：Claude Code 存在后门，可泄露用户敏感信息

- 来源：IT之家（RSS）
- 发布时间：2026-07-08 14:00
- AIHOT 分数：69
- AIHOT 链接：https://aihot.virxact.com/items/cmrbopeq105uwihl11zzj417o
- 原文链接：https://www.ithome.com/0/974/001.htm

## AI 摘要

工信部NVDB今日发布风险提示，Anthropic开发的AI编程工具Claude Code（版本2.1.91至2.1.196）内置监控机制，可在未经用户同意下向远程服务器回传地域、身份标识等敏感信息。NVDB建议立即排查并卸载或升级至最新安全版本，同时加强开发工具外联权限管控。该后门与此前被曝出的隐蔽检测机制相关——自2.1.91版本起，Claude Code会检查系统时区、代理信息等识别中国用户。Anthropic回应称该机制为实验性措施，已于7月2日新版本中删除。阿里巴巴已于7月初宣布自7月10日起内部禁用Claude Code。

## 正文

工信部发布风险提示：Claude Code 存在安全后门，可能泄露用户敏感信息

IT之家 7 月 8 日消息，工业和信息化部网络安全威胁和漏洞信息共享平台（NVDB）今日发布了一则风险提示，指出 AI 编程工具 Claude Code 存在安全后门隐患。

根据 NVDB 的监测结果，Claude Code 由美国人工智能公司 Anthropic 开发，能够根据文字需求自主完成代码编写、修复等任务。该工具内置了监控机制，可在未经用户同意的情况下向远程服务器回传用户地域、身份标识等敏感信息。受影响的版本为 Claude Code 2.1.91 至 2.1.196。

NVDB 建议相关单位和用户立即开展全面排查，对于安装上述受影响版本的开发终端，立即卸载或升级至已清除相关后门代码的最新安全版本；同时加强核心业务网段内开发工具外联权限管控与流量监测，防止敏感数据违规外传。

Claude Code 此次安全后门隐患与此前该工具被曝出的隐蔽检测机制有关。2026 年 6 月底，有开发者在逆向分析 Claude Code 2.1.196 版本时发现，该工具自 2026 年 4 月 2 日发布的 2.1.91 版本起便内置了一套检测机制，会检查系统时区、代理服务器信息等，以识别与中国相关的用户。该机制在后续多个版本的更新日志中从未被提及。Anthropic Claude Code 团队成员 Thariq Shihipar 随后在社交媒体上回应称，该机制是团队于 2026 年 3 月上线的“实验性”措施，目的是防止未经授权的账户转售以及防范模型蒸馏攻击。团队表示已在 2026 年 7 月 2 日发布的新版本中删除该检测功能。

IT之家注意到，就在 NVDB 发布风险提示前不久，中国科技企业阿里巴巴已于 2026 年 7 月初在内部宣布，自 7 月 10 日起全面禁止员工在办公环境下使用 Claude Code，并将其列入高风险软件名单。

针对此次风险提示，使用 Claude Code 的开发者和相关单位应及时核查当前使用的版本号，若属于 2.1.91 至 2.1.196 区间，应尽快执行卸载或升级操作，并加强开发环境的外联权限管控。

《Anthropic 回应 Claude Code 暗藏代码检测中国用户：将在明日更新中删除》
