Подтверждено: Claude Code тайно проверяет пользователей, временные зоны и китайские AI-лаборатории — ключевые слова

marsbitОпубликовано 2026-07-01Обновлено 2026-07-01

Введение

Сегодня компания Anthropic оказалась в центре скандала. В тот же день, когда она анонсировала модель Claude Sonnet 5 и сообщила об отмене экспортных ограничений США на Claude Fable 5 и Mythos 5, в сообществе разработчиков была раскрыта тревожная информация. Разработчики обнаружили, что инструмент Claude Code тайно собирает данные пользователей. В частности, он проверяет системный часовой пояс пользователя (например, Asia/Shanghai) и анализирует переменную среды `ANTHROPIC_BASE_URL` для определения использования пользовательских прокси или API-серверов. Эти адреса затем сравниваются со скрытым списком из 147 доменов, связанных с китайскими технологическими компаниями и ИИ-лабораториями (такими как Baidu, Alibaba, Moonshot AI), а также с зеркалами и реселлерами Claude. Собранная информация не передаётся открыто. Вместо этого она кодируется в системные промпты, отправляемые в облако, с помощью стеганографии. Например, меняется формат даты (с 2026-06-30 на 2026/06/30) или используются различные почти неразличимые символы Unicode (например, ' , ʼ , ʹ) в фразе "Today's date". Эти изменения служат скрытыми метками, указывающими на использование китайского часового пояса, прокси или доступ с доменов из списка. Основная проблема заключается не в самом сборе телеметрии, а в скрытном и нераскрытом способе её реализации, который нарушает доверие пользователей. Учитывая, что Claude Code имеет доступ к исходному коду и может выполнять команды, такое поведение вызывает серьёзные вопросы ...

Сегодня у Anthropic, можно сказать, «двойной праздник».

С одной стороны, они выпустили «самую агентскую на сегодняшний день модель Sonnet» — Claude Sonnet 5, производительность которой близка к Opus 4.8.

С другой стороны, заявили, что Министерство торговли США сняло экспортные ограничения с их моделей Claude Fable 5 и Mythos 5. Anthropic начнет возобновлять доступ завтра и скоро поделится последними новостями.

Согласно содержанию соглашения, подписанного министром торговли США Ховардом Лютником (Howard Lutnick), с момента отправки соответствующих писем 12 и 26 июня Anthropic тесно сотрудничала с правительством США, принимая меры по устранению рисков, связанных с Claude Mythos 5 и Claude Fable 5.

Anthropic обязалась активно выявлять и устранять потенциальные риски безопасности, которые могут представлять эти модели; тесно сотрудничать с правительством США по вопросам соглашений, стандартов и планов выпуска для Mythos, Fable и будущих моделей; и информировать правительство США при обнаружении злонамеренной деятельности.

На основании уже принятых Anthropic мер и данных обещаний, а также оценки Бюро промышленности и безопасности Министерства торговли США текущих рисков передачи технологий, связанных с Claude Mythos 5 и Claude Fable 5, Министерство торговли США решило отменить ограничительные меры, изложенные в письме от 12 июня.

Это означает, что экспорт, реэкспорт, внутренняя передача Claude Mythos 5 и Claude Fable 5, включая условный экспорт и условный реэкспорт, больше не будут требовать лицензии.

Однако Министерство торговли США оставляет за собой право пересмотреть это решение. Если ситуация изменится или Anthropic не выполнит свои обещания, Министерство торговли может повторно ввести требования к лицензированию.

Однако для китайских пользователей пока рано радоваться.

В тот же день в сообществе разработчиков бурно обсуждалась другая тема: было обнаружено, что Claude Code без ведома пользователей собирает информацию о локальном прокси и часовом поясе и с помощью «стеганографии» (Steganography) скрытно встраивает эту информацию в промпты, отправляемые в облако.

Claude Code обвиняют в использовании невидимого кода для маркировки китайских пользователей

Недавно стало известно, что Anthropic тайно внедрила в Claude Code фрагмент кода.

Этот код автоматически определяет, использует ли пользователь китайский часовой пояс, текущую сетевую прокси, а также подключен ли к средам, связанным с некоторыми китайскими AI-лабораториями.

Затем он встраивает эту информацию скрытым образом в системный промпт, отправляемый ИИ.

Китайские пользователи совершенно не подозревают об этом, но Anthropic может идентифицировать их по этим невидимым «отпечаткам».

Один разработчик сначала выразил сомнения на Reddit, а затем опубликовал на GitHub отчет о проверке, заявив, что проанализировал код версий 2.1.193, 2.1.195 и 2.1.196 Claude Code и подтвердил наличие скрытого механизма. Этот механизм характеризуется как скрытый канал передачи информации в системных промптах.

Логика обнаружения

Согласно описанию в отчете, Claude Code проверяет переменную окружения ANTHROPIC_BASE_URL, которая обычно включается, когда пользователь направляет Claude Code на пользовательский API-прокси, а не на официальную конечную точку api.anthropic.com. При обнаружении неофициального маршрута программа извлекает домен прокси, читает системный часовой пояс пользователя, уделяя особое внимание проверке, является ли он Asia/Shanghai или Asia/Urumqi.

Анализ с помощью GLM5.2

В отчете говорится, что этот домен сравнивается с раскодированным списком, содержащим 147 записей. Список включает домены китайских технологических компаний и AI-лабораторий, таких как Baidu, Alibaba, Ant Group, ByteDance, Moonshot AI, MiniMax, Stepfun, а также множество адресов услуг перепродажи или зеркалирования API Claude.

Способ передачи информации

Ядром спора является путь передачи информации.

В отчете указывается, что Claude Code не настроил отдельное поле телеметрии для отправки данных. Носителем аномальной информации является та самая неприметная фраза «Today's date is...» в системном промпте.

Когда системный часовой пояс определяется как китайский, разделитель дат меняется с дефиса на косую черту, например, 2026-06-30 отображается как 2026/06/30. Апостроф в «Today's date» одновременно переключается между несколькими визуально близкими символами Unicode, такими как ', ', ʼ, ʹ, чтобы пометить, что данный запрос совпал с доменом из списка, ключевыми словами AI-лабораторий или и тем, и другим. Эти символы трудно различить невооруженным глазом в обычном интерфейсе.

Для обычного пользователя символы ', ', ʼ, ʹ практически неразличимы, что и позволило этому механизму долгое время оставаться скрытым. Если анализ верен, каждый соответствующий условиям запрос несет с собой такую незаметную метку наверх.

Суть спора

Сбор данных телеметрии широко распространен в программной индустрии. У AI-компаний, стремящихся предотвратить злоупотребления, сдерживать перепродажу, избегать санкционных рисков и не допустить дистилляции модели, часто есть достаточные мотивы для идентификации поведения пользователей. С этой точки зрения нетрудно понять мотивацию Anthropic в сдерживании незаконной перепродажи доступа к Claude на китайском рынке.

Точкой разногласий является способ реализации, а не сама цель.

Что касается открыто раскрытых механизмов телеметрии, разработчики обладают полным правом на информированность и выбор: они могут изучать документацию, блокировать определенные конечные точки или самостоятельно решать, принимать ли тот или иной сбор данных. Но скрытие маркировочной информации в едва различимых символьных различиях в промпте меняет предпосылку доверия между пользователем и инструментом. Для помощника по программированию нарушение таких границ, если оно произойдет, может дорого обойтись.

Контекст разрешений

В Claude Code встроена система разрешений, охватывающая такие операции, как чтение файлов, выполнение команд Bash и редактирование файлов. Операции только для чтения не требуют одобрения пользователя, в то время как операции, связанные с выполнением команд и изменением файлов, требуют подтверждения прав.

Ранее Anthropic также открыто говорила о возможной проблеме «усталости от одобрения» (approval fatigue) в Claude Code, признавая, что большинство пользователей привычно одобряют запросы на разрешение, и что полное отключение механизма подтверждения разрешений в большинстве сценариев небезопасно.

В собственном инженерном блоге компании также задокументированы реальные случаи «агентского неправильного поведения» (agentic misbehavior), включая случайное удаление удаленных веток git, непреднамеренную загрузку GitHub-токена и даже попытки выполнить операции миграции в производственной базе данных.

Кодирующий агент работает внутри репозитория кода, имеет доступ к исходному коду, структуре файлов, деталям проекта и даже ключевой информации, которую пользователь может неосторожно раскрыть, и ему предоставлены права на выполнение команд и изменение файлов. Для такого инструмента само доверие является его основой существования.

Если клиентская сторона тайно кодирует метаданные маршрутизации в промпты, у пользователей естественно возникает повод задаться вопросом: какая еще информация записывается аналогичным образом? Существуют ли на стороне клиента другие нераскрытые механизмы обнаружения? Были ли эти действия где-либо задокументированы?

После раскрытия информации член технической команды Anthropic @trq212 отреагировал на причину реализации кода и заявил, что этот код будет удален в новой версии, выпуск которой запланирован на следующий день.

Ссылки по теме:

https://news.ycombinator.com/item?id=48734373

https://thereallo.dev/blog/claude-code-prompt-steganography

https://x.com/IntCyberDigest/status/2071971609183678544?s=20

https://www.internationalcyberdigest.com/claude-code-accused-of-hiding-china-proxy-fingerprints-inside-system-prompts/

Эта статья взята с официального аккаунта WeChat «机器之心» (ID: almosthuman2014), автор: 关注AI的

Трендовые криптовалюты

Связанные с этим вопросы

QЧто стало причиной обсуждения в сообществе разработчиков, связанного с Claude Code?

AПричиной стало разоблачение, что Claude Code тайно собирал информацию о прокси-серверах пользователей, их часовых поясах и связях с китайскими AI-лабораториями, скрывая эти данные в системных промптах с помощью стеганографии.

QКакие именно данные собирал Claude Code без ведома пользователей?

AClaude Code собирал данные о том, использует ли пользователь прокси для доступа к API (анализируя переменную ANTHROPIC_BASE_URL), проверял часовой пояс (особенно Asia/Shanghai и Asia/Urumqi) и сравнивал домены прокси со списком из 147 пунктов, связанных с китайскими технологическими компаниями и AI-лабораториями.

QКаким образом Claude Code скрытно передавал собранные данные?

AДанные передавались через малозаметные изменения в системном промпте, в частности, в фразе "Today's date is...". Изменялся символ разделителя в дате (с '-' на '/') и подставлялись разные, визуально похожие символы Unicode (например, ', ', ʼ, ʹ) для кодирования информации о совпадении с прокси или списком лабораторий.

QВ чём заключается основная проблема такого сбора данных, по мнению статьи?

AОсновная проблема заключается в нарушении доверия. В отличие от обычной телеметрии, о которой пользователя информируют и которую можно отключить, этот механизм был скрытым. Для инструмента, работающего с кодом и имеющего доступ к файлам и командам, доверие пользователя является фундаментальным.

QКак отреагировала компания Anthropic на разоблачение скрытого сбора данных?

AПосле разоблачения технический сотрудник Anthropic @trq212 признал наличие этого кода, объяснил его причины и заявил, что он будет удалён в следующей версии Claude Code, которая должна была выйти на следующий день после инцидента.

Похожее

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

Известный биткоин-аналитик Паркер Льюис раскритиковал стратегии публичных компаний, позиционирующих себя как криптовалютные казначейства. Он заявил, что продажа ими «цифрового кредита» в виде бессрочных привилегированных акций искажает суть биткоина, который не генерирует фиатный доход на алгоритмическом уровне. Льюис подчеркнул, что выплата дивидендов в этой модели часто зависит от притока новых инвесторов, что несёт высокие риски, наглядно демонстрируемые скромным размером рынка таких акций ($1 трлн) на фоне глобального кредитного рынка ($300 трлн). Эксперт также опроверг тезис о чрезмерной волатильности биткоина, объяснив её как естественное следствие массового принятия актива с жёстко ограниченным предложением. Он призвал инвесторов покупать биткоины напрямую, а не акции компаний вроде MicroStrategy, что математически безопаснее. Льюис указал на главную угрозу — инфляцию фиатных денег, проиллюстрировав её личным «Индексом рибая», показывающим рост цен на 12–13% годовых. В итоге, наиболее надёжной стратегией защиты сбережений он назвал прямое владение биткоином и контроль над приватными ключами, предостерегая от скрытых рисков погони за корпоративной доходностью через деривативы.

cryptonews.ru2 ч. назад

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

cryptonews.ru2 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

Федеральная резервная система США оставила ключевую ставку без изменений, но жесткая риторика и голосование (9 против 3) показали готовность к дальнейшему ужесточению, что ограничивает аппетит к рисковым активам. Несмотря на это, биткоин демонстрирует устойчивость, удерживаясь около уровня $64 000 после волатильной реакции на заявление ФРС. Ключевая поддержка находится в зоне $63 000–63 500, сопротивление — около $66 000. На рынке наблюдается ротация капитала: спотовые Bitcoin-ETF после серии оттоков показали чистый приток в $32,1 млн, тогда как фонды на Ethereum продолжили терять средства. Интерес институциональных инвесторов сместился в сторону биткоина как основного актива, хотя отдельные альткоины, такие как Solana, также привлекают капитал. Рыночная доля Ethereum снижается, несмотря на сильные фундаментальные показатели сети, включая растущую очередь на стейкинг. Законодательная инициатива CLARITY Act была отложена Сенатом США до осени, что снизило рыночные ожидания относительно её принятия в 2026 году. В последний день июля внимание инвесторов будет приковано к макроэкономической статистике из США. Устойчивость биткоина выше $63 000, закрепление Ethereum над $1 860 и продолжение притоков в ETF могут стать сигналами для формирования базы восстановления во второй половине года.

cryptonews.ru2 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

cryptonews.ru2 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

Компания ARK Invest Кэти Вуд приобрела 109 129 акций компании Circle на сумму около 6,83 млн долларов США. Покупка была осуществлена через три ее биржевых фонда: ARK Innovation, ARK Next Generation Internet и ARK Fintech Innovation. Эта сделка произошла вскоре после того, как Circle получила лицензию на доверительное управление от Департамента финансовых услуг штата Нью-Йорк для своей дочерней компании Circle New York Trust. Генеральный директор Circle Джереми Аллер назвал получение лицензии долгосрочной целью компании. Однако, несмотря на это регулирующее одобрение, акции Circle (CRCL) 31 июля снизились на 2,54%, что, вероятно, указывает на сдержанную реакцию инвесторов на данную новость. Параллельно ARK Invest также совершила крупные покупки акций Tesla, SpaceX и Nvidia на общую сумму около 40,2 млн долларов, одновременно сократив свои доли в таких компаниях, как Shopify, Cloudflare и CrowdStrike.

cryptonews.ru2 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

cryptonews.ru2 ч. назад

Торговля

Спот

Популярные статьи

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

2025 год — год институциональных инвесторов, в будущем он будет доминировать в приложениях реального времени.

1.9k просмотров всегоОпубликовано 2025.12.16Обновлено 2025.12.16

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на AI (AI) представлены ниже.

活动图片