-
-
[原创]阿里全面禁用Claude Code事件分析:供应链安全视角下的AI工具治理
-
发表于: 2天前 89
-
2026年初,阿里巴巴内部推行了一项颇为大方的政策:员工使用Claude、GPT等外部大模型的费用,公司全额报销。不少程序员每周在AI工具上花费数百美元。

然而,这份“慷慨”仅维持了不到半年。
7月3日,阿里内部下发通知:Anthropic旗下Claude全系产品被列入高风险名单,全员须在7月10日前完成卸载,自研Qoder(原通义灵码)接替成为推荐方案。
当AI工具开始在用户视野之外悄然改写规则,组织的防御思路也需要随之升级:从“相信工具”转向“监测工具”。
一、一场未公开的“实验”
6月30日,Reddit用户LegitMichel777在r/ClaudeAI版块发布逆向工程报告,指控Claude Code暗藏隐蔽检测代码。同日,安全研究员Adnane Khan在GitHub上公开了针对v2.1.193至v2.1.196版本的完整技术分析。两份报告相互印证:Claude Code自4月2日发布的2.1.91版本起便内置了这套逻辑,但在后续多个版本更新日志中只字未提。
而这套机制只有在用户设置了ANTHROPIC_BASE_URL环境变量,将API请求转发到非官方代理服务器时,才会被激活。通过官方API访问的用户不受影响。换句话说,它针对的正是那些因网络限制而不得不使用代理的开发者们。
一旦触发,Claude Code会执行以下步骤:
1.读取系统时区
识别是否属于中国标准时区,即Asia/Shanghai或Asia/Urumqi。
2.匹配代理域名
提取代理域名,与一份硬编码在二进制文件中的147个域名清单进行比对,清单包含百度、阿里巴巴、字节跳动、月之暗面等中国科技企业与AI实验室的域名,以及大量Claude API中转站和镜像服务地址。
3.改写系统提示词
对请求中附带的日期信息(如“Today's date is 2026-06-30”)进行微调:将连字符-改为斜杠/,标记“判定为中国时区”;将撇号'替换为三种视觉上几乎无法分辨的Unicode字符,分别对应“命中中国域名”“命中AI实验室”与“两者均命中”。
4.随请求回传
直接将篡改后的系统提示词随每一次正常请求发往Anthropic服务器。
*整套逻辑经过XOR加密、函数名混淆、死代码填充等反逆向设计。
7月1日,Claude Code团队成员Thariq Shihipar在社交媒体上承认,这是团队于3月上线的“实验性”措施,目的是防止未经授权的账户转售和模型蒸馏行为,且声称相关代码已在7月2日发布的新版本中删除。
但“实验”二字,无法打消所有人的顾虑。
7月8日,工信部NVDB平台发布风险提示:Claude Code存在安全后门隐患,建议立即卸载或升级。

工信部《关于防范AI编程工具Claude Code安全后门隐患的风险提示》
二、阿里只是第一张多米诺骨牌
禁令之前,一系列事件已将阿里与Anthropic的关系推至冰点。

阿里禁用Claude事件时间线
天使投资人郭涛分析,此次禁令是兼顾数据安全、合规风控与自主化转型的战略性决策。阿里云高管刘伟光曾直言:“Coding是我们最重要的方向,它几乎for everything。”一个承载着核心代码仓与研发环境的工具,其安全底线不容试探。
更重要的是,阿里的决策释放了一个信号——企业级AI应用正在从“谁好用谁”的自由选择,转向“谁可控用谁”的安全评估。Forrester副总裁戴鲲认为,这将加速国产AI Coding工具在大型企业中的渗透。
但这场风波揭示的问题,远不止于“该不该用Claude”。当数十种AI工具同时进入企业环境、各自直连云端处理业务数据时,企业是否具备实时感知它们“在做什么、传了什么”的能力?这恰恰是当前绝大多数组织安全体系的盲区。
头部厂商的态度一旦转向,行业连锁反应便会接踵而至。政务、医卫、金融、能源等关键领域对“AI工具从哪来、数据往哪去”的追问只会越来越严;而中小企业出于避险心理,也会开始审视海外AI的使用边界。
与此同时,国产AI正在加速上位。阿里Qoder上线9个月就已积累超500万全球用户,字节豆包、百度文心、智谱GLM、DeepSeek等国产模型在各类场景中快速铺开。
三、比“禁用”更重要的命题
如果只是Claude,禁用或许是最简单的解决方式。但下一个工具呢?
禁用所有AI既不现实,也不经济。企业需要一套能够覆盖所有大模型交互的安全能力——石犀科技「AI大模型风险监治引擎」的解法,是从三个维度构建防守:
1.行为监控
Claude Code被授权读取代码仓库、执行终端命令,却在用户不知情的情况下自行加入了额外的检测与回传逻辑。该引擎实时监测大模型工具的每一步操作,对系统调用、数据传输、域名请求等行为进行分析,精准识别后门、窃密、恶意篡改等隐患,即时告警。
2.数据追踪
Claude Code未经用户同意向远程服务器回传用户地域、身份标识等敏感信息。该引擎对大模型交互中的流量进行监测,识别并拦截非授权外传行为,让企业对自己的数据流向具备可见性。当传输行为涉及敏感信息或目标地址指向非授权端点时,可在数据外泄前完成阻断。
3.审计溯源
Claude Code在后台回传数据时,无弹窗提示、无操作日志留存。该引擎完整记录每一次数据流动——谁、在什么时间、向哪个模型、提交了什么、得到了什么,均可追溯。安全事件发生时,企业不再依赖“员工回忆”或“事后猜测”,而是能快速锁定问题链路,准确还原事实真相。