AI消息速览

工信部通报Claude Code存后门隐患

事件日期 2026-07-09 · 产业观察 · 已接受

事件日期2026-07-09
信息日期2026-07-09
入库日期2026-07-09
通道产业观察
状态已接受
来源腾讯研究院(搜狐同步)

知识卡片:工信部通报Claude Code存后门隐患

一句话结论
工信部NVDB通报Claude Code存在安全后门,可在未经用户同意下回传地域与身份标识,建议立即卸载受影响版本(2.1.91至2.1.196),阿里已内部宣布禁用。

事件概述
工信部NVDB(国家信息安全漏洞库)通报,Anthropic旗下AI编码工具Claude Code存在后门隐患,该后门可未经用户同意向远程服务器回传用户地域与身份标识。受影响版本范围为2.1.91至2.1.196。目前最新版已更新至2.1.204,团队成员承认该后门为3月启动的防转售实验(已回滚)。阿里因后门风险内部宣布禁用Claude系列产品及Claude Code,禁令于7月10日正式生效。

方法/产品要点

  • 产品:Claude Code(Anthropic开发的AI编码助手)
  • 后门行为:向远程服务器回传用户地域信息与身份标识
  • 回传行为未经用户同意

主要结果或产业意义

  • 工信部NVDB正式通报,建议立即卸载受影响版本
  • 最新版本已修复(2.1.204)
  • 阿里巴巴内部全面禁用Claude系列产品,禁令7月10日生效
  • 事件凸显AI开发工具安全审核的必要性,影响企业级AI工具采购决策

为什么重要
AI编码工具被广泛嵌入企业开发流程,后门隐患可能导致敏感代码、项目数据及用户身份信息泄露。国家级安全机构(工信部NVDB)公开通报加剧了企业对闭源AI工具的信任危机。

局限与不确定性

  • 后门的具体触发条件、数据传输频率及存储方式未在材料中详细说明
  • “防转售实验”的具体机制、数据去向是否完全回滚待核实
  • 非企业用户(个人开发者)的受影响程度及官方修复补丁的安装率待核实
  • 除阿里外,其他企业是否跟进禁用措施待核实

可用于图书/PPT/简报的角度

  1. AI工具供应链安全风险:以Claude Code后门为案例,分析第三方AI工具嵌入开发流程的潜在安全漏洞。
  2. 国家级安全监管案例:展示工信部NVDB对AI产品的主动通报机制及企业应对(阿里禁令)。
  3. 开源 vs 闭源争论:闭源AI工具缺乏透明审计,后门风险可能推动企业转向开源替代方案。
  4. AI时代的信任机制:如何平衡AI效率与数据主权?建议企业建立AI工具安全评估流程。

原始材料

  • URL: https://m.sohu.com/a/1047704926_455313?scm=10001.325_13-325_13.0.0-0-0-0-0.5_1334&digest_item=5
  • 英文标题: Claude Code Backdoor Vulnerability Reported by MIIT
  • 英文关键词: Claude Code, backdoor, MIIT, security, vulnerability