知识卡片:工信部通报Claude Code存后门隐患
一句话结论
工信部NVDB通报Claude Code存在安全后门,可在未经用户同意下回传地域与身份标识,建议立即卸载受影响版本(2.1.91至2.1.196),阿里已内部宣布禁用。
事件概述
工信部NVDB(国家信息安全漏洞库)通报,Anthropic旗下AI编码工具Claude Code存在后门隐患,该后门可未经用户同意向远程服务器回传用户地域与身份标识。受影响版本范围为2.1.91至2.1.196。目前最新版已更新至2.1.204,团队成员承认该后门为3月启动的防转售实验(已回滚)。阿里因后门风险内部宣布禁用Claude系列产品及Claude Code,禁令于7月10日正式生效。
方法/产品要点
- 产品:Claude Code(Anthropic开发的AI编码助手)
- 后门行为:向远程服务器回传用户地域信息与身份标识
- 回传行为未经用户同意
主要结果或产业意义
- 工信部NVDB正式通报,建议立即卸载受影响版本
- 最新版本已修复(2.1.204)
- 阿里巴巴内部全面禁用Claude系列产品,禁令7月10日生效
- 事件凸显AI开发工具安全审核的必要性,影响企业级AI工具采购决策
为什么重要
AI编码工具被广泛嵌入企业开发流程,后门隐患可能导致敏感代码、项目数据及用户身份信息泄露。国家级安全机构(工信部NVDB)公开通报加剧了企业对闭源AI工具的信任危机。
局限与不确定性
- 后门的具体触发条件、数据传输频率及存储方式未在材料中详细说明
- “防转售实验”的具体机制、数据去向是否完全回滚待核实
- 非企业用户(个人开发者)的受影响程度及官方修复补丁的安装率待核实
- 除阿里外,其他企业是否跟进禁用措施待核实
可用于图书/PPT/简报的角度
- AI工具供应链安全风险:以Claude Code后门为案例,分析第三方AI工具嵌入开发流程的潜在安全漏洞。
- 国家级安全监管案例:展示工信部NVDB对AI产品的主动通报机制及企业应对(阿里禁令)。
- 开源 vs 闭源争论:闭源AI工具缺乏透明审计,后门风险可能推动企业转向开源替代方案。
- AI时代的信任机制:如何平衡AI效率与数据主权?建议企业建立AI工具安全评估流程。
原始材料
- URL: https://m.sohu.com/a/1047704926_455313?scm=10001.325_13-325_13.0.0-0-0-0-0.5_1334&digest_item=5
- 英文标题: Claude Code Backdoor Vulnerability Reported by MIIT
- 英文关键词: Claude Code, backdoor, MIIT, security, vulnerability