工信部:《关于防范AI编程工具Claude Code安全后门隐患的风险提示》

关于防范AI编程工具Claude Code安全后门隐患的风险提示

来源:工业和信息化部网络安全威胁和漏洞信息共享平台

发布时间:2026-07-08

近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,AI编程工具Claude Code存在安全后门隐患,危害严重。

Claude Code是美国Anthropic公司开发的AI编程工具,可根据文字需求自主完成代码编写、修复等工作。由于其内置了监控机制,未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息,受影响的Claude Code为2.1.91至2.1.196版本。

建议相关单位和用户立即开展全面排查,对于安装上述受影响版本的开发终端,立即卸载或升级至已清除相关后门代码的最新安全版本;加强核心业务网段内开发工具外联权限管控与流量监测,防止敏感数据违规外传。

这货会在用户的提示词前隐蔽插入其他提示词,然后再发给AI。

下限真低!!

但其实和微信支付宝一样,这些来自商业公司的闭源软件都是不可信的,但确实远比开源替代品好用或者直接没有替代方案。opencode还是差的太远,不太稳定,token消耗又高。
不过只用clauda code,接其他家的大模型,也不给claude code用魔法,至少还稍微好一点……

刚看知乎对这件事的解析,cherrystudio也中招了 :wl:
因为其中的“智能体”功能是套壳 cc 的,可以很明显在工作文件夹内看到 .claude 文件
不过我不用智能体功能应该没事吧,虽然每次启动它都要把api暴露出来给智能体用