3

Claude Code后门风波:阿里已切割,三类国产平替该选谁?

工信部NVDB发布风险提示,定性AI编程工具Claude Code存在安全后门隐患,危害严重。受影响版本2.1.91-2.1.196,过去三个月所有用户均需自查。逆向分析显示该后门仅在用户设置第三方API代理时激活,定向检查系统时区是否为Asia/Shanghai或Asia/Urumqi,并与硬编码的147个中国科技公司及AI实验室域名清单比对;命中后通过修改系统提示词日期标点和Unicode字符的隐写术完成回传,整个过程不产生任何额外网络请求,因此潜伏近三个月未被发现。Claude Code具备读取代码仓库、运行终端命令、访问API密钥的高权限,叠加隐蔽回传机制构成系统性数据泄露风险。阿里7月3日已内部通知全员禁用Claude系列产品,7月10日起彻底断联,内部标为红色预警,转向自研Qoder。2026年Claude Code还连续曝出源代码因构建配置失误泄露、CVE-2025-59536评分8.7远程代码执行漏洞、SOCKS5空字节注入攻破沙箱等事件,闭源黑盒信任护城河已经裂开。