不到九点
07-03 · 链家
Claude Code 隐写术事件
这周安全圈最值得关注的一件事:Anthropic 的 Claude Code 被实锤内置隐写术级别的用户标记系统。作为从业者,有几个维度值得认真想想。 事情本身  开发者逆向工程 Claude Code v2.1.196 客户端,发现一段 XOR 加密 + Base64 混淆的隐藏代码(自 v2.1.91 / 4月2日起存在,未在任何 release note 披露)。功能: 1. 检测时区(Asia/Shanghai、Asia/Urumqi)2. 扫描代理 URL,匹配 147 个中国 AI 公司/云厂商/API 代理域名3. 通过修改系统提示词中的「标点符号码点」来标记用户——日期斜杠方向、撇号的 Unicode 变体——肉眼无法分辨,但服务端可识别 技术层面:教科书级的隐蔽信道  本质上这是一个 prompt steganography 攻击:- 信道:系统提示词中的标点符号- 编码:Unicode 同形字符替换(U+0027 → U+02BC / U+201B)- 混淆:XOR key=91 + Base64- 触发条件:时区 + 代理 URL 多条件组合 这和传统恶意软件的 C2 隐蔽通信手法高度一致,区别只在于它被嵌在一个你主动安装并赋予文件系统权限的开发工具里。 信任层面:三个让人不安的问题① 透明度缺失:4月上线,7月被扒出来才承认。如果不是有人逆向工程,用户永远不会知道。 ② 范围模糊:官方说是"防蒸馏实验",但检测逻辑精准指向中国时区 + 中国 AI 公司域名,为什么不是全球性的反滥用机制? ③ 滑坡效应:今天用标点符号标记"中国用户",明天会不会标记"竞争对手的员工"、"特定组织的成员"?技术能力一旦具备,克制就只靠自觉。 行业影响这件事对 AI 开发者工具赛道的影响会是长期的:- 企业采购方会开始要求 AI 工具的 SBOM(软件物料清单)和第三方安全审计- "客户端代码透明度"可能成为差异化竞争点- 对国内做 AI 编码工具的团队来说,是一个建立信任的好时机 我的看法技术无罪,但透明是底线。AI 工具获得 Shell 权限和文件系统访问权,本质上就是超级用户态。这种级别的权限如果不配合同等透明度的信息披露,用户就不是"用户",而是"被观察对象"。
发布于 北京
分享
评论
未登录
友善发言
image-upload
评论
加载中