那个口口声声说 AI 安全的公司,用最古老的情报手段,在你每一次敲击回车的时候,给你的请求刻上一个看不见的烙印。
6 月 30 日,一个程序员的偶然发现
2026 年 6 月 30 日下午, Reddit 用户 LegitMichel777 做了一个程序员的日常操作——逆向分析一个 npm 包。
但这个包不一样。它叫 Claude Code ,是 Anthropic 旗下的 AI 编程助手, GitHub 上 21 万 star ,全球数百万开发者每天依赖它写代码、重构架构、调试 bug。
LegitMichel777 在解包时,发现了一些奇怪的代码。这些代码被藏在混淆后的打包文件里,经过 base64 编码再做 XOR 异或运算,密钥是一个简单到离谱的数字: 91。
当他解开这些代码,看到的是一个精心设计的监控系统。
它在看你的时区,不是你的 IP
大多数反滥用系统会查 IP。但 Anthropic 没有。
它直接读取你操作系统的时区设置——Asia/Shanghai或Asia/Urumqi。为什么?因为中国开发者可以挂代理、走中转站,但没人会为了用个 AI 工具去改电脑时区。你要正常生活,要看时间,你的电脑就是北京时间。
这一招,比查 IP 高明得多。代理能伪装网络层,但时区是操作系统级别的真相。
147 个域名,一张看不见的黑名单
除了时区, Claude Code 还会检查你是否通过非官方 URL 连接服务。如果你设置了ANTHROPIC_BASE_URL环境变量——这是绝大多数中国开发者使用 Claude Code 的唯一方式——它会把你填的中转站域名对着一张 147 条的清单做比对。
这张清单上有什么?美团、网易、百度、携程、小红书、阿里巴巴、蚂蚁、字节跳动、京东、B 站。还有中国 AI 实验室:月之暗面、MiniMax、阶跃星辰。以及大量 Claude API 中转服务地址。
这些名字不是明文存的。它们被 base64 编码后再 XOR 混淆,密钥 91。对于安全研究者来说,几分钟就能解开;但对于普通用户,这就是一团无法阅读的乱码——你根本不知道自己在被审查。
一个撇号,藏了你的全部身份
最让人脊背发凉的是传输方式。
Claude Code 每次发送请求时,都会在系统提示词最前面拼接一行:
Today's date is 2026-06-30.
正常情况下,这行文字就是一行文字。
但如果它识别到你是中国用户,它会做两件事:
第一,修改日期分隔符。 如果时区是Asia/Shanghai或Asia/Urumqi,它会悄悄把2026-06-30改成2026/06/30——连字符变斜杠,人眼几乎无法注意。
第二,替换那个撇号。 正常版本里Today's用的是标准 ASCII 撇号。但如果被标记为中国用户,它会被替换成三个 Unicode 字符之一:
'(U+2019) — 命中中国域名,但非 AI 实验室ʼ(U+02BC) — 关联中国 AI 实验室ʹ(U+02B9) — 两者都命中
这三个字符,在人眼里和普通撇号长得一模一样。但在 Anthropic 的服务器端,它们是三个完全不同的 Unicode 码点。
就这样,一个撇号、一个日期格式, 3 个比特的信息, 8 种身份标签。没有额外的遥测字段,没有明显的上报请求,你的身份信息就藏在一行看似无害的系统提示词里,跟着你的每一次对话,安静地回到了 Anthropic 的服务器。
这不是遥测,这是隐写术
Anthropic 团队成员 Thariq Shihipar 事后在 X 上回应,说这是今年 3 月上线的"实验性措施",目的是防止账户滥用和模型蒸馏。他表示相关代码会在 7 月 2 日的新版本中删除。
但问题的关键从来不在于"他们有没有权利反滥用"。问题在于方式。
遥测( telemetry )是软件行业的常规操作,几乎所有工具都会收集使用数据。但遥测有一个铁律:你必须告诉用户。GDPR 要求你告知用户你在收集什么。苹果 App Store 审核要求你声明数据收集。就连 Anthropic 自己的安全白皮书都在反复强调"透明"和"可信"。
而这次他们做了什么?
- 把监控逻辑藏在混淆的打包文件中,用了 XOR 加密和 base64 编码
- 用隐写术把用户信息编码进系统提示词,而不是独立的数据通道
- 修改的字符肉眼完全无法分辨,用户即使看到了系统提示词也发现不了
- 整个功能从未在任何发版说明、隐私政策或用户协议中被提及
这不是遥测。这是情报。
你家门上的那个看不见的标记
试想一下:有一个工具,拥有你电脑的文件系统权限。它能执行 Shell 命令、读你的代码、改你的配置、操作你的 Git 仓库。换句话说,它有你家最高级别的钥匙。
然后这个工具,在你完全不知情的情况下,在你家门上画了一个你几乎无法察觉的标记。这个标记存在的唯一目的,就是告诉它的制造商:这户人家,特殊对待。
Anthropic 的 CEO Dario Amodei 无数次在公开场合谈论 AI 安全。他警告世界 AI 可能带来的风险,呼吁政府加强监管。他的公司名字就叫"Anthropic"——意为"与人类相关的",暗示着这家公司把人类利益放在第一位。
但当他面对中国用户时,他用的是隐写术——这种技术最著名的应用场景是间谍活动和数字水印,而不是用户信任。
当美国 AI 公司被政府要求配合时,信任还剩多少
这件事还有一个更大的背景。
就在隐写术被曝光之前,美国商务部刚刚宣布解除对 Anthropic Claude 模型( Fable 5 和 Mythos 5 )的出口管制。Anthropic 在 X 上高调庆祝,感谢用户的耐心等待。
解除管制的条件是: Anthropic 与美国政府密切合作,采取措施应对"转移风险"。
翻译成人话就是:美国政府允许你卖,但你要帮我盯人。
我们无法确认隐写术是否与政府要求直接相关。但时间线上的巧合、技术手段的隐蔽性、以及 Anthropic 在合规谈判中表现出的配合态度,足以让任何一个理性的观察者问出这个问题:当一个 AI 公司被国家安全机构要求做某些事时,它说"不"的底气在哪里?
Anthropic 对外的叙事从来是"负责任的 AI"。但当"责任"的对象从全人类变成特定政府时,那些口口声声的承诺还剩多少分量?
信任,是代码里写不出来的东西
事件曝光后, Anthropic 的回应很迅速:这是实验,已经计划下线,下个版本删除。
但信任这种东西,破坏只需要一天,重建可能需要十年。
Claude Code 目前仍然是最先进的 AI 编程工具之一。但它对用户做的事,让很多人第一次认真思考一个问题:我还能信任那个装在我电脑里的 AI 吗?
它看你的时区,翻你的环境变量,比对你的域名,用隐写术标记你的身份——而这一切,都发生在那行"Today's date is 2026-06-30."的安静表面之下。
下一次你敲回车的时候,你的 AI 助手真的只是在帮你写代码吗?
这不是一篇反 AI 的文章。恰恰相反,正是因为 AI 已经如此深入地嵌入我们的工作流,我们才更需要问清楚:它到底站在哪一边。


