Anthropic 在一名資安研究員揭露其隱藏程式碼,並譴責這種間諜軟體般的追蹤行為是「嚴重背叛用戶信任」後,迅速移除了秘密監控中國 Claude Code 用戶的追蹤器。
上週,一位名為「Thereallo」的網路開發者在研究 Claude Code 的隱私問題時,震驚地發現這家 AI 公司正利用「提示詞隱寫術」(prompt steganography)來「公然」隱藏追蹤中國用戶的程式碼。這段程式碼本身並無惡意,但它會向 Anthropic 發送大多數用戶無法察覺的資訊,透過簡短標記悄悄記錄用戶的時區、代理伺服器,以及可能與 Anthropic 指控進行「蒸餾攻擊」的中國 AI 實驗室的潛在連結。
在 X 平台上,Anthropic 工程師 Thariq Shihipar 證實,該追蹤器於三月作為一項「實驗」被加入 Claude Code。Shihipar 表示,這段程式碼旨在「防止未經授權的經銷商濫用帳戶,並防範蒸餾攻擊」。關於前者,《華盛頓郵報》發現,未經授權的零售商以每月 1 美元的價格出售免費模型的存取權,而每月可能花費 100 美元的專業訂閱服務則以「低至 12 美元」的價格出售。
Shihipar 談到這段隱藏程式碼時表示,Anthropic「其實早就打算將其移除」,因為工程師們「此後已採取了更強大的緩解措施」。
然而,隱私權倡議者對此解釋並不滿意,他們警告說這段程式碼證明 Anthropic 願意跨越界線來監控用戶。這尤其令人驚訝,因為 Anthropic 曾因拒絕美國政府使用 Claude 監控美國用戶而激怒川普政府。此後,這家 AI 公司甚至因此衝突起訴了白宮。
《華盛頓郵報》指出,這次追蹤器事件表明,像 Anthropic 這樣的美國公司正採取「日益激進的措施」,以阻止中國 AI 公司複製其模型。
顯然,採取更具防禦性的立場已變得至關重要。《華盛頓郵報》報導,在過去一年中,中國公司「持續在數月內」趕上美國公司的模型能力。最近的例子是,「中國公司智譜 AI 推出的一款全新免費 AI 模型,在發現電腦漏洞方面的表現優於 Anthropic 於五月發布的 Claude Opus 4.8 模型」。
為了確保美國能保持 12 甚至 24 個月的領先優勢,Anthropic 表示美國必須加強干預,採取一系列可能的懲罰措施來打擊蒸餾攻擊,包括阻止中國存取美國的先進模型、晶片和資料中心。
儘管模型蒸餾本身並不違法(領先的美國公司也會這麼做),但為了快速推進中國模型而對 Claude 等模型進行數百萬次的提示詞查詢,則違反了 Anthropic 的用戶條款。
為了終止這種無止盡的複製行為,Anthropic 已與 OpenAI 聯手,敦促美國將蒸餾攻擊視為一種智慧財產竊盜。據《華盛頓郵報》報導,在最近的參議院聽證會上,參議員 Tim Scott(南卡羅來納州共和黨籍)同意需要法律干預,他認為美國需要「仔細制定清晰簡潔的出口管制政策」,以阻止中國利用此類攻擊「取得技術優勢」。
《華盛頓郵報》報導,中國公司正在蒸餾美國模型的情況顯而易見。二月,北京大學和中國科學院的研究人員「開發出檢測領先大型語言模型中蒸餾跡象的方法」,並發現大多數中國模型「顯示出大量蒸餾證據」,主要來自美國模型。阿里巴巴的 Qwen AI 模型之一,Anthropic 後來聲稱該模型是在六月對 Claude 進行有史以來最大規模的蒸餾攻擊後才取得進展,在二月「一再模仿」Claude。
研究人員發現,在某些密集測試中,該模型甚至有時會失誤,將自己識別為 Claude。
阿里巴巴尚未對 Anthropic 的指控發表評論,但在持續的審查下,該公司已開始與 Anthropic 的模型保持距離。
據《南華早報》報導,上週五,阿里巴巴禁止員工在工作中使用 Claude Code。根據《南華早報》審閱的一份備忘錄,阿里巴巴告知員工,此禁令是直接回應有關 Anthropic 用於監控中國用戶的追蹤器相關令人擔憂的消息。
該備忘錄指出:「由於 Claude Code 最近被發現存在後門風險,經過全面評估後,Claude Code 現已被列入具有安全漏洞的高風險軟體清單。」
對於阿里巴巴而言,忽視 Anthropic 偵測與中國領先 AI 實驗室相關用戶的決心是存在風險的。路透社引述一位匿名消息人士談論阿里巴巴禁用 Claude 的原因時表示,與可以輕易支付廉價規避技術來逃避 Anthropic 地理限制且不擔心重大後果的個人用戶不同,阿里巴巴一旦被發現違反 Anthropic 的條款,可能會面臨法律和合規風險。
對於 Anthropic 來說,允許這些攻擊繼續下去可能會損害公司的業務。《華盛頓郵報》報導,一些中國開源模型比美國的免費開源模型更受歡迎,且財富 500 強企業的執行長們已明確表示他們正在尋找更便宜的 AI 解決方案。對於美國而言,阻止中國蒸餾美國模型不僅具挑戰性,也可能不受歡迎,《華盛頓郵報》指出,這會阻礙美國人從中國更便宜的 AI 替代方案中獲益。
在這種聊天機器人用戶忠誠度取決於權衡模型存取成本與其能力的成本效益分析的環境下,Anthropic 在努力保持其前沿模型領先於中國模型的同時,可能無法承受失去用戶信任的代價。
正如揭露該隱藏追蹤器的網路開發者所指出的,Anthropic 選擇秘密行動是「奇怪的」,因為該公司本可以選擇透明地提醒用戶其侵犯性的用戶追蹤行為。
Thereallo 的部落格寫道:「這不是一個惡意功能,但對於一個要求信任的開發者工具來說,這是一個奇怪的選擇。」部落格指出,「如果客戶想偵測自訂 API 閘道,它可以明確說明。它可以發送一個帶有文件說明的明確遙測欄位。它可以讓政策可見。它可以將此行為寫入發布說明中。」
該研究員強調,「程式碼代理(coding agents)已經處於一個令人擔憂的危險邊界。它們可以檢查程式碼、意外地總結機密、執行指令、安裝套件、編輯檔案,並在你的本機電腦上推送提交。」
儘管大多數用戶可能未受追蹤影響,但 Thereallo 警告說,「正確的反應」應該是對 Claude 潛在的用戶監控能力進行更嚴格的審查,因為「此功能主要懲罰那些更容易被識別的人:做著奇怪但合法事情的普通開發者。」
Thereallo 表示:「將訊號隱藏在系統提示詞中,讓所有其他隱私聲明都更難以置信。」
Anthropic 未立即回應 Ars 的置評請求。然而,一位發言人告訴《華盛頓郵報》,中國實驗室的蒸餾攻擊「對國家安全構成嚴重威脅,並破壞了整個產業的 AI 安全標準。這就是為什麼我們持續公開談論我們所看到的情況,並與其他實驗室、政府和合作夥伴密切合作,尋找共同解決方案。」

