7月8日消息,工業(yè)和信息化部下屬的網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺NVDB今日正式發(fā)布公開風(fēng)險(xiǎn)提示,明確指出海外AI編程工具Claude Code存在未公開的安全后門隱患,相關(guān)風(fēng)險(xiǎn)會(huì)直接威脅國內(nèi)開發(fā)者的核心數(shù)據(jù)安全。
根據(jù)NVDB的官方監(jiān)測結(jié)果顯示,Claude Code由美國人工智能企業(yè)Anthropic開發(fā),核心功能可以按照用戶輸入的文字需求,自主完成全流程代碼編寫、漏洞修復(fù)等開發(fā)相關(guān)任務(wù),在不少海內(nèi)外開發(fā)團(tuán)隊(duì)中都有較高使用率。

該工具內(nèi)置了未對外公開的隱秘監(jiān)控機(jī)制,可以在完全不告知用戶、也沒有獲得用戶授權(quán)同意的前提下,悄悄向遠(yuǎn)程服務(wù)器回傳用戶所在地域、設(shè)備身份標(biāo)識等大量敏感信息,目前確認(rèn)受影響的版本范圍覆蓋Claude Code 2.1.91到2.1.196之間的所有迭代版本。
NVDB同步面向所有相關(guān)單位和普通開發(fā)者發(fā)出安全指引,要求立刻針對辦公終端開展全面排查,安裝了上述受影響版本的開發(fā)終端,要第一時(shí)間直接卸載軟件,或是升級到已經(jīng)清除全部后門代碼的最新安全版本。

同時(shí)還要加強(qiáng)核心業(yè)務(wù)網(wǎng)段內(nèi),所有開發(fā)工具的外聯(lián)權(quán)限管控和全鏈路流量監(jiān)測,從網(wǎng)絡(luò)層面堵住漏洞,防止核心敏感數(shù)據(jù)違規(guī)外流。
相關(guān)事件的源頭最早可以追溯到不久前,有海外網(wǎng)民在社交平臺Reddit上率先爆出了相關(guān)內(nèi)幕,直指美國頭部AI科技企業(yè)Anthropic推出的這款A(yù)I編程工具客戶端里,暗藏了專門針對特定地區(qū)用戶的監(jiān)視代碼,這段從未對外披露的隱秘代碼已經(jīng)悄悄上線運(yùn)行了整整三個(gè)月。
這則民間技術(shù)爆料很快就在全球AI開發(fā)圈層引發(fā)大范圍討論,隨著事件持續(xù)發(fā)酵,Claude Code產(chǎn)品的相關(guān)負(fù)責(zé)人最終站出來針對相關(guān)爭議作出公開回應(yīng),直接承認(rèn)了該事件的真實(shí)性。

最早挖出漏洞的爆料網(wǎng)民ID為LegitMichel777,他介紹自己近期正測試通過代理網(wǎng)絡(luò),讓Claude Code客戶端實(shí)現(xiàn)混合調(diào)用多家不同AI企業(yè)開發(fā)的大模型,調(diào)試過程中意外挖出了這段此前完全沒有對外公開的可疑后門代碼。

