一场名为“隐写术”的技术风暴正席卷AI开发者社区。事件的核心是Anthropic在旗下代码工具Claude Code中,被曝植入了一套复杂的用户识别机制——其隐蔽性和深层影响,远超常见的地域封锁手段。
这套机制的技术细节一经社区逆向工程曝光,便引起轩然大波。它通过组合两种信息来判定用户身份:本地时区(如Asia/Shanghai或Asia/Urumqi)和ANTHROPIC_BASE_URL环境变量。然而,这并非简单的字符串匹配。Anthropic将一份包含147个域名的列表(名单涵盖美团、字节跳动、月之暗面等)进行base64编码后再施以XOR加密(密钥为91),将其变成一个不可读的二进制数据块储存。当Claude Code运行时,程序会实时比对,将用户的时区与URL与这份加密列表进行“哈希指向”式验证。
触动识别后,Anthropic设立了两重“分水岭”行为:在向服务器发送请求前,程序悄然将系统提示词中的日期单引号(U+0027)替换为其他Unicode字符,连字符也被替换为斜杠。这个看似微小的字符篡改,实质上是一个2-3比特的分类标记——通过不同的Unicode代码点,服务器能识别出该请求来源于被标记的用户群体。整个操作在请求发出前便已完成,对开发者体验毫无影响,宛如一段自动执行的“指纹”,悄无声息地送回服务器。
与常见的地域封锁对比,这次行为的严重性在于其主动性与隐蔽性。普通封锁多数是在服务器端对访问IP进行拦截,是对现有规则的反应。而这次的事件是一种在客户端投放“间谍”式的数据变形行为,它不对用户的交互体验产生任何可见影响,却在不触碰用户本地数据的明文窗口下,利用代码写入后立即执行的特性进行标记。这种行为若发生在任何操作系统或安全软件中,都将被称为“恶意行为”或“隐蔽信道”。在AI开发者工具中,这更是对“开源透明”与“工具信任”这一基石的直接挑战。
从更深层次看,此事折射出AI行业中闭源工具与用户隐私之间的根本矛盾。当开发者依赖一款工具提高生产力时,他们默认工具会严守边界,不会主动以隐藏方式收集或修改数据。Anthropic的行为等于在用户无法察觉的“底层管道”里暗设了一道关卡,这比直接使用遥测数据上传行为更为严重,因为它从根本上扭曲了用户与工具之间“默许信任”的契约。一旦开发者发现自己的工具可能在任何时候“夹带私货”,其对整个生态的信任都会迅速崩塌。
对普通用户而言,最直接的反应或许是检查自己使用的Claude Code版本是否存在此行为,并考虑切换到开源替代品,或在隔离环境中运行闭源工具。对行业而言,此举可能催生出一轮新的“行为审计”需求——开发者社区或许会要求厂商公布其客户端代码的完整行为记录,或至少公开其用户分类策略。Anthropic需要迅速给出一个比“实验性A/B测试”更具说服力的解释,否则这种信任损伤将对其企业品牌及工具市场产生深远影响。
这起事件不仅是技术上的一个污点,更是对闭源AI工具主流化的警示。当工具开始用隐写术偷偷识别用户时,用户与开发者之间那条本该清晰的信任线,正在被代码的阴影模糊。我们需要的不是更多的隐蔽行为,而是更透明、更尊重用户自主权的工具生态。