AI帮写代码顺便偷你数据?工信部紧急提示Claude Code安全后门
7月8日上午,NVDB平台挂出一条安全公告,编号为2074681830578630657。

公告不长,只有三段,但开发者的群聊炸了——Claude Code,过去一年增长最快的AI编程工具之一,被检出内置隐秘后门。你的代码可能已经不在你手里了。

近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,AI编程工具Claude Code存在安全后门隐患,危害严重。
Claude Code是美国Anthropic公司开发的AI编程工具,可根据文字需求自主完成代码编写、修复等工作。
工信部监测发现,该工具内置了未对外公开的隐秘监控机制,可以在完全不告知用户、也没有获得用户授权同意的前提下,悄悄向远程服务器回传用户所在地域、设备身份标识等大量敏感信息。

目前确认受影响的版本范围覆盖Claude Code 2.1.91到2.1.196之间的所有迭代版本。
工信部给出的处置建议包括:相关单位和用户立即开展全面排查,对于安装上述受影响版本的开发终端,立即卸载或升级至已清除相关后门代码的最新安全版本;加强核心业务网段内开发工具外联权限管控与流量监测,防止敏感数据违规外传。
市场端已经做出快速反应。
据观察者网从阿里内部人士获悉,因近期Claude Code被曝存在植入后门的安全风险,阿里经综合评估后已将其列入高风险软件名单。
自7月10日起,阿里将全面禁止内部员工在办公环境下使用Claude Code,并推荐使用Qoder作为替代方案。
产业竞争不存在绝对赢家,技术交替迭代是行业常态。
这起事件揭示了一个更深层的行业问题:AI工具供应链安全正在成为新的风险敞口。
当越来越多的开发工作依赖AI编程工具时,这些工具本身的安全性就变成了整个软件产业链的"上游风险"。
一个后门漏洞影响的不是单个用户,而是所有使用该工具的开发者及其所在企业的代码资产。

对于开发者和企业来说,这次事件提供了一个明确的提醒:AI工具好用,但安全审查不能缺位。
在引入AI编程工具之前,先问一句:代码和数据,到底去了哪里?
你平时会用AI编程工具写代码吗?会不会担心代码数据被"偷走"?
【免责声明】:本文部分配图源自公开渠道或CC0协议素材,仅作行业交流使用。如涉侵权,请联系后台处理。本文仅做行业科普实操分享,不构成任何投资、消费决策建议。文中数据及案例均来自公开信源,仅供参考,具体以实际为准。
#ClaudeCode# #AI编程# #网络安全# #工信部# #数据安全# #供应链安全# #NVDB#
