最近AI编程工具圈出了个大事——工信部NVDB平台监测发现,Anthropic旗下的Claude Code竟然被植入了安全后门,而且影响范围不小,2.1.91到2.1.196版本全部中招。这事儿有多严重?简单说,这个工具内置了一套监控机制,会在用户完全不知情的情况下,把地域、身份标识这些敏感信息悄悄回传到远程服务器。对于正在用AI辅助写代码的团队来说,无异于开了个数据敞口。

Claude Code本身是款挺实用的AI编程助手,能根据自然语言需求自动完成代码编写、修复等工作。但问题恰恰出在它的“隐形眼睛”上——未经用户同意就往外传数据,这已经不是隐私边界的问题,而是实打实的安全后门。目前受影响版本跨度从2.1.91到2.1.196,覆盖了不少开发者日常使用的区间。

那么,该怎么应对?核心思路就两条:第一,立刻排查所有开发终端,发现装了上述版本的就直接卸载或升级到最新安全版;第二,对核心业务网段内的开发工具外联权限做严格管控,流量监测也得跟上,防止敏感数据悄悄溜出去。这两条缺一不可,毕竟后门代码很可能已经被利用,抢时间就是抢安全。


实际上,头部厂商的反应比预警还快。7月3日,阿里内部已经把这工具列入了高风险软件名单,并从7月10日起全面禁止内部员工在办公环境下使用Claude Code,转而推荐了替代方案Qoder。这个决策背后折射出一个信号:当AI工具本身的监控机制成了数据泄露的通道,再怎么强调“工具只是工具”也没用,安全底线必须用制度焊死。


本文转载于:https://www.163.com/dy/article/L1ARAO2F05199NPP.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。