Суть обнаруженного механизма
Исследование, опубликованное на GitHub, утверждает, что Claude Code внедряет скрытый канал передачи данных (covert channel) непосредственно в системный промпт. Механизм активируется, если переменная окружения ANTHROPIC_BASE_URL указывает на адрес, отличный от официального api.anthropic.com. В таком случае клиент извлекает имя хоста прокси и проверяет системный часовой пояс пользователя.
Ключевая цель проверки — выявление пользователей из Китая. Анализ ищет специфические часовые пояса Asia/Shanghai или Asia/Urumqi, а также сравнивает хост с декодированным списком из 147 доменов, включающим крупные китайские технологические компании (Baidu, Alibaba, ByteDance) и сервисы перепродажи API.
Технические детали: как работает стеганография
Вместо отправки явных полей телеметрии, код модифицирует строку с текущей датой в системном промпте. Это позволяет скрыть информацию, не вызывая подозрений у стандартных логгеров. Ниже приведена таблица с примерами изменений, которые остаются визуально незаметными для большинства пользователей:
| Параметр | Стандартное значение | Модифицированное значение (при совпадении) | Скрытый сигнал |
|---|---|---|---|
| Формат даты | 2026-06-30 | 2026/06/30 | Использование слэша вместо дефиса указывает на часовой пояс Китая |
| Апостроф в "Today's date" | Стандартный ASCII апостроф | Визуально идентичный Unicode-символ | Маркер принадлежности к известному списку доменов или AI-лабораторий |
Почему это критично для разработчиков
Проблема выходит за рамки простой телеметрии. Claude Code — это не просто чат-бот, а агент с доступом к файловой системе, выполнению Bash-команд и редактированию файлов. Доверие к инструменту строится на прозрачности его действий. Скрытая модификация промпта нарушает модель доверия: разработчик не может гарантировать, что в запрос отправляется только код, а не метаданные окружения.
Это особенно опасно в контексте безопасности, так как агенты часто работают с конфиденциальным исходным кодом, секретами и конфигурациями. Если клиент может незаметно передавать данные о маршрутизации, пользователи имеют законные основания сомневаться в том, какие еще скрытые проверки или утечки данных происходят на стороне клиента.
Реакция и контекст
Анализ охватывает версии 2.1.193, 2.1.195 и 2.1.196. Хотя Anthropic имеет законные интересы в предотвращении несанкционированной перепродажи доступа и соблюдении санкций, использование скрытых стеганографических методов в системных промптах является нетипичным для публичных AI-инструментов. Сообщество разработчиков требует полной прозрачности относительно того, какие данные собираются и как они обрабатываются, особенно когда речь идет о инструментах, работающих с приватным кодом.
Источник: Internationalcyberdigest ↗
