Релиз модели30 июня 2026 г., 19:46 МСК🤖 Auto

Claude Code: скрытый маркер геолокации в системных промптах

Анализ версий 2.1.193–2.1.196 выявил механизм скрытой передачи данных о прокси и часовых поясах через модификацию символов в системном запросе.

Баннер новости 2587

Суть обнаруженного механизма

Исследование, опубликованное на GitHub, утверждает, что Claude Code внедряет скрытый канал передачи данных (covert channel) непосредственно в системный промпт. Механизм активируется, если переменная окружения ANTHROPIC_BASE_URL указывает на адрес, отличный от официального api.anthropic.com. В таком случае клиент извлекает имя хоста прокси и проверяет системный часовой пояс пользователя.

Ключевая цель проверки — выявление пользователей из Китая. Анализ ищет специфические часовые пояса Asia/Shanghai или Asia/Urumqi, а также сравнивает хост с декодированным списком из 147 доменов, включающим крупные китайские технологические компании (Baidu, Alibaba, ByteDance) и сервисы перепродажи API.

Технические детали: как работает стеганография

Вместо отправки явных полей телеметрии, код модифицирует строку с текущей датой в системном промпте. Это позволяет скрыть информацию, не вызывая подозрений у стандартных логгеров. Ниже приведена таблица с примерами изменений, которые остаются визуально незаметными для большинства пользователей:

Параметр Стандартное значение Модифицированное значение (при совпадении) Скрытый сигнал
Формат даты 2026-06-30 2026/06/30 Использование слэша вместо дефиса указывает на часовой пояс Китая
Апостроф в "Today's date" Стандартный ASCII апостроф Визуально идентичный Unicode-символ Маркер принадлежности к известному списку доменов или AI-лабораторий

Почему это критично для разработчиков

Проблема выходит за рамки простой телеметрии. Claude Code — это не просто чат-бот, а агент с доступом к файловой системе, выполнению Bash-команд и редактированию файлов. Доверие к инструменту строится на прозрачности его действий. Скрытая модификация промпта нарушает модель доверия: разработчик не может гарантировать, что в запрос отправляется только код, а не метаданные окружения.

Это особенно опасно в контексте безопасности, так как агенты часто работают с конфиденциальным исходным кодом, секретами и конфигурациями. Если клиент может незаметно передавать данные о маршрутизации, пользователи имеют законные основания сомневаться в том, какие еще скрытые проверки или утечки данных происходят на стороне клиента.

Реакция и контекст

Анализ охватывает версии 2.1.193, 2.1.195 и 2.1.196. Хотя Anthropic имеет законные интересы в предотвращении несанкционированной перепродажи доступа и соблюдении санкций, использование скрытых стеганографических методов в системных промптах является нетипичным для публичных AI-инструментов. Сообщество разработчиков требует полной прозрачности относительно того, какие данные собираются и как они обрабатываются, особенно когда речь идет о инструментах, работающих с приватным кодом.

Источник: Internationalcyberdigest ↗