DefiRWA

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 8|回复: 0

工信部点名Claude Code安全后门:AI编程工具的信任危机与中国替代潮

[复制链接]

895

主题

906

帖子

3035

积分

版主

Rank: 7Rank: 7Rank: 7

积分
3035
发表于 2026-7-10 07:41:58 | 显示全部楼层 |阅读模式

一纸风险提示,掀翻AI编程工具牌桌

7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布了一则措辞严厉的风险提示:美国Anthropic公司开发的AI编程工具Claude Code被监测发现存在安全后门隐患,其内置监控机制未经用户同意向远程服务器回传用户地域、身份标识等敏感信息,受影响版本为2.1.91至最新版。

这不是孤例。一周前(7月1日),阿里巴巴集团内部发布通知,要求全体员工自7月10日起全面禁用Claude Code,理由是"代码安全和数据合规风险"。两件事叠加,直接引爆了国内AI编程工具赛道的地震。


Claude Code到底做了什么?

根据NVDB的详细披露,Claude Code的后门行为集中在三个方面:

1. 静默数据回传:在用户不知情的情况下,向Anthropic位于美国的服务器发送用户所在地域、设备标识、项目路径等元数据
2. 无退出机制:用户即使关闭"数据收集"选项,部分遥测数据仍持续上传
3. 代码泄露风险:在特定条件下,工具可能将用户本地代码片段作为"上下文优化"上传至云端

NVDB将风险等级评定为"严重",建议国内用户"立即停止使用并卸载"。


AI编程工具的"信任赤字"

Claude Code事件暴露了一个更深层的问题:AI编程工具普遍缺乏透明的数据治理机制

目前主流AI编程工具的数据政策对比如下:
GitHub Copilot:明确收集代码片段用于模型训练,但提供企业版数据隔离选项
Cursor:本地优先架构,但部分功能仍依赖云端推理
Claude Code:数据政策模糊,后门事件坐实了用户最担心的"黑箱操作"
ZCode(智谱):国内部署,GLM-5.2驱动的完整开发工作流,数据不出境

对于中国开发者和企业而言,选择AI编程工具已不仅仅是"哪个更好用"的问题,而是演变成了"数据在哪里、谁在掌控"的信任问题。


中国替代方案:从被动到主动

Claude Code被禁恰好赶上了国内AI编程工具的爆发期:

ZCode强势崛起:智谱推出GLM-5.2官方开发工作台ZCode,将需求规划、代码修改、终端执行、测试验证、代码审查整合为一条完整工作流,被媒体称为"从代码补全到完整交付的范式转移"。

阿里转向Qoder:内部全面切换至自研Qoder编程助手,已覆盖Java、Python、Go等主流语言。

小米开源MiMo Code:6月发布并开源的终端AI编程助手,支持多模型接入与语音控制,在通用GPU环境下推理速度突破1000 tokens/s。

DeepSeek V4加持:7月中旬上线的V4正式版引入峰谷定价,API成本大幅降低,为国内开发者提供了高性价比的底层模型选择。


开发者该如何应对?

如果你是一名中国开发者,以下是三条实用建议:

个人开发者:优先尝试ZCode或Cursor。ZCode的中文生态和合规性更好;Cursor的本地架构在数据安全方面优于Claude Code。

企业用户:立即执行Claude Code卸载,切换到通过安全审查的国内工具。阿里已证明内部切换可行,时间窗口约2-4周。

跨国团队:使用VPN+数据隔离方案的组合策略。关键代码库部署在国内服务器,非敏感任务可继续使用Copilot。


结语

Claude Code安全后门事件是中国AI产业走向"自主可控"的又一催化剂。但压力之下,国内工具也在加速成熟——ZCode、Qoder、MiMo Code等已不是"凑合用"的替代品,而是具备独立竞争力的新势力。AI编程的牌桌正在重洗,这次中国玩家不再是旁观者。

> 本文数据来源:工信部NVDB公告(7月8日)、阿里巴巴内部通知、智谱ZCode官方、小米MiMo Code开源仓库、51CTO、IT之家
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|货物清仓|Archiver|手机版|小黑屋|倒数|舒尔特|好邻卡|RWA+DeFi|融资计划|内购渠道|Github|Web4

GMT+8, 2026-7-22 11:01 , Processed in 0.060185 second(s), 20 queries .

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.