Anthropic признала, что с марта 2026 года в Anthropic Claude Code работал скрытый механизм маркировки запросов: инструмент для программирования незаметно добавлял в системный контекст служебные сигналы, если пользователь менял базовый URL API. Компания пообещала убрать этот код уже в релизе от 1 июля. Для разработчиков и компаний, которые встраивают ИИ-ассистентов в свою инфраструктуру, история неприятная: даже когда цель выглядит понятной, доверие к devtool проседает в тот момент, когда защитные функции прячут от пользователя.
О существовании этой схемы, как пишет The Register, рассказал инженер команды Claude Code Тарик Шихипар. По его словам, это был эксперимент, запущенный в марте для защиты от злоупотреблений аккаунтами со стороны неавторизованных реселлеров и для противодействия distillation, то есть попыткам воспроизвести модель через массовые запросы и анализ ответов. Pull request на удаление механизма уже влит, и изменение должно было попасть в релиз среды 1 июля. При этом Anthropic отдельно не объяснила, раскрывался ли такой способ отслеживания в пользовательских документах или условиях сервиса, и не стала детализировать, какие именно «более сильные меры» теперь заменят скрытую маркировку.
Технически история выглядит не как банальная телеметрия, а как решение с привкусом шпионского романа. Разработчик под ником Thereallo описал, что код проверял переменную base URL, через которую запросы можно отправлять не напрямую, а через прокси или gateway. Если URL был переопределен, система дополнительно смотрела на часовой пояс и имя хоста, сопоставляя их со списком известных китайских ИИ-лабораторий, других AI-компаний, аккаунт-реселлеров и gateway-доменов. Дальше в системный промпт добавлялись почти незаметные Unicode-маркеры, а классификация прокси маскировалась под обычную фразу на английском. Сам список доменов, по словам исследователя, был спрятан через XOR и base64. Это не похоже на вредоносную закладку в прямом смысле, но для инструмента, который просит у разработчика доступ к коду, терминалу и рабочим процессам, такая скрытность выглядит очень плохо.
Сама логика Anthropic при этом понятна без особой романтики. Distillation давно стала одной из самых болезненных тем для крупных разработчиков моделей. Если у конкурента нет доступа к весам модели, он все равно может собирать огромные массивы ответов, тренировать на них собственную систему и постепенно приближаться к качеству оригинала. Особенно раздражают поставщиков модели неофициальные реселлеры, которые проксируют доступ к API, продают его на серых условиях и заодно превращаются в удобную прослойку для масштабного сбора данных. В феврале, еще до мартовского эксперимента, Anthropic уже говорила, что инвестирует в защиту от distillation: упоминались классификаторы, системы поведенческого fingerprinting, обмен сигналами с другими AI-лабораториями, ограничения доступа и методы, усложняющие использование ответов модели для воспроизводства самой модели.
Эта история получила продолжение после утечки исходников Claude Code. В кодовой базе нашли TypeScript-файл с флагом ANTI_DISTILLATION_CC. Если он включен, агент подмешивает в API-запросы поддельные tool data, чтобы такие данные становились токсичными для обучения чужих моделей. Логика та же: если кто-то без разрешения строит pipeline для массового сбора ответов и последующего обучения, пусть собранный датасет хуже работает и тащит за собой шум. Для рынка это важный сигнал: борьба между создателями foundation models и теми, кто пытается построить на их выходах собственные системы, уже давно вышла за пределы юристов и лицензий. Она переехала прямо в код SDK, агентов и developer tools.
Для русскоязычной IT-аудитории в этой истории есть сразу несколько прикладных выводов. Первый: если ваш AI-инструмент работает через прокси, корпоративный шлюз, self-hosted gateway или кастомный base URL, надо исходить из того, что поставщик модели может смотреть на такие отклонения как на признак риска. Второй: когда вендор говорит о «защите от злоупотреблений», это уже не обязательно только rate limiting или блокировка ключа. Речь может идти о скрытых метках в промптах, ловушках в данных, поведении агента и дополнительных сигналах в запросах. Третий: доверие к AI-инструментам для разработки теперь зависит не только от качества модели, но и от прозрачности их защитных механизмов. Если продукт интегрируется в IDE, CLI и CI/CD, разработчики хотят знать не общую философию безопасности, а конкретно что именно уходит на сервер, что модифицируется по дороге и какие эвристики срабатывают при нетипичной маршрутизации.
Для бизнеса картина тоже неприятно ясная. Чем активнее компании переводят разработку, поддержку и внутреннюю аналитику на агентные интерфейсы, тем выше цена неочевидного поведения вендора. Скрытая маркировка в consumer-приложении вызвала бы раздражение, но в корпоративном developer tool она упирается в комплаенс, аудит поставщиков, требования к приватности и банальную репутацию команды безопасности. Любой ИТ-директор после такой новости задаст простой вопрос: если инструмент тайно меняет системный контекст ради антидистилляции, какие еще защитные механизмы внутри него активируются без явного уведомления? И этот вопрос касается не только Anthropic. У крупных AI-вендоров появляется соблазн защищать модели не на уровне договоров, а на уровне самого продукта, причем иногда так, чтобы пользователь этого не замечал.
Главная интрига теперь не в том, уберет ли Anthropic конкретный кусок кода, а в том, где рынок проведет границу между допустимой защитой модели и недопустимой скрытностью внутри devtools. Пока производители моделей боятся копирования, серого реселлинга и иностранных конкурентов, такие механизмы будут появляться снова, только в более аккуратной форме. Вопрос уже не в том, есть ли у AI-платформ контрмеры, а в том, готовы ли они честно показывать их разработчикам до того, как очередную «невидимую» функцию найдет кто-то в исходниках.