КИБЕРБЕЗОПАСНОСТЬ

Anthropic убрала скрытый трекер в Claude Code после скандала

Anthropic скрытно помечала пользователей Claude Code из Китая и убрала трекер только после публичной огласки, вызвав спор о доверии к AI-инструментам.

✍️ Редакция iTech News | 07.07.2026 | ⏱ 5 мин | Источник: Ars Technica
👁

Anthropic пришлось срочно убрать трекер Claude Code после того, как исследователь безопасности нашел в инструменте скрытую логику для отслеживания пользователей из Китая. Для разработчиков это не просто еще один спор о телеметрии: речь о кодовом агенте, который получает доступ к локальной машине, а значит любой скрытый сигнал внутри такого продукта сразу бьет по доверию.

О находке сообщает Ars Technica. По данным издания, в Claude Code использовалась техника, которую исследователь под ником Thereallo описал как prompt steganography: служебные маркеры прятались в системном промпте и тихо передавали Anthropic признаки, по которым можно было судить о часовом поясе пользователя, использовании прокси и вероятной связи с китайскими AI-лабораториями, которые компания ранее обвиняла в атаках через distillation.

Судя по публичным комментариям инженера Anthropic Тарика Шихипара в X, этот механизм добавили еще в марте как эксперимент. В компании объяснили его двумя задачами: борьбой с неавторизованными реселлерами доступа к Claude и защитой от дистилляции моделей. Шихипар утверждает, что код собирались удалить уже какое-то время назад, потому что у Anthropic появились более сильные меры защиты. Но удалили его не по внутреннему плану, а после того, как скрытый трекер Claude Code вынесли в публичное поле и назвали нарушением доверия пользователей.

Сам по себе этот эпизод выглядит особенно неприятно из-за контраста между публичной позицией Anthropic и фактической реализацией. Компания недавно конфликтовала с администрацией США, отказываясь давать доступ к Claude для слежки за американскими пользователями, и даже судилась с Белым домом по этому поводу. На этом фоне история с незадокументированным мониторингом части аудитории выглядит как минимум неаккуратно: наружу транслируется антинадзорная позиция, а внутри продукта появляется скрытая логика, которую обычный пользователь не должен был заметить.

У Anthropic, впрочем, есть вполне прагматичное объяснение, и оно связано не с PR, а с жесткой борьбой за технологическое преимущество. Американские AI-компании все громче говорят о distillation-атаках, когда конкуренты массово опрашивают чужую модель, чтобы ускоренно подтянуть собственную. Формально это не считается незаконным само по себе, более того, подобные техники используют и западные игроки. Но в случае Anthropic речь, по версии компании, шла о нарушении пользовательских условий и об угрозе утечки конкурентных преимуществ в Китай. Компания уже призывала власти США считать такие атаки разновидностью кражи интеллектуальной собственности и добиваться ограничений на доступ к передовым моделям, чипам и дата-центрам.

На этом фоне скрытая телеметрия выглядела для Anthropic как короткий путь к детектированию подозрительных сценариев. Проблема в том, что для разработческого инструмента короткие пути обычно заканчиваются плохо. Thereallo в своем разборе отдельно подчеркнул: если клиентское приложение хочет выявлять нестандартные API-шлюзы или обходы геоблокировок, это можно делать открыто. Добавьте явное поле телеметрии, опишите его в документации, вынесите в release notes, предупредите пользователя. Когда тот же сигнал вшивается скрытно в системный промпт, ломается базовый контракт между вендором и инженером: продукт просит доступ к коду, командам, файлам и секретам, а в ответ пользователь ожидает прозрачных правил игры.

Для китайского рынка история уже дала вполне конкретный эффект. По данным Ars Technica, Alibaba в конце прошлой недели запретила сотрудникам использовать Claude Code в рабочих задачах. Как сообщала South China Morning Post со ссылкой на внутреннюю записку, сервис внесли в перечень высокорискового ПО с уязвимостями безопасности именно после новостей о трекере. Для крупной корпорации это логичный шаг: если Anthropic пытается вычислять пользователей, связанных с ведущими китайскими AI-лабораториями, нарушение ее условий использования может превратиться не просто в технический инцидент, а в юридическую и комплаенс-проблему.

Контекст здесь шире одной неудачной функции. The Washington Post ранее писала, что в Китае уже существует серый рынок доступа к западным AI-сервисам: бесплатные модели перепродают примерно за 1 доллар в месяц, а подписки уровня Pro стоимостью до 100 долларов могут продаваться за 12. Для Anthropic это прямой удар по выручке и контролю над каналами дистрибуции. Параллельно давление идет и с технологической стороны. По данным, приведенным в материале Ars Technica, китайские компании за последний год регулярно догоняли американские модели в течение считаных месяцев, а новый бесплатный ИИ от Zhipu AI, как сообщалось, уже оказался сильнее Claude Opus 4.8 в задаче поиска компьютерных уязвимостей. В такой обстановке соблазн усилить контроль почти неизбежен.

Но именно здесь и проходит неприятная для всей индустрии граница. Кодовые агенты и без того работают на территории, где цена ошибки выше, чем у обычного чат-бота. Они читают репозитории, формулируют команды, ставят пакеты, редактируют файлы и могут случайно засветить чувствительные данные. Поэтому реакция сообщества на трекер Claude Code оказалась такой нервной не из-за масштаба конкретной телеметрии, а из-за прецедента. Если вендор считает нормальным спрятать один механизм наблюдения, пользователи неизбежно начнут задавать вопрос, что еще может быть спрятано в продукте, который они запускают рядом с исходниками, ключами и рабочими документами.

Для русскоязычной IT-аудитории здесь есть вполне прикладной вывод. Любой AI-инструмент для разработки, особенно облачный, уже нельзя оценивать только по качеству кода, скорости автодополнения или цене подписки. На том же уровне важны прозрачность телеметрии, описание threat model, политика логирования, контроль сетевой активности и понятные корпоративные настройки. Если продукт используется в компании, у безопасников и инфраструктурных команд появляется дополнительная работа: проверять не только лицензии и DPA, но и то, как именно инструмент ведет себя на клиентской машине и какие сигналы отправляет наружу.

Anthropic, вероятно, надеялась закрыть дыру в защите от дистилляции и серого реселлинга. Вместо этого компания получила репутационный удар ровно в той зоне, где для AI-кодинга доверие становится главным активом. Теперь вопрос не в том, можно ли технически встроить слежение в агент для разработчиков, а в том, сколько компаний еще попытаются сделать это тихо, пока рынок AI не выработал для таких инструментов жесткие и публичные правила.

Поделиться: Telegram X LinkedIn