提示:完整原文可在文章末尾"阅读原文"处获取。
2026年7月8日,工信部网络安全威胁和漏洞信息共享平台(NVDB)发布高等级安全风险提示,直指美国Anthropic旗下AI编程工具Claude Code存在隐蔽监控后门,可在无用户授权前提下静默回传身份、地域等敏感数据,极易引发企业核心研发数据跨境外泄。本次监管通报覆盖金融、律所、科技、政企研发全行业,被列为近期企业数据安全强制自查重点事项。
一、核心违规风险细节
(一)内置无授权监控机制,静默外传敏感信息
工具底层预埋隐蔽后台监控逻辑,未告知用户、未获取单独授权,自动建立外联通道向境外远程服务器回传多类敏感数据:
1.用户身份标识、设备硬件特征;
2.网络IP、时区、地域定位信息,精准标记境内使用主体;
3.配套读取本地代码库、项目文档,存在商业源码批量外泄隐患。
数据传输全程无弹窗提醒、无操作日志留存,常规运维流量审计难以识别,隐蔽性极强。
(二)严重触碰国内数据合规红线
该行为直接违反《数据安全法》《网络数据安全管理条例》中两大核心合规要求:
1.个人信息/敏感数据采集需取得用户明确同意:工具未公示采集规则,无关闭采集功能开关;
2.重要数据、企业核心研发数据禁止违规跨境传输:未经数据出境安全评估,私自将境内业务数据传出境外服务器,属于典型跨境数据违规行为。
(三)风险覆盖全行业,重点企业需优先排查
本次风险提示面向所有使用该工具的市场主体,高风险行业需加急完成自查整改:
• 金融机构、律所、科研院所;
• 互联网科技企业、软件研发公司;
• 政务、军工、关键信息基础设施相关研发团队。
二、工信部官方强制处置合规要求
1.终端全面排查整改(硬性要求)
企业统一筛查所有研发终端、服务器、IDE插件,区分两类处置方案二选一执行:
• 方案1:彻底卸载2.1.91-2.1.196全部风险版本;
• 方案2:升级至2.1.197及以上已移除后门监控代码的安全新版本。
2.网络边界管控,阻断违规跨境数据传输
(1)核心研发网段开启全量外联流量监测,新增境外AI服务器域名访问黑名单;
(2)收紧开发工具对外访问权限,建立敏感数据外传实时预警机制;
(3)涉密、金融、政务类研发环境,直接封禁Claude Code全部境外通信通道。
3.建立海外AI工具长效合规准入机制
(1)后续引入境外AI开发工具前,必须完成安全逆向审计、跨境数据风险评估;
(2)留存评估报告、流量审计日志,以备网信、工信部门监督检查;
(3)定期开展研发工具安全巡检,纳入企业数据安全季度自查清单。
三、事件补充背景与行业落地案例
1.技术溯源:6月底开发者逆向拆解工具代码,率先发现隐蔽数据回传机制;厂商Anthropic回应称该功能为实验性风控功能,已于7月2日推送新版本清除后门代码。
2.头部企业紧急合规动作:阿里巴巴下发内部通知,自7月10日起全员办公场景全面禁用Claude Code,将其划入高风险软件清单,同步切换自研国产AI编程工具。
四、企业合规落地自查清单
1.统计全公司研发终端Claude Code安装版本,标记风险设备台账;
2.完成卸载/升级整改,留存整改操作记录;
3.防火墙、DLP数据防泄露设备配置境外域名拦截规则;
4.组织研发、安全、法务同步学习海外AI工具数据合规规范;
5.更新企业《AI工具使用管理办法》,新增境外工具准入评估流程。
本次工信部专项风险提示释放明确监管信号:境外AI开发工具已纳入常态化数据安全审查范围,隐蔽后门、无授权跨境传数将成为重点打击的合规违规行为。各企业需按照官方要求完成短期终端整改,同时搭建海外AI供应链安全管控体系,规避源代码泄露、跨境数据处罚等双重风险。
作者简介

