跳到正文
首页文章工信部提示 Claude Code 后门风险,我没怎么当回事

工信部提示 Claude Code 后门风险,我没怎么当回事

7 月 9 日工信部发了 Claude Code 的后门安全风险提示,前一周还有隐写代码的报道。公司没发通知,身边也没人因此停用。我个人电脑上的 Claude Code 什么项目都做,但从来没放过公司的代码和文档,所以没怎么当回事。那段时间顺手拿小工具试了几天智谱的 ZCode,能用。

Claude Code安全工具
工信部提示 Claude Code 后门风险,我没怎么当回事 封面图

7 月 9 日工信部发了一条提示,说 Claude Code 存在后门安全风险。前一周已经有报道,说它会在生成的代码里植入隐写的标记,用来识别中国用户。

我天天用它。看到提示,第一反应不是换不换,是先看看自己让它碰过什么。

它碰过的,本来就没有公司的

翻了一遍,它碰过的东西里,没有公司的。

个人电脑上的 Claude Code,做的项目什么都有:给自己写的小工具,一些零碎的脚本,还有研报笔记 Agent 那种想过、没动手的东西。都是自己的东西,没有什么秘密。公司的代码和文档,我从一开始就没放进去过。

不是因为预见到了什么风险,是公司的工作本来就在公司的环境里做。个人电脑上的 Claude Code,做的是个人的事,两边一直是分开的。

所以这条提示对我来说,影响不大。

那条线是怎么来的

公司的东西不进个人电脑,这条线不是看了提示以后才画的,一直就在。

它的来由很普通:公司的代码在公司的仓库里,公司的文档在公司的系统里,要碰它们,本来就得在公司的环境里。个人电脑上装的工具再好用,也够不着那些东西。

所以这条线与其说是我守着的,不如说是环境替我画好的。我做的只是没有去越过它:没有为了图方便,把公司的一段代码、一份文档复制到个人电脑上,让它帮着看一眼。

这一步其实很容易迈出去。一段代码而已,看一眼而已。很多安全问题,就是从这种而已开始的。

反过来想,如果哪天环境变了,比如允许在个人电脑上处理工作,这条线就得我自己来画。那时候,这类提示的分量就完全不一样了。

公司没发通知

公司那边,没有发任何通知。

我想过要不要主动去问一下,后来没问。原因和上面一样:公司的东西本来就不在它那里,问了也只是确认一件已经是这样的事。

如果是一个大量用 Claude Code 写公司代码的团队,这条提示应该是一件大事。对我们,不是。

公司没发通知,我也能理解。一条针对某个海外工具的提示,要不要发、发给谁、发了以后要求大家做什么,每一步都要有人判断。在不确定有多少人在用的时候,不发,大概是最省事的选择。

只是不发,就把判断留给了每一个人。像我这样本来就没越线的,没什么影响;万一有人把公司的东西放了进去,那个人也不会因为这条提示,想起来去清一清。

身边也没人停

身边的人,也没有因为这条提示停用 Claude Code。

我没专门问过大家为什么不停,猜想和我差不多:用它做的多是自己的项目,公司的东西不在里面。提示说的风险是真的,只是对这些用法,落不到实处。

这也说明,同一条风险提示,对不同的人分量完全不同。对把公司代码交给它的团队,是一件要马上处理的事;对只用它写个人项目的人,是一条值得知道的新闻。风险提示真正起作用的地方,是让人回头看一眼自己的用法,看完发现没问题,也算起了作用。

顺手试了 ZCode

那段时间,我顺手试了智谱的 ZCode。

不是因为提示才去换,是本来就想看看国内的编码工具做到哪一步了,提示正好给了一个理由。

试了几天,拿的是小工具。用下来,能用,写那些不复杂的东西,没什么问题。但我的规则文件、做事的习惯都在 Claude Code 里,换过去要重新攒一遍,这件事的收益对我来说不够大。几天,拿小工具试,能看出它能不能用,看不出它能不能替。能不能替,要在真正复杂的活上用一阵才知道,而我没有那样的理由去换。

试的那几天,我没把它当成替代,只当成一次机会,看看国内的编码工具走到了哪一步。

没当回事,不等于没想过

我说没怎么当回事,意思是它没有改变我的做法,不是说这件事不重要。

隐写标记这类事,我核实不了,工具在别人手里。能核实的,只有我让它碰过什么。这一条,我本来就守着。

如果哪天我要在个人电脑上处理公司的东西,这件事就得重新想。在那之前,这条提示改变不了什么,因为我用它的方式本来就没越过那条线。说到底,工具在别人手里,我能管的,只有自己给它什么。

问问 KANG AI

想了解我什么?