2026年7月1日,社区逆向发现 Anthropic 在 Claude Code 中通过隐写术识别中国用户并回传标记。这比普通地域封锁严重得多——它动的是开发者工具的信任根基。
对于一个过去三年被无数中国开发者当作主力编程助手的工具来说,这件事的冲击力远超一次普通的服务限制。
根据社区逆向分析(最早由 X 用户 @shao__meng 公开披露,后经公众号「数字生命卡兹克」整理),Claude Code 中隐藏的逻辑分三步:
Asia/Shanghai 或 Asia/Urumqi,同时读取 ANTHROPIC_BASE_URL 环境变量。XOR 加密、base64 混淆、Unicode 隐写通道——每一步都在刻意隐藏意图。社区之所以能发现,是因为有人在对比不同地区发出的网络请求时,注意到了系统提示词的细微字符差异。关于这个事件的更多技术分析和企业应对策略,可参见我们对 Claude Code 隐式风险的深度拆解。
如果 Anthropic 直接弹窗说"本服务不对中国地区开放",那最多是一场商业纠纷。但隐写术踩的是另一条线:它在用户不知情、未同意的情况下,把身份标记编码进正常通信流量中。
蓝曜炬辉在服务企业客户落地 AI 编程工具时,内部有一条硬原则:任何接入客户代码仓库的工具,必须可审计、可解释。这次事件恰好证明这条原则为什么不是多余的——闭源工具的行为边界,只有出事时才暴露。
最让人难受的地方在于:很多团队不是"想不想用"的问题,而是已经深度绑定了。过去两年,大量团队的 CI/CD 流程、代码审查工作流、日常开发辅助都建立在上面。换工具的成本不只是装新 CLI——Prompt 模板、Skill 配置、与 IDE 的集成全是沉没成本。
但继续用的风险也在累积:没人知道 Anthropic 下一步加什么逻辑;隐写标记已证明它会做文档之外的事;如果某天突然功能降级或封禁,没有缓冲期。这本质上和芯片禁运、开源协议变更同类——属于供应链风险。如果你正在为团队做 AI 编程工具的正式选型评估,2026 年 CTO 必问的四个工程问题 可能提供一个实用的决策框架。
讽刺的是,就在隐写术曝光的同一天,Anthropic 正式发布了 Sonnet 5——性能接近 Opus 4.8,BrowseComp 和 OSWorld-Verified 严格优于前代,定价 $2/M 输入 token。如果在平时这会是中国 AI 编程圈的头条。但隐写术把焦点完全转移了。
更重要的是,2026 年市场已不是两年前"非某个模型不可"的局面:
| 维度 | Sonnet 5 | LongCat-2.0(开源) | Cursor / Copilot |
|---|---|---|---|
| 编码评测 (SWE-bench Pro) | ~60+(估算) | 59.5 | 40–55 |
| 上下文窗口 | 200K | 1M(原生) | 按模型而定 |
| 部署方式 | 闭源 CLI + API | 开源,可自部署 | 闭源 IDE 集成 |
| 训练算力 | 海外 GPU 集群 | 五万卡国产算力集群 | — |
| 供应链风险 | 高(已证实隐写行为) | 低(开源 + 国产算力) | 中(闭源无已知恶意) |
| 多语言编码 | 强 | SWE-bench Multilingual 77.3 | 中等 |
美团 LongCat-2.0 尤其值得关注:1.6T 总参数(48B 激活),原生 1M 上下文,LSA 稀疏注意力 + ScMoE + MOPD 多专家融合。最关键的是——完全在国产算力集群上训练,且开源。预览版上线 OpenRouter 不到一个月,调用量冲到全球前三。对于有自部署能力的企业,编码能力已与 Sonnet 5 同台,差距在工具链成熟度——这正是蓝曜炬辉这类 AIcoding 服务商可以帮助弥合的部分。关于 Anthropic 企业级治理框架的演变,可参考我们对 Anthropic 企业网关的解析。
目前无证据表明代码内容会通过该通道泄露。已确认的回传仅 2–3 比特分类标记。但隐写术本质就是隐蔽——发现一个不代表只有这一个。涉及敏感项目的团队应假设存在未知风险并采取防护。
金融、政务、涉密项目应立即切换。普通商业项目建议监控网络流量并开始并行试用替代方案,避免单一供应商锁定。关键是不要把全部工作流押在一个不可审计的闭源工具上。
编码基准上 LongCat-2.0 已与 Sonnet 5 持平,但工具链(IDE 集成、团队工作流)还在早期。Cline + 国产模型 API 是正在被验证的快速可行组合。Cursor 和 Copilot 底层也可切换模型。
评估现有工具链的供应链风险、设计可审计的替代方案、完成闭源到开源/国产方案的迁移落地。可联系我们做免费工具链安全审计。
这件事不会让闭源工具一夜失去所有中国用户——黏性是真实的。但它会加速一个已在发生的趋势:中国开发者和企业在工具选择上,从"谁代码写得好"转向"谁代码写得好 而且 行为可审计 而且 供应链可控"。
一年前,开源、国产算力训练、1M 上下文的编码大模型还属于"期待中的目标"。现在它是可用的产品。隐写术事件可能成为一个分水岭:不是因为某个工具不可用了,而是它让所有人看清了把核心开发工具交给行为不可预期的海外闭源供应商的真实风险。