Anthropic внедрила в Claude Code стеганографию для скрытой маркировки китайских пользователей.
Независимые разработчики обнаружили в CLI-инструменте Claude Code от Anthropic скрытый механизм: он тайно изменял системный промпт так, чтобы сервер мог определить, что запрос идёт из Китая, через китайский прокси или от AI-лаборатории.
Как это работало
- Claude Code проверял часовой пояс:
Asia/ShanghaiилиAsia/Urumqi. - Анализировал переменную
ANTHROPIC_BASE_URL, если пользователь обращался через прокси или API-роутер. - Сверял hostname со скрытым списком доменов и названий AI-компаний.
- Список был закодирован через base64 и XOR с ключом
91. - В пакете нашли 147 доменов, включая Baidu, Alibaba, Tencent, китайские tech-домены и ключевые слова лабораторий.
Стеганография в промпте
Данные не уходили отдельной телеметрией. Вместо этого использовалась стеганография в тексте системного промпта. Например, обычная дата 2026-06-30 могла превращаться в 2026/06/30. Апостроф в строке Today's date is... заменялся на один из визуально похожих Unicode-символов: ', ’, ʼ, ʹ. Пользователь на экране видел почти то же самое, а сервер Anthropic получал флаг.
Anthropic объяснила это как эксперимент против злоупотреблений: неавторизованных реселлеров и дистилляции (попыток вытянуть ответы Claude через тысячи фейковых аккаунтов и обучить на них конкурирующие модели). Контекст добавляет пикантности: ранее компания обвиняла Alibaba/Qwen в масштабной кампании по дистилляции Claude. Речь шла примерно о 25 тысячах фейковых аккаунтов и почти 29 млн обменов с моделью.

