AI Pulse
📡 X 信号

多个闭源Agent曝出隐私泄露安全问题,推荐使用开源Agent

闭源Agent多次出现安全问题,不少严重信息泄露事件最终都被厂商搪塞过去,因此更推荐使用开源Agent。

多个安全问题出现在Anthropic的Claude Code上,涉及三个方面。

第一个问题是从v2.1.36版本开始,Claude Code会在发往/v1/messages的每条请求的系统提示词前缀强行插入带不同cch参数的x-anthropic-billing-header文本,这不是HTTP请求头,而是直接写入提示词正文的内容。Anthropic服务端能识别处理该字段,但当用户将ANTHROPIC_BASE_URL指向第三方兼容接口时,第三方一般按整段提示词做缓存。因为每条请求的前缀都不同,缓存键无法匹配,导致提示词缓存命中失败,响应延迟和使用费用都大幅上涨。尽管之后很多模型厂商和开源工具做了适配,但Anthropic仍在不断更新这个机制,直到现在接入第三方API依然会破坏缓存命中,这也是第三方评测榜单中Claude Code缓存命中率普遍最低的原因。

第二个问题是反蒸馏机制,会向上下文偷偷插入不存在的虚假工具,该机制在2026年3月31日前后随着npm包源码和source map泄露被实锤。当满足特定条件时,客户端请求会带上anti_distillation: ['fake_tools'],之后Anthropic服务端会往用户的模型上下文中强行写入一堆本地不存在的虚假工具定义。这会导致用官方流量做蒸馏、抓包或中转的一方把假工具一同纳入训练样本,相当于训练数据被下毒。更麻烦的是,客户端本地看不到完整内容,普通用户无法按照本地规则过滤这些假工具。该机制甚至会影响正常用户使用:模型推理时看到上下文中的莫名其妙的假工具,有时会错误调用,导致调用失败、陷入死循环报错甚至直接拒绝执行任务,网上不少用户吐槽Claude Code突然“发神经”,可能就是该机制导致的。

第三个问题是在自定义网关场景中使用Unicode隐写偷偷回传用户环境特征,该问题在v2.1.91版本(约2026年4月2日)出现,2026年6月30日被社区逆向公开,官方称这是3月开始的实验,7月1日版本才移除。Claude Code客户端会偷偷读取系统时区,重点检测是否为Asia/Shanghai、Asia/Urumqi等国内时区,之后篡改系统提示词中“Today's date is ...”的写法。比如检测到中国时区,就会把日期分隔符从-换成/,或是在字节编码不同但人眼和常规模型无法区分的Unicode撇号之间切换。这些内容在人眼和模型看来只是普通日期,但Anthropic服务端可以精准判断用户是否使用特定中转、是否来自特定时区。这种未经披露、利用隐写在客户端偷传信息的行为,被社区按后门通报,官方更新日志对此只字不提。之后阿里等大厂内部下发禁用通报,工信部直接将其定性为“后门程序”。该事件性质恶劣,相当于在用户本地放置间谍探针回传信息,目前仅曝出回传系统时区,用户无法判断是否还回传其他信息,因此引发全球大厂警惕。

除Claude Code外,还有两起非直接偷传信息但同样存在隐私风险的事件。

2026年9月10日,Anthropic发布《打击AI滥用报告》,内容覆盖2025年12月至2026年8月,其中将非法蒸馏列为七类违规行为之一。报告表面指责蒸馏行为,但Anthropic公布的监测手段证实其一直在全方位监控用户流量:通过元数据和异常流量特征给代理中转节点归类,直接批量封杀账号,还会直接翻看中转会话的具体聊天内容。报告自己承认,部分被中转的会话包含真实姓名、邮箱、企业机密数据和开发者密钥凭据。此前客户端就利用隐写打标记,现在服务端又全盘审读会话正文,坐实了Anthropic深度监控用户信息的事实。

2026年6月起,Anthropic调整旗下主力商用大模型的数据留存政策:用户的提示词和输出内容默认在服务器保留30天用于“安全审查”,被系统标记异常的会保留更久,同时这类模型不再提供原本的零数据留存承诺。该政策直接导致多家大厂缩紧对Anthropic服务的使用:投资方英伟达将Anthropic模型的使用范围限制在低敏感度任务,核心内部研发明确少用或不用,企业AI副总裁Justin Boitano明确表示零数据留存应当默认开启;Palantir态度强硬,要求必须有不可撤销的零留存协议兜底,才会将该模型集成进产品提供给客户;军工服务商Booz Allen Hamilton直接明令禁止员工在涉及专有安全代码的任务中使用Anthropic商用模型,CTO Bill Vass明确表示担心核心代码资产被后台偷学。

另一重量级安全事件发生在xAI的Grok Build,2026年7月,该问题在客户端CLI v0.2.93版本被Cereblab抓包发现。即使用户只让模型回复一句“OK”,并且明确告知不要读取任何本地文件,客户端仍会开启一条和正常对话完全独立的上传通道,往xAI控制的Google Cloud存储服务器直传完整的git bundle。它不仅偷取当前文件夹可见代码,还会打包整个Git历史提交记录和所有分支。数据显示,一次正常模型对话仅192KB,但后台存储上传通道偷传的数据达到5.1GB。更离谱的是,客户端界面上“隐私模式”“不参与改进模型”的开关完全是摆设,根本无法阻止上传,是否上传完全由xAI云端下发的配置决定。甚至有开发者在系统用户目录启动Grok Build后,日志里直接出现了用户的SSH私钥和密码库路径。事后Musk回应称此前上传的数据会删除,并将Grok Build以Apache 2.0协议开源,但偷传代码至今仍保留在客户端中,意味着未来仍有可能恢复该上传渠道。

智谱的ZCode也曝出偷传数据问题,2026年9月18日,博主ferstar清理本机~/.zcode目录时,通过逆向和抓包排查发现该问题,并有很多开发者在本地复现。ZCode在用户登录后,会在后台打包当前工作区为快照,内容包含完整的。git历史记录、大文件存储LFS以及本地操作日志reflog。打包完成后会先加密,再直接回传到阿里云OSS。解密私钥全部存放在智谱云端,本地没有提供关闭该功能的选项,隐私政策对此也没有任何说明。ferstar实测抓到的一份快照就包含4.2万个文件,加密后大小313MB,其中。git目录占比超过80%。整个流程清晰:先向zcode.z.ai获取OSS上传凭证和RSA公钥,本地打包加密后直传对象存储。

智谱的回应被称为公关灾难:智谱称这是“代码库索引”功能上线初期默认开启导致,声称云端生成后立刻销毁绝不留存,目前已经修复,承诺后续开源接受监督。但事实上直到v3.14.0版本才推出修复,此前一直未修复,只给用户补偿了一张重置卡。作为主要面向企业的服务,出现这么大的数据泄露风险,仅补偿一张重置卡。

总结来看,日常使用尽量选择开源Agent,开源Agent的代码所有人都可以查看,相对来说安全风险低很多,但这不等于风险为零。只要用户还在使用厂商提供的云服务,比如API,数据就必须经过厂商,主动权仍掌握在厂商手里,这也是当前AI服务中用户和厂商地位不对等的体现,希望未来情况能有所改善。

查看 X 原帖

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新