工信部:AI编程工具Claude Code有高危后门隐患
潮新闻 记者 楼纯
7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布官方风险提示,监测发现美国Anthropic公司旗下AI编程工具Claude Code存在高危安全后门隐患,相关漏洞危害等级高,威胁国内政企研发数据与网络安全。
据悉,Claude Code主打智能代码编写、程序漏洞修复、代码优化等功能,广泛应用于软件开发、信息技术运维领域。NVDB溯源核查发现,该工具受影响版本内置隐蔽监控后门机制,可绕过用户授权,主动向境外远程服务器静默传输数据。外泄信息涵盖用户所在地域、设备标识、账号身份、研发代码、项目文档等核心敏感数据。
本次风险波及明确版本区间,受影响范围为Claude Code 2.1.91至2.1.196全量版本。该隐患隐蔽性极强,后台数据传输无弹窗提示、无操作日志留存,普通用户难以自查溯源,极易引发商业机密泄露、政务研发数据外流、源代码窃取等安全事件,损害行业数据安全权益。
针对本次高危风险,NVDB发布应急防护指引:一是政企研发单位全面排查办公、开发终端,清查存量安装版本;二是立即卸载受影响版本,暂缓部署同类工具,如需使用需完成安全隔离审计;三是强化研发网络边界管控,拦截工具异常外联行为;四是留存日志做好溯源备案,防范数据外泄风险。
责任编辑:祝瑶