至少 4 个版本、时间横跨 2026 年 4 月到 6 月,这件事的关键判断很清楚:问题已经不只是“中国用户会不会被限制”,而是 Claude Code 这类拿到 shell 权限和文件访问权限的 AI 编程工具,能不能在不充分告知下收集并传递环境信号。
这是什么
一份 Reddit 爆料和随后 GitHub Gist 的第三方逆向报告称,Claude Code 会检查时区、代理地址和特定域名特征,并把结果藏进系统提示词(system prompt,模型在回答前先收到的隐藏指令)里。外界把这叫“下毒”,更准确说是隐写标记:用户看不见,但后端能识别请求来自什么环境。Anthropic 相关人员随后回应,承认这是 3 月启动的实验,目的包括反转售和防蒸馏,并称已准备回滚。
行业怎么看
我们认为,厂商做风控并不罕见,尤其在大模型服务商普遍担心账号转售、流量中转和模型蒸馏的背景下,这套思路并非无法理解。但风险同样明确:第一,不透明。第二,超出多数开发者对“本地代码助手”的合理预期。第三,一旦工具已拿到高权限,任何未明示的数据判断都会放大不信任。反对意见也成立:目前主要证据仍来自第三方逆向,不是完整官方技术说明;而且“检测环境”不等于“窃取文件”。但这并不能消解核心问题——隐蔽传递,本身就是信任折价。
对普通人的影响
对企业 IT:接入第三方 AI 编程工具时,采购标准会从“好不好用”转向“本地做了什么、发走了什么、能否审计”。
对个人职场:开发者会更在意工具权限边界,能写代码不再够,是否透明、是否可控会直接影响选型。
对消费市场:这会推高本地化部署、代理合规和国产替代的讨论热度,也会让头部海外工具在中国市场更难靠口碑通行。