Anthropic месяцами метила запросы разработчиков через апостроф в дате

Anthropic месяцами метила запросы разработчиков через апостроф в дате

Первого июля я разбирал утренние новости и наткнулся на находку, мимо которой прошли почти все.

Разработчик вскрыл бинарник Claude Code, инструмента для написания кода от Anthropic, и нашёл там то, чего не было в списке изменений.

Инструмент вшивал скрытую метку прямо в системный промпт. То есть в служебный текст, который уходит на серверы вместе с каждым вашим запросом, и который вы никогда не видите.

Устроено это было так. Если у вас стояла таймзона Шанхая или Урумчи, в дате менялся разделитель: дефис превращался в слэш. Апостроф в английском слове Today's подменялся одним из четырёх визуально неотличимых символов Unicode. Выбор символа кодировал, совпадает ли ваш прокси со списком из 147 доменов. В списке были Baidu, Alibaba, ByteDance, Moonshot, MiniMax и несколько десятков перепродавцов доступа к Claude.

На выходе получался трёхбитный отпечаток, замаскированный под обычную дату. Прочитать его мог только тот, кто знал, куда смотреть.

Метка жила в версиях Claude Code со 2 апреля по 29 июня.

Кого искали и кого нашли

Мотив у Anthropic был. Её модели выкачивают дистилляцией: гонят через них миллионы запросов, чтобы на ответах обучить собственную модель дешевле. В конце июня компания написала в сенатский комитет США, что структуры вокруг китайской лаборатории Qwen прогнали 28,8 млн запросов через 25 тысяч фейковых аккаунтов. Alibaba эти обвинения отрицает, и независимо цифры никто не проверял, так что относитесь к ним как к позиции стороны, а не как к установленному факту.

Но метка не спрашивала, кто вы. Она смотрела на таймзону и на прокси.

А через корпоративный прокси ходит любая компания, у которой есть служба безопасности. Через маршрутизатор запросов ходит любая команда, которая экономит на моделях и раскидывает запросы между вендорами. Под гребёнку попадал не только тот, кто ворует модель. Под неё попадал обычный бизнес, который просто купил подписку и настроил сеть по инструкции своего же айтишника.

Anthropic не отрицает механизм. Она отрицает слово

Дальше самое интересное.

Компания код признала. Её инженер публично объяснил: эксперимент запустили в марте, он был направлен против дистилляции и против перепродажи доступа, и вообще «мы давно собирались это убрать».

Убрали первого июля, в версии 2.1.198. В списке изменений, разумеется, ни строчки.

Обратите внимание на порядок событий. Не Anthropic пришла и рассказала. Сначала посторонний человек залез в бинарник и вытащил метку наружу, и только после этого код исчез из продукта.

Что было дальше, и почему это не то, чем кажется

Восьмого июля национальная база уязвимостей КНР, та, что работает при министерстве промышленности и информационных технологий, выпустила предупреждение. Формулировки жёсткие: бэкдор, серьёзная угроза, версии с 2.1.91 по 2.1.196, разработчикам рекомендуется удалить Claude Code.

Десятого июля Alibaba запретила Claude Code своим сотрудникам и пересадила всех на собственный инструмент Qoder.

В этом месте очень хочется написать, что техническая находка за неделю доросла до большой политики. Я почти так и написал, а потом проверил даты и передумал.

Смотрите сами. Anthropic вырезала код первого июля. Китайский бюллетень вышел восьмого. То есть государственный орган выпустил предупреждение о механизме, которого в свежих версиях уже неделю как нет. Никакого экспортного контроля, никаких санкций, никакого закона за этим не последовало. Бюллетень национальной базы уязвимостей это рутинный жанр, такие выходят пачками.

А Alibaba вообще не государство. Это конкурент, которого Anthropic двумя неделями раньше публично обвинила в краже модели, и который продаёт свой собственный Qoder, куда сотрудников и перевёл. Его запрет это коммерческий ответ и продвижение своего продукта одновременно.

Метку никто не запрещал. Её подобрали и сделали из неё аргумент.

Это, кстати, гораздо более полезное наблюдение, чем страшилка про войну государств. Вы только что видели, как техническая деталь за девять дней превращается в оружие в чужой корпоративной драке, а государственный реестр работает усилителем. Ровно так это и происходит, всегда.

Три названия одного кода

Соберём картину.

Код один и тот же. Никто не спорит о том, что он делал: метил окружение и отправлял метку наружу без ведома пользователя.

Я назвал это скрытой камерой. Китай называет это бэкдором. Anthropic называет это экспериментом.

Три названия. Спор идёт не о факте. Факт не отрицает ни одна из сторон. Спор идёт о слове.

А слово выбирает тот, у кого власть над контуром.

И вот ради чего я вообще пишу эту статью. Модель, которую вы покупаете, давно перестала быть главным. Модели меняются каждые три месяца и дешевеют. Настоящий продукт и настоящая власть это контур вокруг модели: кто ставит фильтр, кто раздаёт права, кто решает, что вам можно, и кто метит ваши запросы.

Пока рынок спорит, какая модель умнее, вопрос давно в другом. Видите ли вы этот контур и на чьей он стороне.

Что из этого следует вам

Скажу прямо, без нагнетания.

Никакой катастрофы для российского бизнеса тут нет. Метку убрали, она была трёхбитной, украсть по ней ваш код было невозможно. Если бы история заканчивалась на этом, она стоила бы одного абзаца.

Проблема в другом, и она никуда не делась.

У ваших разработчиков стоят AI-агенты. У агента есть доступ к репозиторию, к терминалу, к переменным окружения, иногда к базе. Телеметрия почти в каждом таком инструменте включена по умолчанию, и её объём определяет вендор, а не вы.

Ответьте себе на простой вопрос: вы знаете, что именно ваши инструменты отправляют наружу?

У девяти компаний из десяти ответа нет. И это не про Anthropic. Anthropic хотя бы поймали, и она признала. Про остальные инструменты в вашем периметре вы не знаете просто по определению, потому что туда никто не залезал.

Ваш код не спрашивали. Его пометили, а потом этой пометкой стали драться чужие люди за чужие интересы. Вы в этой драке не участник. Вы поверхность.

Три вещи, которые займут десять минут

Первое. Проверьте версию. Команда claude --version. Всё, что ниже 2.1.198, обновите.

Второе. Соберите список AI-инструментов, которые реально стоят на машинах вашей команды. Именно по факту, а не по внутреннему регламенту. Разница между этими двумя списками обычно и есть ваш настоящий периметр.

Третье. Назовите проекты, код которых наружу уходить не должен. Не «запретите AI», это заведомо проигрышная стратегия, люди всё равно поставят инструмент себе. Просто назовите такие проекты вслух и вынесите их на локальные модели, благо открытые веса сегодня закрывают большую часть повседневных задач.

Суверенитет данных, это не про паранойю и не про геополитику. Это про способность ответить на вопрос «куда ушёл наш код», не гадая.

Метку из Claude Code убрали. Вопрос, который она задала, остался.

Я разбираю такие вещи по мере их появления, без хайпа и без пересказа пресс-релизов: Under the Hood. Первый разбор этой находки, от 1 июля, лежит там же: t.me/gorilla_under_hood/604

1