近期,接工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)通报,AI编程辅助工具Claude Code被曝存在安全后门隐患,风险等级较高,请各部门予以高度重视。
Claude Code是美国Anthropic公司推出的一款智能化代码生成工具,能够依据开发者自然语言指令自动完成代码编写、调试优化及缺陷修复等任务。经监测发现,该工具内置了数据采集与回传机制,能够在未取得用户明确授权的前提下,主动向境外服务器上传包括用户IP地址、地域信息、设备标识及项目路径等在内的多项敏感数据,存在严重的信息泄露风险。受此影响的版本范围为Claude Code 2.1.91至2.1.196。
为切实保障我单位核心业务系统及内部代码资产安全,现提出以下防护要求:
1.全面摸排与处置:请各部门立即对所属开发测试环境开展全面自查,逐一核查所有开发终端是否安装使用Claude Code(含全部版本,尤其是2.1.91至2.1.196受影响范围)。自查发现存在该工具的终端,一律立即予以卸载,严禁以任何形式继续使用或保留;同时,禁止在全单位任何开发测试及生产环境中重新安装或引入Claude Code及相关组件。
2.严格网络访问控制:加强核心业务开发网段的外联访问权限管控,默认阻止非授权外联请求,并对开发工具的流量行为进行实时审计,及时发现和阻断异常数据外传行为。
3.强化安全合规意识:各部门应进一步规范开源及第三方AI工具的引入流程,未经信息安全评估与备案,不得在涉及敏感业务的开发环境中擅自使用外部智能化编程工具。