# Claude Code 偷偷在系统提示词里藏了隐形标记，用来识别 API 代理和时区

> 原标题：Claude Code Is Steganographically Marking Requests

- 来源：Hacker News 首页
- 发布时间：2026-06-30T15:44:24.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/41483
- 原文：https://thereallo.dev/blog/claude-code-prompt-steganography

## 摘要

有人逆向 Claude Code 2.1.196 后发现，它会根据你的 API 地址和系统时区，悄悄修改发给模型的系统提示词。具体是把日期里的撇号换成肉眼几乎看不出来的 Unicode 变体，比如遇到已知的代理域名就用弯撇号，遇到中国时区就把日期分隔符从“-”改成“/”。这些域名和关键词列表用 XOR 和 base64 做了混淆，里面包含 deepse...

## 推荐理由

一手逆向分析，带代码和域名清单，不是猜测。隐写、技术细节、隐私信任三条全中。因为是个人博客、没有 Anthropic 官方回应，上限压在 85 以下。

## 锐评

有人逆向 Claude Code 2.1.196 后发现，它会根据 ANTHROPIC_BASE_URL 和系统时区，在系统提示词里塞进肉眼几乎看不出来的标记。具体做法是把日期里的撇号换成四种不同的 Unicode 变体，遇到中国时区就把日期分隔符从“-”改成“/”。这些判断逻辑依赖一个用 XOR 和 base64 混淆过的域名与关键词列表，里面包含 deepseek、zhipu 等 AI 实验室名字，以及大量代理、转售网关域名。

Anthropic 的动机不难猜：想在后端识别出未经授权的 API 网关和模型蒸馏管道。检测本身可以理解，但问题出在实现方式上。一个拥有文件系统和 shell 权限的工具，在用户完全不知情的情况下修改发给模型的上下文，哪怕只是改一个撇号，也会侵蚀信任。正文确认，当 ANTHROPIC_BASE_URL 未设置或指向官方 API 时，这段逻辑不会激活。

目前还缺几个关键信息：Anthropic 后端到底有没有在用这些标记做拦截或降权；用户是否能在隐私政策里找到相关说明；以及这种隐写标记在 Claude Code 之外的其他客户端里是否也存在。如果是真的，那这更像一次偷偷埋点，而不是光明正大的反滥用措施。
