# 你的公司还应该用 Claude Code 吗？

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-07-01T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/41885
- 原文：https://yage.ai/share/claude-code-trust-control-plane-20260701.html

## 摘要

安全研究者逆向 Claude Code 2.1.196 发现，当用户配置了非官方 API 地址且命中中国时区、147 个已知域名或 11 个中国 AI 实验室关键词时，客户端会在系统提示词的日期字符串里嵌入肉眼难辨的 Unicode 字符作为标记。这不是网络外传，而是把环境分类结果藏进了发给模型的上下文里。另一条线索来自 GitHub issue #6...

## 推荐理由

这篇逆向分析挖出了一个具体机制，不是空口说白话——有触发条件、有字符映射表，安全、信任、地缘三条线全踩中了。没给更高分是因为目前只有单一逆向来源，还没看到 Anthropic 的回应或更多独立验证，我会先打个折。

## 锐评

thereallo.dev 逆向 Claude Code 2.1.196 发现，当用户配置了非官方 API 地址且命中中国时区、147 个已知域名或 11 个中国 AI 实验室关键词时，客户端会在系统提示词的日期字符串里嵌入 Unicode 标记。比如日期分隔符从"-"变成"/"，撇号换成 U+2019 或 U+02BC 这类肉眼几乎看不出区别的字符。这不是新增网络请求，而是把环境分类结果写进了本来就会发给模型的上下文里。对大多数企业审计来说，这类细微文本变化很容易被当成噪音忽略。

另一条线索来自 GitHub issue #62061：Claude Code 曾存在从 Anthropic 服务端拉取额外系统提示词的机制，维护者承认团队会做这类实验来评估质量。这不等于远程代码执行，但意味着一个本地 coding agent 的指令层并不完全由企业控制。系统提示词决定 agent 想做什么，权限系统决定它能做什么，开发者一旦为了效率放宽 allow rules 或启用 auto mode，这两层之间的距离就会缩短。

直接禁用 Claude Code 不现实，会把使用赶到影子 IT 里。更务实的做法是把它当特权开发运行时治理：默认禁用 bypass、沙箱执行、建立审计面、分离控制面，并保持模型和客户端的 fallback 方案。正文没披露 Anthropic 官方对这套标记机制的正式解释，企业安全团队需要自己评估这个信息缺口。
