看完Anthropic那份154页威胁情报报告,Claude你还敢用吗?

看完Anthropic那份154页威胁情报报告,Claude你还敢用吗?

这两天我一直在看 Anthropic 9 月 10 日发布的那份 154 页威胁情报报告。里面有很多很容易上新闻的内容:有人用 Claude 做网络攻击、监控系统、武器软件,还有多家中国 AI 公司被 Anthropic 指控通过各种方式蒸馏 Claude。

但我看完以后,最先做的一件事不是研究这些攻击者,而是重新检查了一遍自己 Claude Code 的权限。

我现在日常开发已经大量依赖 AI Coding。Claude Code 对我来说,也早就不是一个偶尔问几句代码的聊天机器人,而是会自己读项目、找文件、跑命令、改代码、做测试的执行工具。为了让它真正自动干活,我也会逐渐减少那些反复弹出来的确认。因为 Agent 每走一步都问一次“可以吗”,自动化就很难真正跑起来。

以前我当然知道 Claude 是云端模型,知道 Prompt 会发送给 Anthropic。但这份报告让我第一次很具体地意识到:当 Claude Code 获得越来越多本地权限以后,我交给它的已经不只是几段代码,而是越来越完整的工作环境;与此同时,Anthropic 也并不是一个只负责“收 Prompt、回答案”的模型供应商,它有能力调查平台上真实发生的用户行为。

这两件事放在一起,我对 Claude 的看法开始变了。

Claude Code并不能随便看你的电脑,但它本来就比聊天框看得多

先把最容易被夸大的地方说清楚。Claude Code 安装以后,并不会自动获得整台电脑的完全访问权。

Anthropic 官方文档明确说明,Claude Code 默认采用严格的只读权限。修改文件、执行可能改变系统的 Bash 命令,需要进一步授权;默认只能写启动目录及其子目录,Read、Grep、Glob 要读取这个边界之外的路径,也会再次询问。Anthropic 甚至把跳过权限检查的参数直接叫作 --dangerously-skip-permissions

所以,“装了 Claude Code,Anthropic 就能把你硬盘全部看光”,这个说法并不准确。

但从实际使用来看,另一件事也同样真实:Claude Code 的价值,本来就来自它能够主动获取上下文。你问它一个项目为什么启动失败,它会自己找配置、日志和相关代码;你让它修改一个功能,它会在整个 Repository 里查调用关系。过去用聊天机器人,我基本知道自己给模型看了什么,因为内容是我主动复制进去的;现在用 Agent,更需要关心的是,它为了完成任务还会自己去找什么。

而且权限通常会越用越宽。Allow List、Sandbox、Accept Edits 这些设计之所以存在,就是因为如果所有动作都逐次确认,Agent 的效率会明显下降。Anthropic 自己也建议敏感代码使用项目级权限、Dev Container,并定期通过 /permissions 检查授权范围。

我自己的体验很简单:AI Coding 越深入,开发者越容易为了效率把权限开大。不是 Claude 偷偷拿走了权限,而是我们为了让它更有用,会主动交出去。

终端在你的Mac里,真正做判断的Claude却不在

Claude Code 很容易给人一种“本地工具”的错觉。它运行在 Terminal 里,文件读取和 Shell 命令也发生在自己的电脑上,所以直觉上会觉得代码还在本地。

其实只对了一半。

Claude Code 客户端确实运行在本地,但真正理解代码、决定下一步做什么的 Claude 模型仍然在云端。为了完成推理,需要进入模型上下文的信息要发送给 Anthropic。Anthropic 自己的文档也把 Claude Code 的本地运行、数据访问以及云端模型处理分开说明。

当然,这不等于 Claude Code 能访问的每一个文件都会自动上传。“拥有读取权限”和“内容已经进入模型上下文”是两件不同的事。

问题在于,Coding Agent 天然需要大量上下文。

一个真实项目里除了源代码,还有 .env、数据库连接、云服务配置、错误日志、内部 API、测试数据、客户资料,有时候还有开发者为了省事直接写进配置里的 Token 和 Secret。

Anthropic 这次报告里就披露过这类敏感内容。以它对 DeepSeek 的指控为例,Anthropic 声称部分被转发到 Claude 的请求包含一家中国科技公司的内部 AI 项目规格、组织结构和战略目标,以及俄罗斯政府数据库的有效凭据。这里必须强调,这些具体归因目前仍然来自 Anthropic 单方面调查,不能直接当成已经被独立证实的事实。

但对我来说,这已经足够提醒一个更普通的问题:真实开发环境里的敏感信息,本来就和代码混在一起。一旦 Agent 可以理解整个工作环境,隐私边界自然比一个聊天框大得多。

更让我在意的是,Anthropic有能力调查现实中的用户使用行为

如果只是“数据要发到云端”,其实不是什么新鲜事。真正让我重新评估 Claude 的,是这份报告里 Anthropic 展示出来的调查能力。

报告一开始就写得很明确:过去八个月,Anthropic 的 Threat Intelligence 团队识别并中断了多类利用 Claude 的恶意活动,并根据调查结果加强自己的安全机制,在适当情况下还会把情报提供给政府部门和行业伙伴。

后面的案例要具体得多。

Anthropic 称,它在一项持续性的网络间谍调查中,把操作者判断为“可能居住在湖南长沙的中文使用者”,进一步称其中两人是湖南某高校本科生,其中一人曾在深信服实习,并正在面试奇安信的攻防岗位。报告还描述了这些人攻击的大约 50 个组织,以及他们如何维护长期任务、凭据和 Agent 工作流。

到了常规武器部分,Anthropic 甚至非常直接地写道,过去这类活动通常要由政府、联合国专家组或者外部调查人员,通过缴获设备和公开信息慢慢还原;但作为前沿模型提供商,只要检测到违反政策的活动,Anthropic 自己就可以识别这些行为、封禁账户,再把调查信息提供给公共和私营部门伙伴。

我觉得这几段比任何一句“我们重视用户隐私”都更值得认真看。

当然,这不能推导成“Anthropic 员工可以随意查看每一个普通用户的代码”,报告里的身份归因也并非全部经过第三方独立验证。Anthropic 当前的政策也明确表示,被安全保留的内容默认不能由员工直接阅读,只有自动系统标记以后,少量授权人员才能通过受控流程审核,访问还会被记录。

但至少有一点已经很清楚:Anthropic 有能力把请求、账户、行为模式、工具链和长期活动放在一起调查,并在一些案例里进一步关联到现实中的组织和人员。

站在安全公司的角度,这是能力;站在用户角度,它同时也是一种平台权力。

“不拿代码训练”已经不足以让我放心

Anthropic 并没有说所有 Claude Code 数据都会拿去训练,这一点也必须说清楚。

对于 Free、Pro、Max 等个人用户,如果允许 Model Improvement,聊天和 Coding Session 可以被用于改进 Claude,相关数据可能以去标识形式在训练流程中保留最多 5 年。更值得注意的是,如果会话被自动系统标记为违反 Usage Policy,输入输出可以保留最多 2 年,Trust & Safety 的分类分数最长可以保存 7 年。

商业产品则不同。Claude for Work 和 Anthropic API 默认不会使用客户的输入输出训练生成模型;API 标准情况下通常在 30 天内删除输入输出,部分企业客户还可以申请 Zero Data Retention。

所以,简单写成“Claude 会拿你的代码训练”,是不准确的。

但我现在越来越觉得,“会不会训练”只是隐私问题的一部分。

对于一个高权限 Agent,我更在意的是:它能够访问什么,哪些内容会进入模型上下文,平台为了安全能够观察到什么,以及什么情况下这些数据会被保留和调查。

Anthropic 对 Covered Models 的政策其实把这个矛盾说得很清楚。它解释说,某些复杂攻击单看一次 Prompt 根本发现不了,必须跨多个请求观察行为模式。因此部分原本使用 ZDR 的企业环境,在调用指定的高能力模型时,也必须保留 30 天输入输出用于安全分析。

这个理由从安全角度完全讲得通。

但也正因为它讲得通,我才越来越确定:云端 Agent 的安全能力和我追求的隐私,并不总是在同一个方向上。

当替代方案开始够用,我没必要把所有项目都交给Claude

如果是两年前,我可能愿意继续接受这种交换。因为当时 Claude 在 Coding 上的优势很明显,很多任务没有真正好用的替代方案。

现在情况已经开始变化。

DeepSeek 9 月 10 日刚刚发布 V4.1 Flash。官方称它采用 552B 参数的 MoE 和新的非对称架构,输入只激活 8B、输出激活 16B,并表示它在一组 Agent Benchmark 上已经超过上一代 V4 Pro,同时还在推进开放权重生态、开源推理支持和更多部署选择。

过去我一直觉得国产 AI Coding 最大的短板并不完全在模型,而是在 Harness。现在这块也开始补上。

DeepSeek Harness 已经进入开发者预览,并开放源代码,采用 MIT License。模型、工具、Skills、Session、Sandbox、Storage、Loop、Scheduling 都可以插件化组合,而且 Agent 每一次看到的 Prompt、Tool Call、Context Injection,都能记录在可追踪的 Session Log 中。

我并不是说 DeepSeek V4.1 Flash 已经在所有 Coding 任务上超过 Claude,也不是说“开放权重”四个字天然等于隐私。如果最后还是调用云端 API,数据照样会离开自己的机器。

真正改变我选择的是,开放权重至少给了我本地化、私有部署和控制数据路径的可能,开放 Harness 也意味着我不必把 Agent 的权限体系完全绑定在一家闭源厂商手里。

对我来说,这已经够了。

以后普通项目、公开代码、低敏感度任务,我可能还会继续用 Claude 一段时间,但整体上我会逐渐减少 Claude 的使用。特别是相对敏感的项目,公司内部代码、还没有公开的产品、包含真实业务数据的系统,或者任何我不希望进入第三方云端调查体系的内容,我不会再把 Claude Code 作为默认选择。

这并不意味着 Anthropic 做错了什么。恰恰相反,这份报告说明它的安全团队很强,也说明它在认真打击滥用。

只是从用户的角度,我开始意识到:一个平台越有能力理解我在做什么,它就越不可能只是一个“什么都不知道的工具”。

Claude你还敢用吗?

所以这一次,我的答案和以前不太一样。

我不会今天就把 Claude 卸载掉,但会慢慢把它从“默认工具”降成“按场景使用的工具”。普通任务继续用,敏感项目退出 Claude。随着 DeepSeek V4.1 Flash 这样的开放权重模型越来越能打,DeepSeek Harness 这样的开放工具也开始补上 Agent 能力,我已经没有以前那么强的理由,把最敏感的开发上下文继续交给一个云端闭源 Agent。

过去我愿意用更多数据和权限,换 Claude Code 的效率。

现在这笔交换对我来说,已经没有那么划算了。

所以,可能真的是时候慢慢和 Claude 说 bye bye 了。

留下回复

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理