ITPUB

阿里全员“拉黑”Claude!7月10日起,自研AI编程工具Qoder接管

Image

阿里将全面禁止内部员工使用Claude Code,使用Qoder作为替代方案。

大厂反手“拉黑”Claude Code,这条消息再次把AI Coding推到了风口浪尖!

7月3日,一则内部通知在阿里巴巴的员工群里炸开了锅,因Claude Code存在植入后门风险,阿里经综合评估后已将其列入高风险软件名单。自7月10日起,阿里将全面禁止内部员工在办公环境下使用Claude Code,包括Claude Sonnet、Opus、Fable等多个系列模型,并推荐使用Qoder作为替代方案。

Image

从“求着用”到“全员禁止”,阿里的牵头引发了国内AI编程工具的“大反攻”,不排除腾讯、百度的后期跟进。7月6日,国内AI龙头企业DeepSeek宣布Deep Code上新,覆盖当前AI编程Agent的常见能力,包括深度思考、推理强度控制、Agent Skills以及MCP集成等。

藏在应用里的“隐形木马”

让阿里下定决心的,是安全。

几天前,开发者社区有人逆向分析发现:Claude Code从2026年4月发布的2.1.91版本开始,内置了一套隐蔽的用户检测机制。

这套机制干的事,用大白话说就是三步:

第一步,偷偷查你是谁。Anthropic在Claude的代码中植入了间谍程序。从它会读取你电脑的系统时区,同时检查你的代理地址或自定义API,看看有没有阿里、字节、百度、月之暗面、MiniMax等中国云厂商和AI公司的关键词。

第二步,给你贴暗标。如果命中了,它不会弹窗告诉你,而是在系统提示词里偷偷动手脚:把日期格式从「2026-06-30」改成「2026/06/30」,把「Today's date is」里的撇号替换成肉眼完全看不出区别的Unicode字符,比如:通过右单引号、修饰字母撇号、修饰字母上撇号,分别对应三种不同的命中状态。

第三步,悄悄传回去。这些被篡改过的提示词,随着每一次正常请求一起发往Anthropic的服务器。用户看到的只是一句普通日期,服务器看到的却是另一层环境指纹。

更让人不安的是,这套检测代码本身就是被刻意藏起来的,核心逻辑做了加密混淆,147个被监控的域名也用密码锁着,版本更新日志里只字未提。

换句话说,Anthropic不光偷偷干了,还专门花了心思不让你发现。

一个安装在你电脑上、拥有文件系统和Shell执行权限的工具,背地里给你做标记、打暗号,从上线到被扒出来,藏了整整两个多月,这事想起来就让人背后发凉。你把整个代码仓库、开发环境、内部逻辑都敞开给它,它却在暗处惦记着你是谁、从哪来、跟谁有关系。

事后,Anthropic Claude Code团队成员公开承认了这项“实验性”措施,并表示已在7月2日发布的新版本中回滚删除。但对一家把最核心的工程代码交给Claude Code的公司来说,这是信任塌方。

这不是第一颗雷

Claude Code的安全问题,其实早有征兆。

2025年初,Claude Code上线不久便因自动更新功能存在严重漏洞而“翻车”,以root权限安装时,错误的更新命令会修改关键系统文件访问权限,导致部分用户工作站“变砖”。

2026年以来更是连环爆雷。先是2月,Check Point Research披露Claude Code存在多个远程代码执行漏洞,攻击者可通过恶意配置文件在用户机器上执行任意代码。接着是3月底,Anthropic因构建配置失误,意外暴露了Claude Code的完整源代码。几乎同时,安全研究员发现Claude Desktop for macOS会在用户设备上静默安装文件,为Chrome扩展建立与本地可执行文件的通信桥梁,无需任何权限提示。

一桩接一桩,安全焦虑被推至顶点。

但阿里的这次禁令,不只是一道安全技术题。6月24日,Anthropic被曝向美国参议院银行委员会递交信函,指控阿里巴巴在4月22日至6月5日期间,利用大约2.5万个虚假账号与Claude进行了超过2800万次对话交互。该行为被其单方面定性为“工业级模型蒸馏攻击”,直接上升至国家安全层面。

蒸馏是一种AI训练方法,利用现有更强模型的输出构建一个小型模型。Anthropic在信中称,这些蒸馏攻击是“非法、系统性地以工业规模进行”,目的是“窃取美国前沿实验室的AI能力,并将其重新包装成自己的能力”。

这不是Anthropic第一次用这套话术。2026年2月,它就曾公开发文指控DeepSeek、月之暗面与MiniMax三家中国AI实验室对Claude实施大规模蒸馏攻击。彼时,这一指控被不少海外网友质疑为“贴脸开骂式的商业竞争手段”。有研究者指出,违规在于虚假账号滥用,而非蒸馏本身。在开源模型生态日益成熟的背景下,基于公开API的交互学习是否构成攻击,在学术界本身尚存争议。

但Anthropic显然不打算在学术框架里讨论这个问题。

信函曝出后,Anthropic大幅收紧风控策略,大量中国用户账号在毫无预警的情况下被封禁。于是,个人订阅和团队账户一起遭殃,直接在官网付费的账号被判定违规后不予退款,申诉成功率低到近乎为零。

巧合的是,几乎同一时间,阿里向美国加州圣何塞联邦法院提交诉状,起诉美国国防部,要求将其从“中国军事企业名单”中移除。该名单于6月8日由美国防部发布,阿里、百度、比亚迪等多家中国企业在列。

禁令、封号、起诉、名单……几件事挤在一起,很难说只是巧合。

从内部“赛马”到攥紧拳头

就在阿里“拉黑”Claude的前一天,另一则消息同样值得关注。

7月2日,阿里巴巴正式确认,正在对旗下三款企业级Agent产品进行整合:以桌面AI智能体QoderWork为基础,全面吸收钉钉孵化的协同办公Agent“悟空”,以及阿里云内部创业项目MuleRun的核心能力,最终打造一款面向企业生产力场景的统一AI产品。新产品由6月中旬刚刚接任钉钉CEO的92年技术管理者陈宇森全面负责。

这三款产品各有来头。2025年9月,陈宇森带队在阿里云内部孵化的MuleRun率先上线,定位跨平台Agent执行引擎,目前已服务43个国家和地区的企业用户。2026年1月,QoderWork把战场拉到桌面端,用户敲几句自然语言,AI就能直接操作本地应用与文件。阿里CEO吴泳铭曾在内部会议上透露,QoderWork的日活、周活及Token用量在集团所有AI工具中均位列第一。3月,钉钉端的“悟空”正式亮相,依托钉钉覆盖的超2000万企业组织,天生带着企业安全基因。

三条线跑着跑着,岔路就走到了一起。QoderWork啃桌面生产力,悟空扎在钉钉里做企业协同,MuleRun死磕Agent执行与流程复用,切入点各有不同,但绕来绕去都指向企业办公效率提升这同一个靶心。

拉黑Claude Code,Agent产品整合。把这两件事放在一起看,脉络就清晰了。阿里在进一退之间,其实是在修正一个新的战略意图。外部的AI工具可以用,但核心生产力工具必须掌握在自己手里;内部的赛马可以跑,但跑到一定阶段必须收缰,集中力量办大事。

多条新闻,一个方向

2026年被行业普遍看作是桌面Agent爆发元年。腾讯的WorkBuddy也在紧锣密鼓布局,字节的扣子Coze配着飞书Agent往前冲,再加Deep Code传来的新动态(该工具面向DeepSeek-V4系列模型做了适配,Deep Code GitHub仓库收获超1500星、127 fork)……

在国内外环境竞争紧迫的当下,与其跟着别人卷,不如把拳头攥紧了打出去。曾经要抢着用的好工具,如今成了高风险软件。这不仅是国内公司对一款工具的态度转变,更折射出中国头部科技公司对“把核心业务建立在自研工具上”这件事的根本性思考,不是不想用好工具,而是好工具也得经得起安全审视。

对于阿里以及更多中国科技企业来说,禁用Claude Code只是开始。真正的考验是,那个寄予厚望的“自家孩子”,能不能真的把“桌面+云端+组织”串起来,成为企业级AI生产力的一张王牌,才是接下来最值得思考的一件事。

Image