Sorry, your browser cannot access this site
This page requires browser support (enable) JavaScript
Learn more >

一、写这篇文章的缘由

我一开始只是想搞清楚一件事:用 Claude 写代码、聊业务的时候,那些对话到底去了哪里、会不会被拿去训练模型。查着查着,2026 年 6 月底又冒出来一堆新闻——Claude Code 被曝在本地偷偷标记中国用户,Anthropic 随后承认,中国网信办还发了安全通报,阿里内部也禁用了。

两件事其实是一根藤上的瓜:你交给 Claude 的数据,平台怎么收、怎么留、怎么用;以及平台怎么判断「你是谁、从哪儿来」。 这篇就把官方隐私条款和近期新闻放一块儿说,尽量用人话讲清楚。

隐私政策会变,下文以 Anthropic Privacy Center 和 2025–2026 年公开报道为准,最后有参考链接。

二、Claude 平时会收什么

1. 你打字的内容

网页端、桌面端、Claude Code 里整段对话都会被处理——提示词、代码、粘贴的文档、自定义风格,用 Claude for Chrome 扩展时产生的数据也算。连接器(Google Drive、MCP 等)读到的原始文件默认不进训练集,但你要是手动复制进对话框,就跟普通聊天没区别了。

2. 账号和设备

邮箱、登录记录、设备类型这些常规信息都有。2025 年隐私政策更新后,还写了设备位置:你主动授权的话,Claude 会拿来做本地化推荐(比如某城市的餐厅)。

3. 点赞点踩

很多人不知道:点 👍/👎 会把整段对话存最多 5 年,而且会和你的邮箱脱钩后用于研究。更坑的是,就算你关了「Help improve Claude」,反馈对话照样可能进训练管线。

4. 训练数据不只来自你

Anthropic 的 Model Training Notice 还提到,模型训练会用到第三方公开数据,非注册用户的信息也可能被「顺带」处理。所以「我不开训练开关就安全了」——只答对了一半。

三、什么情况下对话会被拿去训模型

消费级(Free / Pro / Max)大致三种情形:

  • 你在设置里主动打开 Help improve Claude
  • 对话被安全系统标了旗,要拿去改进违规检测(Usage Policy 那套)
  • 你明确加入了测试计划之类

没踩这几条,新对话默认不进训练。Team、Enterprise、API 走商业条款,默认不拿你的业务数据训基础模型,企业用户这块反而省心些。

数据留多久?关训练大概 30 天运维缓存;开训练最长 5 年;反馈对话固定最长 5 年。关开关只影响之后的对话,已经进训练管线的撤不回来。

四、2025 年起:对中国用户的封锁在加码

这件事比「收不收数据」更直接影响国内开发者能不能用。

1. 条款层面的收紧

2025 年 9 月,Anthropic 发公告 Updating restrictions of sales to unsupported regions,把限制从「地区」扩到股权结构:总部在受限地区(含中国)的公司,哪怕在新加坡、美国设了子公司,只要被直接或间接控股超过 50%,也在禁止销售范围内。官方说法里提到了模型蒸馏、国家安全、出口管制等理由。

2. 2026 年 7 月:Financial Times 报道的「堵漏」

Financial Times 等多家媒体报道(网易科技、腾讯新闻等有转载),Anthropic 在 2026 年 7 月进一步打击绕路访问,手段包括:

  • 封「中转站」:把请求从国内转到海外账号的代理/转售服务
  • 盯股权和身份:海外壳公司、云厂商代付、个人订阅报销(报道提到字节让员工用 VPN + 个人 Pro 订阅绕限制)
  • 行为画像:不只看 IP,还看时区、VPN 节点是否频繁跳、是否连过国内 Wi-Fi、近期是否有中国出差记录等

Anthropic 对外表态是:明确禁止在不受支持地区(含中国)访问 Claude,会通过「持续演进的检测系统」识别违规账号并封禁。

3. 国内侧的反弹

讽刺的是,中国网信办旗下漏洞库 CNVDB 在 2026 年 7 月通报 Claude Code「内置监控机制、可未经同意外传位置与身份信息」,建议删除或升级——而这套机制,恰恰是 Anthropic 自己为了识别中国用户装的。阿里也随即要求员工停用 Claude Code。两边掐架,夹在中间的是普通开发者。

五、Claude Code「隐写标记」事件——技术手段拆解

2026 年 6 月底,Reddit 用户 LegitMichel777 逆向发现 Claude Code 从 v2.1.91(4 月 2 日)到 v2.1.196 内置了一套隐蔽检测,国内技术博客(ccino技术栈 等)跟进分析得很细。核心逻辑如下。

触发条件

只有设置了 ANTHROPIC_BASE_URL(走第三方代理/中转/自建网关)时才会跑检测。走官方默认端点、没设这个环境变量的用户,这段代码直接跳过。

本地检测什么

  1. 系统时区:是否为 Asia/ShanghaiAsia/Urumqi
  2. 代理域名:hostname 是否命中内置黑名单——报道称约有 147 个 中国实体相关域名,含大厂、AI 实验室、proxy/reseller/gateway
  3. 关键词:hostname 是否含 deepseek、zhipu、moonshot、minimax 等厂商名

名单不是明文存放的,而是用 base64 + XOR(密钥 91) 塞进二进制,普通 strings 搜不到。

怎么把结果传回服务器:隐写术

检测结果不写进常规遥测字段,而是改系统提示词里那句 innocuous 的 Today's date is 2026-06-30

  • 时区命中中国 → 日期分隔符从 - 改成 /2026/06/30
  • 代理类型不同 → 把撇号换成肉眼几乎分不出来的 Unicode 变体(如 U+2019),编码不同分类

用户看着正常,服务端能机器读出。这种手法在安全圈叫 steganography(隐写),用在本地开发工具上,争议非常大。

Anthropic 的回应

工程师 Thariq Shihipar 在 X 上承认这是 2026 年 3 月上线的「反转售、反蒸馏实验」,称相关 PR 已合并,v2.1.197 起删除。但他没细说之后用什么「更强的保障」替代。

这件事为什么让人不舒服

不是因为「平台要防滥用」本身——自定义网关、转售商确实难管。而是:

  • 没告知:发布说明、设置项、隐私文档里都没写
  • 藏进提示词:等于客户端在替你改发往模型的 system prompt,还刻意做成肉眼不可见
  • 误伤面:正经用企业内网网关、研究环境路由的团队,也可能被悄悄打标
  • 容易绕过:改时区、改 hostname、patch 二进制就能失效——真能防住的,反而是那些不太懂技术、只是合法走代理的用户

所以网易科技那篇标题写「植入木马」虽然夸张,但情绪可以理解:本地命令行工具偷偷改你发出去的内容,信任崩塌不是删几行代码就能补回来的。

六、隐私设置:能做的几件事

如果你还能正常访问 Claude(海外账号、合规企业套餐等),消费级用户可以:

  1. 登录 claude.ai → Settings → Privacy,关掉 Help improve Claude
  2. 敏感内容用 Incognito 对话(官方说隐身模式不进模型改进,哪怕全局开关开着)
  3. 别在对话里扔密码、密钥、身份证号、未公开源码;连接器里的机密别整段粘贴
  4. 慎用 👍/👎——反馈对话 5 年留存,和训练开关无关

Claude Code 用户另说:若还在用 2.1.91–2.1.196,建议升到 **2.1.197+**;对权限也要克制,别给生产密钥和裸仓库 shell 权限。

七、我自己的看法

把两件事放一起看,轮廓挺清楚:

对你输入的数据,Claude 收得不少,而且训练、反馈、安全审查是几条独立管道,关一个开关堵不全。

对你这个人的判断,Anthropic 2025 年起在条款上封堵中国实体,2026 年在技术上用 IP、股权、行为画像、客户端隐写等多层手段 enforcement——新闻里大量账号无预警封禁,和国内监管通报 Claude Code「不安全」,基本是同一事件的两面。

作为用户,我倾向于这么处理:

  • 把对话当「可能被留存、可能被审查、可能被用于改进模型」的东西,而不是私密日记本
  • 公司数据走 Team/Enterprise/API,别赌消费级账号的隐私默认值
  • 对本地开发工具保持警惕:更新日志、网络请求、环境变量读取,值得偶尔瞄一眼——这次 Claude Code 就是前车之鉴

Claude 能力确实强,但「好用」和「放心」是两码事。尤其在中文开发者社区,2026 年的这一轮风波说明:平台怎么待你的数据,和平台怎么判断你的身份,已经绑在一起了。

参考链接

官方

新闻报道与技术分析

评论