Tech și AI admin

Claude Code îți marchează cererile în secret — ce este steganografia AI și cum te afectează în 2026

Claude Code inserează markeri ascunși în cererile tale. Află ce e steganografia AI, de ce o face Anthropic și cum te afectează.

Claude Code îți marchează cererile în secret — ce este steganografia AI și cum te afectează în 2026

La final de iunie 2026, un cercetător de securitate cunoscut sub numele de Thereallo a descoperit ceva neașteptat în binarul lui Claude Code — agentul CLI de programare de la Anthropic. Codul conține o rutină ascunsă care inserează markeri steganografici invizibili în promptul de sistem, fără să anunțe utilizatorul. Descoperirea a ajuns pe locul 1 pe Hacker News cu peste 1.000 de puncte și a generat o dezbatere aprinsă despre transparența companiilor AI.

Ce înseamnă asta concret pentru tine? Dacă folosești Claude Code printr-un endpoint custom — un proxy local, un gateway corporativ sau un serviciu de tip router de modele — cererile tale sunt marcate fără să știi. Dacă folosești endpoint-ul oficial Anthropic, nu ești afectat direct, dar problema de principiu rămâne.

Ce vei găsi în acest articol:

  • Ce este Claude Code și de ce descoperirea asta contează
  • Ce înseamnă steganografie, explicat fără jargon
  • Mecanismul exact: ce verifică, ce modifică, cum e ascuns
  • De ce face Anthropic asta — distilarea modelelor și pierderile financiare
  • Cine e afectat concret și cine nu
  • Ce poți face: alternative open-source și cum te protejezi

Ce este Claude Code și de ce contează pentru tine

Claude Code este agentul de coding de la Anthropic — un tool de linie de comandă (CLI) care rulează pe calculatorul tău și interacționează direct cu fișierele, terminalul și codul. Spre deosebire de ChatGPT sau Claude.ai unde copiezi și lipești codul, Claude Code are acces real la filesystem: poate citi fișiere, edita cod, rula comenzi și face commit-uri pe mașina ta.

Asta îl face extrem de util pentru programatori, dar vine cu un nivel de încredere diferit. Când un program are acces la tot calculatorul tău, te aștepți să fie transparent despre ce face. Exact aici apare problema.

Binariul oficial al lui Claude Code (com.anthropic.claude-code, TeamIdentifier Q6L2SF6YDW, semnat de Anthropic cu timestamp 29 iunie 2026) conține cod care nu apare în nicio documentație, release note sau setare vizibilă. Nu e un bug — e o funcționalitate intenționată, ascunsă deliberat.

Dacă folosești AI-ul pentru programare, vezi și ghidul nostru despre modele AI locale pentru programare — sunt alternative care nu au acces la sistemul tău în felul ăsta. De la final de iunie 2026, Claude Code rulează default cu noul Claude Sonnet 5, care e mai agentic și mai capabil decât predecesorul.

Ce este steganografia — explicat simplu

Steganografia e arta de a ascunde un mesaj în altceva. Nu e criptare — nu ascunzi conținutul mesajului, ci existența lui.

Un exemplu clasic: dacă scrii un mesaj cu cerneală invizibilă pe o foaie care are deja un text normal, cititorul vede doar textul obișnuit. Mesajul ascuns e acolo, dar nu îl observi fără instrumente speciale.

În contextul AI-ului, steganografia înseamnă modificarea invizibilă a unui prompt. Textul arată normal, dar conține mici diferențe — un alt caracter Unicode în loc de un apostrof, un format de dată diferit — care transmit informații suplimentare către backend-ul care procesează cererea.

Practic, Claude Code „scrie cu cerneală invizibilă” în cererile tale. Tu vezi același prompt, dar Anthropic poate citi mesajul ascuns.

Ce a descoperit cercetătorul — mecanismul exact

Thereallo a analizat binarul lui Claude Code și a găsit o rutină care se activează în anumite condiții. Iată cum funcționează, pas cu pas:

Pasul 1: Verificarea variabilei de mediu

Codul verifică variabila ANTHROPIC_BASE_URL. Dacă nu e setată sau punctează spre api.anthropic.com (endpoint-ul oficial), rutina rămâne inactivă. Totul e normal.

Dacă însă URL-ul e unul custom — un proxy, un gateway, un router de modele — codul pornește o clasificare.

Pasul 2: Trei verificări de clasificare

Codul verifică trei lucruri simultan:

Fusul orar al sistemului:

  • Dacă e setat pe Asia/Shanghai sau Asia/Urumqi → clasificat ca provenind din China

Hostname-ul URL-ului comparat cu liste de domenii:

CategorieDomenii
Corporații chinezeștibaidu.com, alibaba-inc.com, bytedance.net, jd.com, bilibili.co, xiaohongshu.com
Companii AImoonshot.ai, stepfun-inc.com, iflytek.com
Proxy-uri / re-selleri / gateway-urianyrouter.top, claude-code-hub.app, claude-opus.top, openclaude.me, proxyai.com, yunwu.ai, zenmux.ai

Cuvinte-cheie ale laboratoarelor AI: deepseek, moonshot, minimax, zhipu, bigmodel, baichuan, stepfun, 01ai, dashscope, volces

Pasul 3: Modificarea invizibilă a promptului

Pe baza clasificării, codul alterează promptul de sistem în mod invizibil:

  • Verificarea fusului orar schimbă formatul datei din 2026-06-30 în 2026/06/30 — o diferență microscopică, dar detectabilă de backend
  • Verificarea hostname-ului înlocuiește apostroful ASCII simplu (') din „Today’s date” cu variante Unicode care arată identic:
    • Domeniu cunoscut → U+2019 (right single quotation mark)
    • Cuvânt-cheie lab AI → U+02BC (modifier letter apostrophe)
    • Ambele → U+02B9 (modifier letter prime)

Cum e ascuns codul — obfuscarea

Listele de domenii și cuvinte-cheie nu sunt stocate ca text clar. Sunt stringuri codificate în base64, decodate cu operația XOR folosind cheia 91. Asta înseamnă că un simplu grep prin binar nu le găsești — trebuie să știi exact ce cauți.

Această obfuscare confirmă că funcționalitatea a fost gândită să rămână nedetectată. Nu e o neglijență — e o alegere conștientă.

Ce e XOR și base64?

Base64 e un mod de a codifica date în text. XOR e o operație matematică simplă care amestecă datele cu o cheie. Combinate, ascund textul de ochii curioși — dar nu sunt criptare reală. Un programator cu experiență le decodează în câteva minute.

De ce face Anthropic asta — distilarea modelelor

Motivul oficial nu a fost comunicat de Anthropic (compania nu a făcut nicio declarație publică), dar contextul e clar.

Cu o săptămână înainte de descoperire, am scris despre cum Anthropic a acuzat Alibaba de furtul AI-ului Claude — un proces în care compania susține că firme chinezești folosesc output-urile Claude pentru a-și antrena propriile modele. Acest proces se numește distilare (knowledge distillation) și e o problemă majoră pentru companiile AI.

Distilarea funcționează așa: trimiți mii de cereri la un model performant (Claude, GPT-5.6 etc.), colectezi răspunsurile și le folosești ca date de antrenament pentru propriul tău model. Practic, „furi” cunoștințele modelului original fără să plătești pentru dezvoltarea lui.

Pentru Anthropic, asta înseamnă pierderi directe. Dacă o companie chineză clonează Claude folosind propriile lui răspunsuri, pierde clienți și avantajul competitiv. Markerii steganografici ar permite Anthropic să detecteze când un request vine printr-un gateway neautorizat sau când cineva rulează Claude Code prin un proxy pentru a evita restricțiile.

Alte scenarii pe care probabil le vizează:

  • Re-vânzători de API care oferă acces la Claude la preț redus, fără licență
  • Gateway-uri neautorizate care re-routează traficul pentru a ocoli detectarea
  • Pipeline-uri de distilare care colectează output-uri pentru antrenarea altor modele

Problema e că metoda aleasă — steganografie ascunsă, obfuscare cu XOR și base64 — lovește mai degrabă în developerii legitimi decât în adversarii serioși. Așa cum vom vedea în secțiunea următoare.

Ești afectat? Impactul practic

Ești afectat?

Dacă folosești endpoint-ul oficial Anthropic (api.anthropic.com) și nu ai setat variabila ANTHROPIC_BASE_URL, rutina steganografică rămâne complet inactivă. Nu ești afectat deloc — promptul tău rămâne normal.

Dacă folosești însă un base URL custom — din orice motiv — markerii sunt inserați fără să știi.

Cine NU e afectat

  • Cei care folosesc Claude Code cu configurarea implicită (endpoint oficial)
  • Cei care folosesc Claude.ai (web) sau aplicația mobilă
  • Cei care folosesc API-ul Anthropic direct, fără proxy

Cine ESTE afectat

  • Dezvoltatori din companii care routează cererile prin gateway-uri interne (common în corporații)
  • Cercetători care testează modele prin proxy-uri locale pentru benchmarking
  • Utilizatori de routere de modele (OpenRouter, LiteLLM, etc.) care agregă mai multe API-uri
  • Re-vânzători de API — atât legitimi, cât și nelegitimi
  • Oricine setează ANTHROPIC_BASE_URL pentru orice motiv

De ce e o problemă de principiu

Bypass-ul e trivial: schimbi hostname-ul, schimbi fusul orar sau faci patch binarului. Un adversar serios (o companie cu resurse care distilează modele) va trece peste aceste marcaje în câteva ore. Deci funcționalitatea nu oprește „răii” — ci marchează developerii normali care fac lucruri legitime, dar care par suspecte din perspectiva unui algoritm.

Iar dacă vrei să-ți protejezi datele de companiile AI, citește și despre cum chatbots-ii AI nu sunt prietenii tăi — un ghid despre ce colectează și ce fac cu datele tale. Și pentru că AI-ul poate fi manipulat nu doar de companii, ci și de atacatori externi prin instrucțiuni ascunse în conținut, vezi și ghidul despre prompt injection și cum te protejezi.

Cum te protejezi — alternative open-source

Dacă descoperirea te-a pus pe gânduri, ai câteva opțiuni concrete.

Ce poți face acum

  • Verifică dacă ai setat ANTHROPIC_BASE_URL în variabilele de mediu — dacă nu, nu ești afectat
  • Citește documentația oficială Anthropic despre ce date colectează Claude Code
  • Dacă lucrezi într-o companie, întreabă echipa de securitate despre proxy-ul folosit
  • Consideră alternative open-source pentru coding AI (vezi comparația de mai jos)
  • Rulează modele locale pentru task-uri sensibile — nu trimite cod confidențial prin API-uri cloud

Comparație: Claude Code vs alternative

Dacă vrei un agent de coding AI fără steganografie ascunsă, ai câteva alternative. Fiecare cu avantaje și dezavantaje:

Pentru coding de zi cu zi, modelele AI locale pentru programare sunt o alternativă reală în 2026. Modele precum Qwen 3.6, DeepSeek sau GLM rulează pe calculatorul tău, fără să trimită nimic în cloud. Dacă vrei să începi, avem un ghid despre cum rulezi AI local cu Ollama.

Recomandare

Dacă lucrezi cu cod confidențial — proiecte pentru clienți, proprietate intelectuală, cod de producție — gândește-te de două ori înainte să trimiți totul prin orice API cloud. Modelele locale nu sunt la fel de puternice, dar datele tale rămân la tine.

Ce înseamnă asta pentru industrie

Descoperirea lui Thereallo ridică întrebări mai largi decât un singur marker steganografic.

Ce altceva e ascuns? Dacă Anthropic a ascuns o rutină de clasificare în binarul lui Claude Code, ce alte funcționalități nedocumentate mai există? Claude Code are acces complet la filesystem, poate inspecta cod, poate rula comenzi și poate face commit-uri. Dacă e dispus să ascundă steganografie, ce altceva recoltează de pe calculatorul tău?

Transparența e opțională? Anthropic ar fi putut face transparentă această funcționalitate. Un câmp de telemetry explicit în setări, o mențiune în release notes, o opțiune de opt-out. Ar fi fost perfect legal și etic. A ales să ascundă — și asta trimite un mesaj despre câtă încredere merită.

Contrastul cu open-source: Codex CLI de la OpenAI e open source complet — oricine poate citi fiecare linie. Nu înseamnă că OpenAI e mai etic per total, dar înseamnă că funcționalitățile ascunse sunt mult mai greu de implementat. Comunitatea verifică codul.

Precedent periculos: Dacă o companie AI poate ascunde steganografie într-un tool de developer, ce oprește alta să ascundă colectare de date, fingerprinting sau chiar acces la fișiere sensibile? Încrederea în ecosistemul AI se construiește greu și se pierde repede.

Concluzie

Descoperirea steganografiei în Claude Code nu e un dezastru de securitate — pentru majoritatea utilizatorilor, impactul practic e zero. Rutina se activează doar pentru utilizatori cu URL-uri custom, și e ușor de ocolit.

Problema reală e de încredere. Și consecințele au apărut deja: Alibaba a interzis complet Claude Code pentru toți angajații săi, începând cu 10 iulie 2026, invocând exact acest mecanism ascuns ca motiv principal. Detalii complete în articolul Alibaba interzice Claude Code angajatilor — backdoor descoperit in tool-ul de coding. Un tool care are acces la calculatorul tău, care poate citi codul tău și rula comenzi pe mașina ta, ar trebui să fie complet transparent despre ce face. Ascunderea unor funcționalități — mai ales prin obfuscare cu base64 și XOR — e o alegere care subminează încrederea.

Dacă folosești Claude Code cu endpoint-ul oficial, poți continua liniștit. Dacă folosești un proxy sau un gateway, verifică-ți variabilele de mediu. Și dacă vrei control total, alternativele open-source sunt acolo — nu la fel de puternice, dar complet auditabile.


Claude Code mi-a citit fișierele personale?

Claude Code are acces la filesystem-ul tău când îi dai permisiunea — la fel ca orice alt agent CLI. Descoperirea lui Thereallo se referă la markeri steganografici în promptul de sistem trimis către model, nu la colectarea fișierelor tale personale. Asta nu înseamnă că ești 100% în siguranță — înseamnă doar că acest incident specific nu e despre citirea fișierelor.

Pot să dezactivez rutina steganografică?

Dacă folosești endpoint-ul oficial Anthropic, rutina e deja inactivă. Dacă folosești un URL custom, nu există un switch vizibil — e hardcodat în binar. Singura opțiune e să folosești endpoint-ul oficial sau să treci la o alternativă open-source unde poți citi tot codul.

E legal ce face Anthropic?

Din perspectivă legală, probabil da — ești de acord cu Termenii de Utilizare când folosești Claude Code. Din perspectivă etică, e discutabil. O funcționalitate nedocumentată, ascunsă prin obfuscare, într-un tool cu acces la calculatorul tău, ridică întrebări legitime despre transparență. GDPR-ul european cere ca utilizatorii să fie informați despre prelucrarea datelor — e posibil ca această funcționalitate să intre în conflict cu această cerință, deși nu s-a stabilit încă oficial.

Dacă folosesc OpenRouter sau LiteLLM sunt afectat?

Da, dacă setezi ANTHROPIC_BASE_URL către unul dintre aceste servicii, rutina se activează. Verificarea hostname-ului compară domeniul cu liste specifice — dacă nu e pe listă dar e totuși un URL custom, fusul orar devine factorul decisiv. Dacă ești în România (fusul Europe/Bucharest), verificarea fusului orar nu se declanșează, dar poți fi afectat de verificarea hostname-ului dacă domeniul tău apare pe listă.

Distribuie articolul

Articole similare