سازمان هاي نظارت بر امنيت سايبري در چين به تازگي يك هشدار جدي درباره ابزار برنامه نويسي هوش مصنوعي شركت آمريكايي آنتروپيك صادر كردند. براساس بيانيه پايگاه ملي داده هاي آسيب پذيري چين (NVDB) كه توسط وزارت صنعت و فناوري اطلاعات اين كشور اداره مي شود، نرم افزار Claude Code داراي يك آسيب پذيري امنيتي يا به اصطلاح در پشتي (Backdoor) است. اين نهاد دولتي هشدار داده است كه ابزار يادشده با استفاده از يك مكانيسم نظارتي داخلي، اطلاعات حساسي مانند موقعيت جغرافيايي و شناسه هاي هويتي كاربران را بدون دريافت رضايت آن ها به سرورهاي خارجي منتقل مي كند.
به گزارش وال استريت ژورنال، در بيانيه رسمي اين نهاد امنيتي آمده است كه اين مكانيسم پنهان مي تواند يك تهديد جدي براي امنيت شبكه ها باشد. نسخه هايي كه تحت تأثير اين كد مخرب قرار گرفته اند، شامل نسخه هاي 2.1.91 تا 2.1.196 هستند كه تمام به روزرساني هاي منتشرشده بين ماه هاي آوريل تا ژوئن سال جاري ميلادي را در بر مي گيرند.
پايگاه ملي داده هاي آسيب پذيري از تمامي سازمان ها و كاربران چين درخواست كرده است تا سيستم هاي خود را به دقت بررسي كنند و اين نسخه هاي آلوده را حذف كنند يا به جديدترين نسخه ايمن ارتقا دهند. اين نهاد همچنين به شركت ها توصيه كرده است تا كنترل هاي سخت گيرانه تري روي دسترسي ابزارهاي توسعه دهنده به شبكه هاي خارجي اعمال كنند و نظارت بر ترافيك شبكه هاي تجاري اصلي خود را براي جلوگيري از انتقال غيرمجاز داده هاي حساس افزايش دهند.
هشدار چين درباره در پشتي Claude Code جنجال بر سر اين آسيب پذيري از هفته گذشته و زماني آغاز شد كه يك كاربر در رديت ادعا كرد كه كدهاي اين نرم افزار را مهندسي معكوس كرده است. براساس اين گزارش، آنتروپيك به صورت مخفيانه كدي را در نرم افزار خود قرار داده بود تا بررسي كند كه آيا كاربران از طريق شبكه هاي تغيير آي پي و پروكسي به اين سرويس متصل شده اند يا خير. اين كد به طور ويژه منطقه زماني سيستم را بررسي مي كرد تا متوجه شود آيا كاربر در مناطقي مانند آسيا و شانگهاي قرار دارد و آيا به دامنه هاي شركت هاي هوش مصنوعي چيني متصل است يا نه.

بخش نگران كننده ماجرا اين است كه Claude Code نتايج اين بررسي ها را به صورت يك گزارش معمولي ارسال نمي كرد. در عوض، اين ابزار سيگنال هاي نامرئي مانند تاريخ و ساعت كامپيوتر كاربر را در متن پرامپت كاربران به سرورهاي آنتروپيك منتقل مي كرد. اين سيگنال ها براي كاربران انساني و حتي خود مدل هوش مصنوعي نامرئي بودند، اما سرورهاي آنتروپيك مي توانستند آن ها را بخوانند و متوجه شوند كه كاربر از چين درحال استفاده از سيستم است.
در پي انتشار اين گزارش ها، شركت چيني علي بابا بلافاصله استفاده از Claude Code را در محيط هاي كاري خود ممنوع كرد. اين شركت با قراردادن اين ابزار در ليست نرم افزارهاي پرخطر، به كارمندان خود دستور داد تا از تاريخ دهم ژوئيه، استفاده از اين ابزار را متوقف و به جاي آن از دستيار برنامه نويسي بومي اين شركت با نام Qoder استفاده كنند.
اگرچه آنتروپيك تاكنون بيانيه رسمي و كاملي دراين باره منتشر نكرده است، اما يكي از مهندسان تيم توسعه Claude Code در ايكس به اين ادعاها واكنش نشان داد. او گفت اين كد پنهان، صرفاً يك آزمايش بوده كه از ماه مارس براي جلوگيري از سوءاستفاده فروشندگان غيرمجاز و محافظت در برابر حملات تقطير مدل طراحي شده بود. او افزود كه تيم توسعه دهنده از مدتي قبل قصد داشت اين كد را حذف كند و اكنون در نسخه جديد، اين مكانيسم رهگيري پاك شده است.
