A közösségi posztok és visszafejtések szerint az Anthropic Claude nevű szolgáltatásának kódjában olyan rejtett logika volt, amely hullámszerűen kitiltotta kínai felhasználókat — többek között fizetős Max-fiókokat is. A kitiltásról szóló e-mailekben egyben olyan, rejtett követőkép található, amely a jelentések szerint egy extra azonosítót ad hozzá a klienskérésekhez.
Mi derült ki a visszafejtésből
Egy Reddit-posztban közzétett visszafejtés szerint a Claude Code nevű AI-kódolási eszközben talált logika nem az IP-címet használja a felhasználó besorolására. Ehelyett a kliensgépen futó kód az operációs rendszer időzónáját olvassa ki, és összeveti az ANTHROPIC_BASE_URL környezeti változó értékét egy elrejtett, obfuszkált domainlistával. A listán a visszafejtés szerint szerepelnek nagy kínai cégekhez és proxy szolgáltatókhoz kötődő domainnevek, köztük az Alibaba és a ByteDance.
Ha egyezés történik, a kliens „csendben” megjelöli a kérést úgy, hogy a szerveroldal később azonosítani és felfüggeszteni tudja az adott fiókot. A visszafejtés azt is feltárta, hogy a kitiltási e-mailekben felismerhetetlen módon elrejtett követőkép (tracking pixel) szerepelt.
Miért számít ez másnak, mint a geoblokkolás?
A leírt mechanizmus több okból különbözik a hagyományos geoblokkolástól:
- Nem az IP-cím alapján történik a felismerés, így VPN vagy IP-módosítás nem akadályozza meg a jelzést.
- A kliensoldali kód hozzáfér az operációs rendszer beállításaihoz és környezetéhez (például időzóna, környezeti változók), amiből következtetéseket vonhat le a felhasználóról.
- A jelzés úgy van elrejtve, hogy a naplókban vagy szerkesztőkben ne legyen könnyen észlelhető, a visszafejtők ezt a megoldást steganográfiához hasonlónak írják le.
Ezek alapján a kritikusok úgy fogalmaztak, hogy a rendszer „profiloz” és jelentést küld a szerver felé, ami a szolgáltatás szintjén vezethet fiókblokkoláshoz.
Következmények és aggályok
A visszafejtés és a felhasználói beszámolók alapján több felhasználó, köztük fizetős Max-előfizetők is fiókjuk felfüggesztéséről számolt be. A módszer megkerülhetőnek tűnő elemei (pl. VPN) a jelentés szerint nem voltak hatásosak, mivel a kliens más jelekből dolgozik.
A történet etikai és adatvédelmi kérdéseket vet fel: egy szolgáltató, amely a transzparencia elvét hangoztatja, kliensoldali kódon keresztül minden felhasználót ujjlenyomat-szerűen megjelölhet, majd ezt a jelzést úgy rejtheti el, hogy ne legyen könnyen észrevehető. A visszafejtők szerint jelenleg Kína a megcélzott címke, de a kód alapelvei miatt a szkenner technikailag bárki felé irányítható volt.
Összegzés
A visszafejtett Claude Code-részletek és a kitiltást jelző e-mailek együttesen arra utalnak, hogy a szolgáltatás kliensoldali logikával és rejtett jelöléssel azonosíthatott, majd felfüggeszthetett kínai felhasználókat. A módszer technikai megvalósítása — időzóna-ellenőrzés, ANTHROPIC_BASE_URL-összevetés obfuszkált domainlistával és rejtett követőkép — azt jelenti, hogy ez a megközelítés nem a hagyományos hálózati geolokációra épít, és ezért más típusú aggályokat vet fel az adatvédelem és a felhasználói biztonság terén.



