A kínai ipari minisztérium kiberbiztonsági platformja szerdán figyelmeztetett arra, hogy súlyos biztonsági kockázatot jelentő, úgynevezett „hátsó kaput” (backdoor) azonosítottak az Anthropic által fejlesztett kódolóeszközben, a Claude Code-ban. A kínai hatóság állítása szerint a szoftver egy beépített megfigyelő funkciót tartalmaz, amely a felhasználók hozzájárulása nélkül is képes érzékeny adatokat továbbítani.
A közlemény szerint az érintett verziók a Claude Code 2.1.91 és 2.1.196 közötti kiadásai. A Nemzeti Sebezhetőségi Adatbázis (National Vulnerability Database) WeChat-csatornáján közzétett figyelmeztetés a vállalatokat és a felhasználókat arra ösztönzi, hogy haladéktalanul vizsgálják át rendszereiket, távolítsák el a sebezhető verziókat vagy frissítsenek a legfrissebb, állításuk szerint már a kifogásolt kódrészletet nélkülöző kiadatra.
A kínai üzemeltetők emellett javasolják a fejlesztői eszközök külső hálózati hozzáférésének szigorú ellenőrzését és az adatforgalom felügyeletének megerősítését a kulcsfontosságú üzleti hálózatokon, hogy megelőzzék a bizalmas információk jogosulatlan kiszivárgását.
Vállalati lépések és Anthropic válasza
A Reuters korábbi beszámolója szerint a kínai Alibaba már megtiltotta alkalmazottainak a Claude Code munkahelyi használatát, miután a szoftver egyes funkciói olyan viselkedést mutattak, amelyek alkalmasak lehetnek Kínához köthető felhasználók azonosítására.
Az Anthropic a vádakra válaszolva elutasította, hogy a szóban forgó megoldás hátsó kapu lenne. A cég közlése szerint a kritizált kódrészlet valójában egy kísérleti jellegű, a visszaélések megelőzésére szolgáló védelmi mechanizmus. Az Anthropic hozzátette azt is, hogy a Claude szolgáltatásai hivatalosan nem érhetők el Kínában.
Miért fontos ez?
A helyzet több szempontból is releváns: egyrészt felhívja a figyelmet a fejlesztői eszközök és AI-alapú szolgáltatások biztonsági kockázataira, másrészt rávilágít azokra a hálózati kontrollokra és adatfelügyeleti gyakorlatokra, amelyeket a szervezeteknek érdemes alkalmazniuk. A pontos technikai részletek és a sebezhetőség működésének feltárása a tavalyi vagy idei nyilvános elemzések hiányában részben a gyártó vizsgálataira és a hatósági bejelentésekre támaszkodik.
A kínai hatóság és az Anthropic álláspontja közti eltérés miatt további vizsgálatok és esetleges frissítések várhatók, miközben a vállalatok döntései — például az eszköz korlátozása vagy eltávolítása — befolyásolhatják a Claude Code használatát a vállalati környezetben.
(A jelentés forrása: Reuters. A címlapkép illusztráció.)



