Biztonság

Kína hátsókapu-gyanúval vádolja az Anthropic Claude Code eszközét

A kínai ipari minisztérium kiberbiztonsági platformja szerdán figyelmeztetett arra, hogy úgynevezett „hátsó kaput” azonosítottak az Anthropic által fejlesztett Claude Code kódolóeszközben.

Kína hátsókapu-gyanúval vádolja az Anthropic Claude Code eszközét

A kínai ipari minisztérium kiberbiztonsági platformja szerdán figyelmeztetett arra, hogy súlyos biztonsági kockázatot jelentő, úgynevezett „hátsó kaput” (backdoor) azonosítottak az Anthropic által fejlesztett kódolóeszközben, a Claude Code-ban. A kínai hatóság állítása szerint a szoftver egy beépített megfigyelő funkciót tartalmaz, amely a felhasználók hozzájárulása nélkül is képes érzékeny adatokat továbbítani.

A közlemény szerint az érintett verziók a Claude Code 2.1.91 és 2.1.196 közötti kiadásai. A Nemzeti Sebezhetőségi Adatbázis (National Vulnerability Database) WeChat-csatornáján közzétett figyelmeztetés a vállalatokat és a felhasználókat arra ösztönzi, hogy haladéktalanul vizsgálják át rendszereiket, távolítsák el a sebezhető verziókat vagy frissítsenek a legfrissebb, állításuk szerint már a kifogásolt kódrészletet nélkülöző kiadatra.

A kínai üzemeltetők emellett javasolják a fejlesztői eszközök külső hálózati hozzáférésének szigorú ellenőrzését és az adatforgalom felügyeletének megerősítését a kulcsfontosságú üzleti hálózatokon, hogy megelőzzék a bizalmas információk jogosulatlan kiszivárgását.

Vállalati lépések és Anthropic válasza

A Reuters korábbi beszámolója szerint a kínai Alibaba már megtiltotta alkalmazottainak a Claude Code munkahelyi használatát, miután a szoftver egyes funkciói olyan viselkedést mutattak, amelyek alkalmasak lehetnek Kínához köthető felhasználók azonosítására.

Az Anthropic a vádakra válaszolva elutasította, hogy a szóban forgó megoldás hátsó kapu lenne. A cég közlése szerint a kritizált kódrészlet valójában egy kísérleti jellegű, a visszaélések megelőzésére szolgáló védelmi mechanizmus. Az Anthropic hozzátette azt is, hogy a Claude szolgáltatásai hivatalosan nem érhetők el Kínában.

Miért fontos ez?

A helyzet több szempontból is releváns: egyrészt felhívja a figyelmet a fejlesztői eszközök és AI-alapú szolgáltatások biztonsági kockázataira, másrészt rávilágít azokra a hálózati kontrollokra és adatfelügyeleti gyakorlatokra, amelyeket a szervezeteknek érdemes alkalmazniuk. A pontos technikai részletek és a sebezhetőség működésének feltárása a tavalyi vagy idei nyilvános elemzések hiányában részben a gyártó vizsgálataira és a hatósági bejelentésekre támaszkodik.

A kínai hatóság és az Anthropic álláspontja közti eltérés miatt további vizsgálatok és esetleges frissítések várhatók, miközben a vállalatok döntései — például az eszköz korlátozása vagy eltávolítása — befolyásolhatják a Claude Code használatát a vállalati környezetben.

(A jelentés forrása: Reuters. A címlapkép illusztráció.)