据知情人士透露,中国科技巨头阿里巴巴计划在内部全面禁用Anthropic公司推出的AI编程助手Claude Code,理由是评估发现该工具存在潜在的后门风险,可能对企业的代码安全与数据隐私构成威胁。
这一消息在科技圈引发广泛关注。Claude Code是Anthropic于2024年发布的AI编程助手,基于其Claude系列大模型,可辅助开发者完成代码生成、调试与重构等任务,在全球开发者社区拥有一定用户基础。然而,在阿里巴巴内部的安全审查中,该工具被认为存在安全隐患。
“安全团队在测试中发现,Claude Code在特定场景下可能将用户的代码片段及其上下文发送至境外服务器,且数据传输路径与频率存在不可解释的异常。” 一名接近阿里巴巴安全部门的知情人士对记者表示,“虽然没有直接证据表明存在主动窃取行为,但这种不可控的‘黑盒’机制在金融级、保密级项目中是不可接受的,因此公司决定禁止在工作场景中使用。”
多位消息人士进一步指出,阿里内部已将Claude Code列入“高风险工具清单”,要求所有员工在办公电脑上卸载相关插件,并禁止通过企业网络访问Claude Code服务。对于因项目开发确需使用AI辅助的团队,公司将推荐采用自有AI编程助手“通义灵码”或经过安全沙箱处理的合规版本。
阿里巴巴方面截至发稿时尚未就此消息正式回应。 但据内部人士透露,公司最近正密集开展AI工具安全评估专项工作,重点排查由境外公司提供的AI开发工具在数据跨境传输、权限滥用及模型后门植入等方面的风险。Claude Code的安全争议只是其中一个缩影。
“后门”一词在技术领域通常指软件中刻意设计的隐蔽接入点,可使未授权方绕过正常认证机制获取系统控制权或窃取数据。 网络安全专家、奇安信威胁情报中心负责人汪列军分析指出:“对于AI编程助手而言,‘后门’不仅可能存在于网络通信层面,还可能内嵌在模型本身——例如通过特定触发词激活提示泄漏,或通过推理过程将用户代码嵌入模型参数中,以不易察觉的方式外传。这给企业的数据安全治理带来了全新挑战。”
事实上,全球范围内的企业对于AI编程工具的信任问题并非孤例。2024年以来,包括三星、苹果在内的多家跨国企业也曾严格限制或禁止员工使用ChatGPT、Copilot等外部AI工具,核心顾虑同样集中在代码泄露与数据主权。而对中国企业而言,受《数据安全法》《个人信息保护法》及跨境数据传输监管政策约束,对境外AI工具的态度更为谨慎。
阿里巴巴此举也被视为国内科技大厂自主可控战略的一个缩影。 当前,阿里云正在大力推广其自研的“通义灵码”AI编程助手,该工具基于阿里通义系列大模型,支持代码补全、智能问答、单元测试生成等功能,并已适配内部开发环境。一位阿里云的内部开发者透露:“灵码已经覆盖了公司绝大部分Java和Python项目的开发流程,目前使用体验和效率不输Claude Code,而且数据完全留存在国内,安全可控。”
当然,也有业内人士指出,单纯封闭外部工具并不能根治安全风险,关键在于构建常态化的AI工具评估与审计机制。“企业员工私下使用未备案AI工具的风险可能比明面上的禁令更大。” 一名不愿具名的安全研究员表示,“更好的做法是建立‘白名单’机制,允许经过安全加固的AI工具在受控环境下使用,同时配合行为审计与异常告警。”
随着AI编程助手日益普及,如何平衡开发效率与数据安全,已成为所有科技企业必须直面的课题。阿里巴巴此举或将引发行业连锁反应,更多公司可能重新审视其AI工具使用政策,尤其是在涉及核心代码与商业机密的场景中。Claude Code在阿里被禁,或许只是一个开始。