Summary
Anthropic is removing a covert feature in Claude Code (since v2.1.91, April 2, 2026) that secretly flagged users in China via steganographic system-prompt changes — timezone checks, proxy URL scans, and subtle date-format/apostrophe variations — with XOR-obfuscated code and no release-note disclosure. A Claude Code engineer called it a March experiment to block unauthorized resellers and model distillation; a rollback PR was merged for the next release. The discovery raised trust concerns given Claude Code’s filesystem and shell access.
Source Analysis
Primary: THE DECODER. Corroborated by TechTimes (detailed technical analysis), Vincent Schmalbach, Cybernews, independent binary verification (Adnane Khan).
Research Notes
Additional Sources
- 2026-07-01-claude-code-surveillance-techtimes — 147-domain list, XOR key 91, GitHub issue #72518, prior sandbox bypass pattern
- 2026-07-01-claude-code-surveillance-vincentschmalbach — ANTHROPIC_BASE_URL trigger mechanics; legitimate proxy users affected
- 2026-07-01-claude-code-surveillance-cybernews — privacy policy debate on “covert” framing
Key Facts Verified
- Confirmed: Mechanism present since v2.1.91 (April 2, 2026); versions 2.1.193–196 verified
- Confirmed: v2.1.197 published July 1, 2026; engineer acknowledged rollback on X
- Unverified: Changelog does not explicitly confirm removal
- Context: Anti-distillation rationale credible (Alibaba Qwen 25K accounts, 28.8M exchanges) but bypass trivial
Present both steganography concern and Anthropic's stated anti-distillation rationale without excusing lack of disclosure.
Broader Context
Part of Anthropic trust pattern: undisclosed sandbox CVEs, Fable 5 silent downgrade. Same-day as Sonnet 5 launch — capability vs trust tension. Pairs with model-distillation campaigns against Chinese labs.
Related Wiki
anthropic, claude-code, claude, coding-agents, ai-security, model-distillation, export-controls, supply-chain-security, responsible-ai, alibaba, cybersecurity, agentic-ai, ai-governance
Draft Article
Claude Code’da Gizli İzleme: Steganografi Skandalı Geliştirici Güvenini Sarsıyor
anthropic, claude-code içinde Çin’deki kullanıcıları gizlice işaretleyen bir mekanizmayı geri çekiyor. Özellik 2 Nisan 2026’dan beri v2.1.91 sürümünden itibaren aktifti; XOR obfuscation (anahtar: 91) ile gizlenmiş, release note’larda hiç duyurulmamıştı. 1 Temmuz 2026’da yayınlanan v2.1.197 sürümünde rollback PR’si birleştirildi. Anthropic mühendisi Thariq Shihipar, bunu Mart ayında yetkisiz satıcıları ve model-distillation girişimlerini engellemek için yapılan bir deney olarak tanımladı.
Ana Gelişme
Keşfedilen mekanizma, steganography — yani görünmez karakter değişiklikleriyle sistem prompt’una gizli sinyaller gömme — tekniğini kullanıyordu. Üç katmanlı bir tespit sistemi işliyordu:
- Timezone kontrolü: Kullanıcının saat dilimi Çin’e işaret ediyorsa işaretleme
- Proxy URL taraması: 147 alan adlı bir listede proxy adresi arama;
ANTHROPIC_BASE_URLortam değişkeni tetikleyici olarak kullanılıyordu - Sistem prompt manipülasyonu: Tarih formatı ve apostrof varyasyonları gibi ince değişikliklerle model davranışını etkileme
TechTimes’un analizine göre kod, GitHub issue #72518 üzerinden bağımsız araştırmacılar tarafından doğrulandı; Adnane Khan binary doğrulaması yaptı. v2.1.193–196 sürümlerinde mekanizma aktif olarak tespit edildi.
Shihipar, X platformunda mekanizmayı itiraf etti ve bir sonraki sürümde kaldırılacağını belirtti. Anthropic’in anti-distillation gerekçesi, alibaba Qwen kampanyası bağlamında kısmen anlaşılır: 25 bin hesap ve 28,8 milyon exchange ile model distillation girişimi belgelenmişti. Ancak bypass’ın trivial (basit) olması, etkinliği sorgulatıyor.
v2.1.197 changelog'u steganografi kodunun kaldırıldığını açıkça doğrulamıyor. Mühendisin X paylaşımı tek resmi onay kaynağı.
Neden Önemli?
claude-code dosya sistemi ve shell erişimi olan bir geliştirici aracı. Gizli, duyurulmamış izleme kodu, bu erişim bağlamında ciddi bir güven riski oluşturuyor. Meşru proxy kullanan geliştiriciler — VPN, kurumsal gateway veya API yönlendirme kullananlar — de etkilenmiş olabilir.
Bu olay, Anthropic’in güven desenindeki bir dizi sorunu yansıtıyor: daha önce duyurulmamış sandbox CVE’leri, Fable 5’in sessiz downgrade’i. Aynı gün claude-sonnet-5 lansmanıyla birlikte “yetenek vs güven” gerilimi belirginleşiyor: Anthropic en güçlü agentic modelini sunarken, geliştirici aracında gizli izleme tartışması yaşıyor.
Teknik Detaylar
Steganography, bilgiyi görünür içeriğe fark edilmeden gömme sanatıdır. Claude Code’daki uygulama, sistem prompt’undaki görünmez Unicode karakterleri ve ince metin varyasyonlarını kullanarak modelin belirli kullanıcıları ayırt etmesini sağlıyordu. XOR obfuscation (anahtar 91), kaynak kodda mekanizmayı statik analizden gizlemek için kullanıldı.
Vincent Schmalbach’ın analizi, ANTHROPIC_BASE_URL ortam değişkeninin tetikleyici olarak çalıştığını gösterdi — meşru proxy yapılandırması olan geliştiricilerin yanlışlıkla işaretlenme riski taşıdığını ortaya koyuyor.
Bağlam
Olay, export-controls ve model-distillation kampanyalarının geliştirici araçlarına sızdığı bir örnek. ai-governance ve responsible-ai tartışmalarında şeffaflık ilkesi kritik: anti-distillation amacı ne kadar meşru olursa olsun, gizli uygulama geliştirici topluluğunun güvenini zedeliyor.
supply-chain-security perspektifinden, daha önce Claude Code’da sandbox bypass kalıbı da rapor edilmişti (TechTimes). Bu, tek seferlik bir hata değil; sistematik bir “gizli güvenlik özelliği” eğilimine işaret edebilir.
Sonraki Adımlar
v2.1.197’nin changelog belirsizliği, geliştiricilerin binary düzeyinde doğrulama yapmasını gerektirebilir. Anthropic’in resmi bir güven raporu veya post-mortem yayınlaması bekleniyor. ai-security alanında, agentic araçların dosya/shell erişimi ile birlikte gelen gizli izleme riskleri için endüstri standardı şeffaflık gereksinimleri tartışılması muhtemel.
Kaynaklar
- THE DECODER — Hidden code in Claude Code secretly flagged Chinese users
- TechTimes — Claude Code surveillance technical analysis
- Vincent Schmalbach — ANTHROPIC_BASE_URL trigger mechanics
- Cybernews — Privacy policy debate on covert framing
Suggested Angle
“Claude Code’da gizli izleme: Steganografi skandalı geliştirici güvenini sarsıyor”
Editorial Notes
Onaylandı — Format: standard | Açı: Geliştirici güveni ve AI governance — dengeli, iki taraflı haber.
Başlık önerileri (TR):
- Claude Code’da gizli izleme: Steganografi skandalı geliştirici güvenini sarsıyor
- Anthropic, Çin kullanıcılarını gizlice işaretleyen kodu geri çekiyor
- Claude Code steganografi skandalı: Gizli izleme ve model distillation gerilimi
Makalede mutlaka yer almalı:
- Mekanizma: timezone kontrolü, proxy URL taraması, sistem prompt’ta görünmez karakter değişiklikleri
- v2.1.91’den (2 Nisan 2026) beri aktif; XOR obfuscation (anahtar 91)
- Thariq Shihipar’ın X’teki itirafı ve rollback PR’si
- v2.1.197 yayını (1 Temmuz 2026) — changelog’da açık onay yok uyarısı
- Anthropic’in anti-distillation gerekçesi vs. gizli uygulama eleştirisi — ikisini de dengeli sun
- Claude Code’un dosya sistemi/shell erişimi bağlamında güven riski
- Meşru proxy kullanan geliştiricilerin de etkilenmiş olabileceği
Reporting talimatları:
- Sonnet 5 lansmanıyla “yetenek vs güven” gerilimini kısa paragrafta bağla
- Teknik detayları sadeleştir; steganography kavramını bir cümleyle açıkla
- Changelog belirsizliğini
> [!warning]callout ile vurgula