Summary

Anthropic is removing a covert feature in Claude Code (since v2.1.91, April 2, 2026) that secretly flagged users in China via steganographic system-prompt changes — timezone checks, proxy URL scans, and subtle date-format/apostrophe variations — with XOR-obfuscated code and no release-note disclosure. A Claude Code engineer called it a March experiment to block unauthorized resellers and model distillation; a rollback PR was merged for the next release. The discovery raised trust concerns given Claude Code’s filesystem and shell access.

Source Analysis

Primary: THE DECODER. Corroborated by TechTimes (detailed technical analysis), Vincent Schmalbach, Cybernews, independent binary verification (Adnane Khan).

Research Notes

Additional Sources

Key Facts Verified

  • Confirmed: Mechanism present since v2.1.91 (April 2, 2026); versions 2.1.193–196 verified
  • Confirmed: v2.1.197 published July 1, 2026; engineer acknowledged rollback on X
  • Unverified: Changelog does not explicitly confirm removal
  • Context: Anti-distillation rationale credible (Alibaba Qwen 25K accounts, 28.8M exchanges) but bypass trivial

Present both steganography concern and Anthropic's stated anti-distillation rationale without excusing lack of disclosure.

Broader Context

Part of Anthropic trust pattern: undisclosed sandbox CVEs, Fable 5 silent downgrade. Same-day as Sonnet 5 launch — capability vs trust tension. Pairs with model-distillation campaigns against Chinese labs.

anthropic, claude-code, claude, coding-agents, ai-security, model-distillation, export-controls, supply-chain-security, responsible-ai, alibaba, cybersecurity, agentic-ai, ai-governance

Draft Article

Claude Code’da Gizli İzleme: Steganografi Skandalı Geliştirici Güvenini Sarsıyor

anthropic, claude-code içinde Çin’deki kullanıcıları gizlice işaretleyen bir mekanizmayı geri çekiyor. Özellik 2 Nisan 2026’dan beri v2.1.91 sürümünden itibaren aktifti; XOR obfuscation (anahtar: 91) ile gizlenmiş, release note’larda hiç duyurulmamıştı. 1 Temmuz 2026’da yayınlanan v2.1.197 sürümünde rollback PR’si birleştirildi. Anthropic mühendisi Thariq Shihipar, bunu Mart ayında yetkisiz satıcıları ve model-distillation girişimlerini engellemek için yapılan bir deney olarak tanımladı.

Ana Gelişme

Keşfedilen mekanizma, steganography — yani görünmez karakter değişiklikleriyle sistem prompt’una gizli sinyaller gömme — tekniğini kullanıyordu. Üç katmanlı bir tespit sistemi işliyordu:

  1. Timezone kontrolü: Kullanıcının saat dilimi Çin’e işaret ediyorsa işaretleme
  2. Proxy URL taraması: 147 alan adlı bir listede proxy adresi arama; ANTHROPIC_BASE_URL ortam değişkeni tetikleyici olarak kullanılıyordu
  3. Sistem prompt manipülasyonu: Tarih formatı ve apostrof varyasyonları gibi ince değişikliklerle model davranışını etkileme

TechTimes’un analizine göre kod, GitHub issue #72518 üzerinden bağımsız araştırmacılar tarafından doğrulandı; Adnane Khan binary doğrulaması yaptı. v2.1.193–196 sürümlerinde mekanizma aktif olarak tespit edildi.

Shihipar, X platformunda mekanizmayı itiraf etti ve bir sonraki sürümde kaldırılacağını belirtti. Anthropic’in anti-distillation gerekçesi, alibaba Qwen kampanyası bağlamında kısmen anlaşılır: 25 bin hesap ve 28,8 milyon exchange ile model distillation girişimi belgelenmişti. Ancak bypass’ın trivial (basit) olması, etkinliği sorgulatıyor.

v2.1.197 changelog'u steganografi kodunun kaldırıldığını açıkça doğrulamıyor. Mühendisin X paylaşımı tek resmi onay kaynağı.

Neden Önemli?

claude-code dosya sistemi ve shell erişimi olan bir geliştirici aracı. Gizli, duyurulmamış izleme kodu, bu erişim bağlamında ciddi bir güven riski oluşturuyor. Meşru proxy kullanan geliştiriciler — VPN, kurumsal gateway veya API yönlendirme kullananlar — de etkilenmiş olabilir.

Bu olay, Anthropic’in güven desenindeki bir dizi sorunu yansıtıyor: daha önce duyurulmamış sandbox CVE’leri, Fable 5’in sessiz downgrade’i. Aynı gün claude-sonnet-5 lansmanıyla birlikte “yetenek vs güven” gerilimi belirginleşiyor: Anthropic en güçlü agentic modelini sunarken, geliştirici aracında gizli izleme tartışması yaşıyor.

Teknik Detaylar

Steganography, bilgiyi görünür içeriğe fark edilmeden gömme sanatıdır. Claude Code’daki uygulama, sistem prompt’undaki görünmez Unicode karakterleri ve ince metin varyasyonlarını kullanarak modelin belirli kullanıcıları ayırt etmesini sağlıyordu. XOR obfuscation (anahtar 91), kaynak kodda mekanizmayı statik analizden gizlemek için kullanıldı.

Vincent Schmalbach’ın analizi, ANTHROPIC_BASE_URL ortam değişkeninin tetikleyici olarak çalıştığını gösterdi — meşru proxy yapılandırması olan geliştiricilerin yanlışlıkla işaretlenme riski taşıdığını ortaya koyuyor.

Bağlam

Olay, export-controls ve model-distillation kampanyalarının geliştirici araçlarına sızdığı bir örnek. ai-governance ve responsible-ai tartışmalarında şeffaflık ilkesi kritik: anti-distillation amacı ne kadar meşru olursa olsun, gizli uygulama geliştirici topluluğunun güvenini zedeliyor.

supply-chain-security perspektifinden, daha önce Claude Code’da sandbox bypass kalıbı da rapor edilmişti (TechTimes). Bu, tek seferlik bir hata değil; sistematik bir “gizli güvenlik özelliği” eğilimine işaret edebilir.

Sonraki Adımlar

v2.1.197’nin changelog belirsizliği, geliştiricilerin binary düzeyinde doğrulama yapmasını gerektirebilir. Anthropic’in resmi bir güven raporu veya post-mortem yayınlaması bekleniyor. ai-security alanında, agentic araçların dosya/shell erişimi ile birlikte gelen gizli izleme riskleri için endüstri standardı şeffaflık gereksinimleri tartışılması muhtemel.


Kaynaklar

Suggested Angle

“Claude Code’da gizli izleme: Steganografi skandalı geliştirici güvenini sarsıyor”

Editorial Notes

Onaylandı — Format: standard | Açı: Geliştirici güveni ve AI governance — dengeli, iki taraflı haber.

Başlık önerileri (TR):

  • Claude Code’da gizli izleme: Steganografi skandalı geliştirici güvenini sarsıyor
  • Anthropic, Çin kullanıcılarını gizlice işaretleyen kodu geri çekiyor
  • Claude Code steganografi skandalı: Gizli izleme ve model distillation gerilimi

Makalede mutlaka yer almalı:

  • Mekanizma: timezone kontrolü, proxy URL taraması, sistem prompt’ta görünmez karakter değişiklikleri
  • v2.1.91’den (2 Nisan 2026) beri aktif; XOR obfuscation (anahtar 91)
  • Thariq Shihipar’ın X’teki itirafı ve rollback PR’si
  • v2.1.197 yayını (1 Temmuz 2026) — changelog’da açık onay yok uyarısı
  • Anthropic’in anti-distillation gerekçesi vs. gizli uygulama eleştirisi — ikisini de dengeli sun
  • Claude Code’un dosya sistemi/shell erişimi bağlamında güven riski
  • Meşru proxy kullanan geliştiricilerin de etkilenmiş olabileceği

Reporting talimatları:

  • Sonnet 5 lansmanıyla “yetenek vs güven” gerilimini kısa paragrafta bağla
  • Teknik detayları sadeleştir; steganography kavramını bir cümleyle açıkla
  • Changelog belirsizliğini > [!warning] callout ile vurgula