工信部警示Claude Code安全後門隱患,從阿里禁用看AI安全!

工業和信息化部網絡安全威脅和漏洞信息共享平台監測發現,美國Anthropic公司開發的AI編程工具Claude Code(版本2.1.912.1.196)存在嚴重安全後門隱患。該工具內置監控機制會在未經用戶同意的情況下向遠程服務器回傳地域及身份標識等敏感信息。建議相關單位及用戶立即排查,將受影響版本卸載或升級至清除後門代碼的最新安全版本,同時加強核心業務網段內開發工具的外聯權限管控與流量監測。 

ETF投資工具可關註:562030

熱點追蹤:從阿里禁用看AI供應鏈安全

頭部企業一刀切禁用,防範數據泄露

此次事件並非孤立的安全事故,而是反映了大模型開發工具在供應鏈安全層面的潛在風險。據報導,阿里巴巴內部經綜合評估後,已將存在植入後門風險的Claude Code列入高風險軟件名單,並自710起全面禁止內部員工在辦公環境使用,轉而推薦使用Qoder作為替代方案。這一舉措表明,頭部科技企業已開始對存在高危安全漏洞的AI編程助手採取嚴厲的禁用策略,以防範敏感數據泄露。 

AI技術雙刃劍:從輔助工具到攻擊向量

AI工具在提升效率的同時,其網絡安全邊界日益模糊。Google近期報告指出,已首次發現網絡攻擊者利用AI技術開發零日漏洞攻擊工具。雖然Anthropic此前曾對主力模型進行削弱以增強防禦能力,但第三方工具或特定版本仍可能成為攻擊入口,這警示了AI代碼生成與修改可能帶來的新型攻擊向量。 

監管加速:從被動防禦轉向主動管控

監管層面正加速完善AI供應鏈安全機制。國家金融監督管理總局明確要求金融機構建立對人工智能模型及技術工具的供應鏈安全合規管理機制,防範供應鏈投毒。工信部此次提示,旨在推動企業從被動防禦轉向主動管控,通過限制開發工具權限和加強流量監測,構建更安全的AI應用生態。 

熱點解讀:AI Agent範式轉移與安全警鍾

Claude Code美國Anthropic公司開發,憑藉強大的長文本理解與複雜推理能力,其編程表現已超越傳統Copilot,正推動軟件開發從被動工具向自主Agent範式轉移。然而,該工具在2.1.912.1.196版本中內置的監控機制,反映出AI模型在追求效率時對隱私保護的潛在忽視。這一事件與OpenClaw因配置不當引發數據泄露的風險異曲同工,凸顯了統籌人工智能發展與安全的緊迫性。 

政府工作報告已連續三年部署人工智能+”,並首次提出打造智能經濟新形態,同時強調構建人工智能治理框架。因此,行業應重點關注數據隱私安全防護能力的提升,建議用戶立即排查並升級版本,同時加強核心網段的外聯管控。 

投資邏輯:發展與安全並重,利好AI治理及網絡安全

Claude Code的安全事件顯著強化了發展與安全並重的產業邏輯,為AI治理及網絡安全板塊帶來強勁利好。 

  • 政策端:政府工作報告連續三年部署人工智能+”並首次提出打造智能經濟新形態,明確將人工智能治理寫入報告,凸顯數據隱私安全的重要性。
  • 產業端:隨著OpenClawAI智能體爆火及Claude Code的快速普及,算力需求持續高景氣,同時頭部企業如阿里全面禁用存在隱患工具,標誌著供應鏈安全管控升級,加速國產替代進程。
  • 監管層面:國家金融監督管理總局及工信部相繼出台措施,促使金融機構及政企建立嚴格的AI供應鏈安全合規機制。

這一系列舉措將極大提升市場對於AI安全、數據隱私防護及國產可控AI工具的迫切需求,利好網絡安全國產算力芯片及自主軟件生態建設。建議重點關注具備核心安全技術與自主可控能力的優質標的,把握AI產業規範化發展下的結構性投資機會。 

佈局工具方面,信創ETF華寶(562030)及其聯接基金(A類:024050、C類:024051被動跟蹤的中證信創指數,聚焦信息技術自主可控領域,覆蓋基礎硬件、基礎軟件、應用軟件、信息安全、外部設備等信創產業鏈核心環節。權重股囊括存儲芯片(佰維存儲、江波龍)、國產算力(海光信息、中科曙光)AI應用(恒生電子、金山辦公、三六零)龍頭,“2+8+N政策影響,相關軟硬件訂單有望加速落地