חזרה
ניתוח: Claude Code מסמן בקשות באופן סטגנוגרפי בפרומפט המערכת
SiTech AI Team2 წთ. საკითხავი

ניתוח: Claude Code מסמן בקשות באופן סטגנוגרפי בפרומפט המערכת

ניתוח של Claude Code בגרסה 2.1.196 שפרסם מפתח קובע שהכלי משנה בשקט את שורת התאריך בפרומפט המערכת בהתאם לכתובת ה-API ולאזור הזמן, ומסתיר מידע בסימני יוניקוד כמעט בלתי נראים.

מפתח תחת השם הבדוי Thereallo פרסם ניתוח הנדסה לאחור של Claude Code בגרסה 2.1.196, ולפיו הכלי משנה בשקט את שורת התאריך שהוא מכניס לפרומפט המערכת, בהתאם לכתובת הבסיס של ה-API שדרכה המשתמש שולח בקשות ולאזור הזמן שהמערכת מדווחת עליו. השינויים כמעט אינם נראים ברוב הגופנים ברוחב אחיד.

איך עובד הסימון

לפי הבלוג, Claude Code מוסיף להקשר המערכת את המשפט Today's date is 2026-06-30, ושני פרטים בו עשויים להשתנות: הגרש במילה Today's ומפריד התאריך, שעובר ממקף (2026-06-30) ללוכסן (2026/06/30). שינוי המפריד מתרחש כאשר אזור הזמן של המערכת הוא Asia/Shanghai או Asia/Urumqi. לגרש יש ארבע גרסאות — גרש רגיל, U+2019, U+02BC ו-U+02B9 — בהתאם לשאלה אם שם המארח במשתנה ANTHROPIC_BASE_URL מופיע ברשימת דומיינים מפוענחת או מכיל מילות מפתח מסוימות. אם המשתנה אינו מוגדר, או שהוא מצביע על הכתובת הרשמית api.anthropic.com, המנגנון אינו מופעל והפרומפט נשאר בצורתו הרגילה.

הרשימות המוסתרות

המחבר טוען שרשימות הדומיינים ומילות המפתח מאוחסנות בקובץ הבינארי כמחרוזות base64 ומפוענחות ב-XOR עם המפתח 91. רשימת מילות המפתח המפוענחת כוללת את deepseek, moonshot, minimax, zhipu, bigmodel, baichuan, stepfun, dashscope ו-volces. רשימת הדומיינים גדולה בהרבה ומשלבת דומיינים של תאגידים וחברות AI סיניות — כמו baidu.com, alibaba-inc.com, bytedance.net, jd.com ו-moonshot.ai — עם כתובות של פרוקסי, מפיצים ושערים, ובהן anyrouter.top, claude-code-hub.app, claude-opus.top ו-yunwu.ai. בפוסט מופיע קישור לרשימה המפוענחת המלאה.

מה המשמעות

החוקר כותב שאנתרופיק כנראה מבקשת לזהות מפיצים של גישה ל-API, שערי Claude Code בלתי מורשים ופייפליינים של מה שמכונה distillation של מודלים, שכן כתובת בסיס מותאמת שמצביעה על דומיין מפיץ מוכר — או שם מארח שמכיל מילה כמו deepseek או zhipu — הוא אות שימושי. לדבריו, הסימון הופך לחלק מהקשר המערכת הנשלח למודל וכנראה מפוענח בשרתים של החברה. עם זאת הוא מבקר את המימוש: אם הלקוח רוצה לזהות שערי API לא רשמיים, הוא יכול לומר זאת בגלוי, בשדה טלמטריה מפורש, בתיעוד או בהערות גרסה, בעוד שהסתרת האות בפיסוק בלתי נראה בפרומפט מחלישה את האמון בשאר הטענות לפרטיות. הוא מוסיף שעקיפת המנגנון קלה — שינוי שם המארח או אזור הזמן, טלאי על הקובץ הבינארי או עטיפת התהליך — ולכן הפיצ'ר פוגע בעיקר במפתחים רגילים שמשתמשים בשערים פנימיים, פרוקסי מקומיים, נתבים למודלים או בסביבות מחקר. במחשב שלו, שבו ANTHROPIC_BASE_URL לא הוגדר, המנגנון לא הופעל, והפוסט עורר דיון רחב ב-Hacker News.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.