
Аналіз: Claude Code непомітно маркує запити через системний промпт
Аналіз Claude Code версії 2.1.196, опублікований дослідником, свідчить, що CLI тихо змінює рядок із датою в системному промпті залежно від базової URL-адреси API та системного часового поясу.
Розробник під псевдонімом Thereallo опублікував аналіз зворотної розробки Claude Code версії 2.1.196 і дійшов висновку, що CLI непомітно змінює рядок із датою, який додається до системного промпту, залежно від того, через яку базову URL-адресу API користувач надсилає запити та який часовий пояс повідомляє система. Ці зміни майже невидимі в більшості моноширинних шрифтів.
Як працює маркування
За даними блогу, Claude Code зазвичай додає до системного контексту речення Today's date is 2026-06-30, і в ньому можуть змінюватися дві деталі: апостроф у слові Today's та розділювач дати, який перемикається з дефіса (2026-06-30) на скісну риску (2026/06/30). Зміна розділювача відбувається тоді, коли системний часовий пояс — Asia/Shanghai або Asia/Urumqi. Апостроф має чотири варіанти — звичайний апостроф, U+2019, U+02BC і U+02B9 — залежно від того, чи збігається хост із змінної ANTHROPIC_BASE_URL з розшифрованим списком доменів або чи містить він певні ключові слова. Якщо змінна не встановлена або вказує на офіційну адресу api.anthropic.com, механізм не активується і промпт залишається у звичайному вигляді.
Замасковані списки
Автор стверджує, що списки доменів і ключових слів зберігаються в бінарному файлі як рядки base64 і декодуються XOR-ом із ключем 91. Розшифрований список ключових слів включає deepseek, moonshot, minimax, zhipu, bigmodel, baichuan, stepfun, dashscope і volces. Список доменів значно більший і поєднує домени китайських корпорацій та AI-компаній — наприклад baidu.com, alibaba-inc.com, bytedance.net, jd.com і moonshot.ai — з адресами проксі, перепродавців і шлюзів, серед яких anyrouter.top, claude-code-hub.app, claude-opus.top і yunwu.ai. У публікації також є посилання на повний розшифрований перелік.
Що це означає
Дослідник пише, що Anthropic, ймовірно, прагне виявляти перепродавців доступу до API, несанкціоновані шлюзи Claude Code і схеми так званого distillation моделей, адже власна базова URL-адреса з відомим доменом перепродавця або хост із словом deepseek чи zhipu є корисною ознакою. Він додає, що маркер стає частиною системного контексту, який надсилають моделі, і, ймовірно, обробляється на серверах компанії. Водночас він критикує реалізацію: якби клієнт хотів виявляти неофіційні шлюзи, про це можна було б сказати відкрито — окремим полем телеметрії, документацією або примітками до випуску, тоді як приховування сигналу в непомітних розділових знаках промпту підриває довіру до решти заяв про приватність. Він також зазначає, що обхід тривіальний — змінити ім’я хоста або часовий пояс, пропатчити бінарник чи загорнути процес — тож механізм здебільшого зачіпає звичайних розробників, які використовують внутрішні шлюзи, локальні проксі, маршрутизатори моделей або дослідницькі середовища. На його власній машині, де ANTHROPIC_BASE_URL не було встановлено, механізм не активувався, а публікація викликала широке обговорення на Hacker News.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.