中国当局、Claude Codeの特定バージョンに「バックドア」警告

中国の国家脆弱性データベース(CNVDB)は、WeChatおよび公式声明を通じて、Claude Codeに組み込まれた「監視メカニズム」がユーザーの位置情報や識別情報を収集し、無断でリモートサーバーへ転送していると主張しました。対象となるのはバージョン2.1.91(4月2日)から2.1.196(6月29日)までで、CNVDBは次のように呼びかけています(出典)。

「関係機関・ユーザーは直ちに包括的な調査を実施することが推奨される」(CNVDB)

具体的には、該当バージョンがインストールされた開発端末の即時アンインストールまたは最新版へのアップグレード、コア業務ネットワーク内の開発ツールに対するアクセス権限・通信監視の強化を求める内容です。

正体は「モデル蒸留」を防ぐための実験的な仕組み

これはかなり衝撃的な見出しですが、実態はやや異なるようです。Claude Codeのエンジニアであるthariq Shihipar氏は、この仕組みについて次のように説明しています。

  • 3月に開始した実験的な取り組みで、モデル蒸留(他社AIが自社モデルの出力を学習データとして使い、性能を向上させる手法)への対策が目的だった
  • 「チームはその後さらに強力な対策を導入しており、この仕組み自体はしばらく前に撤去する予定だった」とコメント
  • 実際にこの秘匿的な仕組み(ステガノグラフィー的手法)は、7月1日リリースのバージョン2.1.198で既に削除済み

Anthropicは本件についてThe Registerからの取材に対し正式な回答をしておらず、利用規約への開示有無についてもShihipar氏の声明を紹介するにとどめています(出典)。この対応の曖昧さは、正直なところあまり褒められたものではないと感じます。

背景にはAnthropicと中国テック企業の摩擦も

今回の一件は単発の出来事ではなく、AnthropicとChina系企業との緊張関係の延長線上にあるようです。

  • Anthropicはアリババが自社モデル改善のためにClaudeの出力を利用していると主張し、米上院議員宛の書簡では「これまでで最大規模の攻撃」と表現したと報じられている
  • 南華早報(South China Morning Post)の報道によれば、アリババは中国系ユーザーの特定に使われる懸念を理由に、社内でのClaude利用を禁止した

こうした背景を踏まえると、今回の「バックドア」報道も技術的な事実だけでなく、米中間のAI覇権を巡る駆け引きの一部として捉える必要がありそうです。

開発者としては、Claude Codeのようなツールが裏側でどのような通信を行っているか、アップデート内容を都度確認する習慣を持っておきたいと改めて感じます。