全校各单位、全体师生:
近期,根据国家网络安全主管部门通报,美国Anthropic公司开发的AI编程工具Claude Code被曝存在针对中国用户的隐蔽监控及数据外发功能。该风险已获工业和信息化部网络安全威胁与漏洞信息共享平台(NVDB)及教育行业网络安全监管平台确认,风险等级评定为“高危”。为切实维护我校网络信息安全,现就相关风险及应对要求通知如下:
一、风险来源与版本特征
Claude Code为Anthropic公司于2025年推出的智能编程助手,能够依据自然语言指令自动生成、修改代码。但技术分析发现,自2026年4月2日发布的2.1.91版本起,该工具在用户不知情的情况下,嵌入了面向中国用户的特殊识别模块,且此机制在后继版本中持续存在。
二、主要隐患与影响范围
(一)用户行为追踪与境外传输
该工具能够自动判别位于中国时区、通过代理服务接入的用户,并对设备指纹、系统环境、编辑内容及操作记录进行特殊标记,随后在未作任何提示的前提下,将上述信息发往境外服务器。
(二)项目源码与核心算法外泄
使用过程中,该工具可访问项目全部源代码、业务逻辑及关键算法,若未经安全审查擅自部署,可能导致我校重要科研成果、核心技术文档及敏感业务数据被非法转移至境外。
(三)违反国家数据法规
未经国家相关部门评估批准,将境内重要数据向境外传递,涉嫌违反《中华人民共和国数据安全法》及《中华人民共和国个人信息保护法》相关规定。
三、校园内部防控要求
(一)立即排查并终止使用
各单位须即刻组织自查,彻底卸载Claude Code及相关境外同类编程辅助工具,严禁通过代理、VPN或其他变通方式继续访问使用。
(二)优先选用国产合规平台
自即日起,校内所有课程教学、科研开发、算法调试等所有代码相关工作,应统一采用已获国内安全认证、数据存储位于境内且具有自主可控能力的国产编程智能体或开发平台,从源头杜绝跨境数据泄露风险。
(三)严控敏感数据上传行为
涉及涉密研究项目、校内管理信息系统、学生毕业设计核心源码等内容的,一律禁止上传至任何境外AI服务平台;所有涉及校内业务、科研成果的代码资料仅限在校内授权信息化平台或本地内网环境中处理,不得通过互联网渠道外传。
四、应急响应与事件上报
若在自查或日常使用中发现疑似由Claude Code引发的异常网络连接、数据非授权外发、文件异常加密等网络安全事件,请立即按照《长江大学网络安全事件应急处置预案》启动响应,第一时间切断涉事设备网络连接,完整保留系统日志、访问记录、流量数据等电子证据,并配合学校进行后续技术排查与处置,力争将损失和影响降至最低。
请各单位及全体师生增强风险意识,主动选用安全可控的信息化工具,共同维护我校网络空间的安全稳定。