China Warns of Backdoors in Claude Code, Urges Caution

개요

Claude Code는 실제 코드를 작성하고 복잡한 리팩토링을 수행하는 유능한 코딩 도구이지만, 2026년 4월부터 6월까지 출시된 버전에 사용자의 동의 없이 위치, 신원, 시간대, 작업 도메인 등의 민감한 정보를 원격 서버로 전송하는 숨겨진 모니터링 메커니즘이 포함되어 논란이 되었습니다.

주요 내용

* Claude Code는 다중 파일 diff를 처리하고 프로젝트 전반에 걸친 장기 리팩토링을 지원하는 실질적인 코딩 기능을 제공합니다.
* 2026년 4월부터 6월까지 출시된 Claude Code 버전에는 사용자의 위치, 신원, 시간대 및 작업 중인 도메인 정보를 원격 서버로 전송하는 모니터링 기능이 포함되었습니다.
* 이 모니터링 메커니즘은 회색 시장 재판매업자를 통한 무단 액세스를 방지하고 모델 증류(distillation)를 막기 위한 실험의 일환으로 Anthropic이 구현한 것으로 확인되었습니다.
* 중국 국가 취약점 데이터베이스(NVDB)는 이 문제를 "심각한 위협"으로 규정하고 사용자들에게 Claude Code를 제거하거나 최신 버전으로 업데이트할 것을 권고했습니다.
* Anthropic은 해당 메커니즘이 실험적이었으며 곧 롤백될 것이라고 밝혔지만, 추적 기능은 향후 Claude Code에 직접 통합될 것이라고 언급했습니다.
* 이 사건은 AI 에이전트가 개발 워크플로우에 필수적인 요소가 되었을 때 발생할 수 있는 신뢰 문제와 투명성의 중요성을 강조합니다.
* 사용자는 Claude Code 버전 확인, 알려진 양호한 버전 고정(pinning), lsof와 같은 도구를 사용하여 네트워크 통신을 모니터링하는 방식으로 자신의 설치를 검증할 수 있습니다.
* AI 에이전트의 변화나 잠재적 보안 문제에 영향을 받지 않는 프로젝트 구조, 구성, 컴포넌트 모델과 같은 견고한 기반을 구축하는 것이 중요합니다.

시사점

Claude Code의 숨겨진 모니터링 메커니즘 문제는 AI 기반 개발 도구의 투명성, 사용자 동의, 그리고 개발 환경의 견고한 기반 구축에 대한 중요성을 부각시켰습니다. AI 에이전트의 동향 변화에 영향을 받지 않는 독립적인 프로젝트 아티팩트를 구축하는 것이 미래의 실험과 잠재적 위협에 대비하는 핵심 전략입니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions