Claude Code is steganographically marking requests
Внутри Claude Code скрыт механизм, который подменяет две детали системного приглашения: апостроф в слове «Today's» и разделитель даты между дефисом и косой чертой. Изменения происходят только когда клиент запускается через определённый API‑базовый URL (переменная ANTHROPIC_BASE_URL) и когда локальная тайм‑зона совпадает с «Asia/Shanghai» или «Asia/Urumqi». В зависимости от того, распознан ли домен как известный, как лабораторный ключ или обе характеристики одновременно, в запрос передаётся один из четырёх Unicode‑символов‑апострофов — ', \u2019, \u02BC или \u02B9. Эти символы почти незаметны в моно‑шрифтах, но несут скрытый маркер, который попадает в контекст, отправляемый модели.
Маркеры формируются из декодированных списков доменов и ключевых слов, хранящихся в base64 и XOR‑расшифрованных ключом 91. Расшифрованный набор включает такие домены, как baidu.com, alibaba‑inc.com, jd.com, а также ключевые слова deepseek, moonshot, zhipu и др. Цель — выявить реселлеров, неофициальные шлюзы Claude Code и потенциальные «distillation attack»‑цепочки, используя небольшие визуальные отличия в запросах.