人工智能

阿里据称将禁用 Claude Code:因后门风险被列入高风险软件名单

2026年7月3日 · admin
OpenMagic API

据 36 氪消息,阿里内部人士透露,因近期 Claude Code 被曝存在植入后门的安全风险,阿里在综合评估后已将其列入高风险软件名单。来源显示,自 7 月 10 日起,阿里将全面禁止内部员工在办公环境下使用 Claude Code,并推荐使用 Qoder 作为替代方案。对于正在把 AI 编程助手引入研发流程的企业而言,这一动向再次提示:代码生成工具不仅是效率工具,也可能成为新的软件供应链安全入口。

Claude Code 被列入高风险软件,核心问题指向办公环境安全

从来源信息看,阿里此次动作并非单纯的工具偏好调整,而是基于“被曝存在植入后门风险”后的内部安全评估结果。Claude Code 作为面向开发者的 AI 编程工具,通常会接触代码仓库、开发环境、依赖配置、命令行操作以及部分项目上下文。一旦企业认为相关工具存在后门植入风险,风险影响范围就不只局限于个人电脑,而可能延伸到内部代码资产、研发流程和交付链路。

来源称,阿里已将 Claude Code 纳入高风险软件名单,这意味着其在办公环境中的使用将受到明确限制。“办公环境下全面禁止”这一表述,也显示企业更关注工具在真实生产协作场景中的安全边界,而不仅是员工个人试用层面的风险。

为什么 AI 编程工具会成为企业安全审查重点

过去一年,AI 编程助手快速进入研发团队,开发者用它解释代码、生成脚本、重构模块、排查报错,甚至辅助完成自动化任务。效率提升的同时,工具权限也在不断深入:它可能读取本地文件、理解项目结构,或与 IDE、终端、代码仓库形成联动。对大型企业来说,这类工具如果缺乏足够可控的权限管理、审计能力和安全验证,就会变成需要重点评估的软件类型。

尤其在涉及核心业务代码、内部基础设施和敏感配置的办公环境中,AI 编程工具的安全问题会被放大。一个看似普通的插件、命令行工具或代码建议系统,如果存在潜在后门或异常行为,理论上可能影响开发链路的可信度。因此,企业在引入此类工具时,往往需要从软件来源、运行权限、数据处理方式、联网行为、日志审计等维度进行综合判断。

  • 工具权限更高:编程助手可能接触代码、配置文件和本地开发环境。
  • 使用场景更关键:研发办公环境往往连接内部系统和代码资产。
  • 风险链条更长:问题可能从个人开发机传导至项目仓库、构建流程和交付环节。
  • 替代方案需求上升:企业需要在效率与安全之间建立可执行的工具准入机制。

推荐 Qoder,反映企业级 AI 工具进入“白名单化”阶段

来源还提到,阿里推荐使用 Qoder 作为替代方案。由于来源并未披露阿里选择 Qoder 的具体评估标准,外界无法据此判断两者在能力、部署方式或安全机制上的完整差异。但这一安排至少说明,在禁用某一工具的同时,企业并非放弃 AI 编程效率,而是倾向于将可用工具纳入更清晰的管理范围。

这也反映出一个行业趋势:AI 工具在企业内部的使用,正在从早期的员工自发尝试,转向由安全、合规和 IT 管理共同参与的“准入制”。未来,企业可能更强调工具白名单、版本管控、权限隔离和审计追踪。对于研发团队而言,能否继续使用某款 AI 编程产品,不仅取决于模型能力和开发体验,也取决于其能否通过企业安全体系的审核。

影响与解读:AI 编程助手的竞争不再只看“聪明程度”

阿里此次据称禁用 Claude Code,对中文科技行业的启示在于:AI 编程助手正在从个人效率产品变成企业基础研发工具。一旦工具进入关键工作流,安全可信就会和代码生成质量、上下文理解能力、IDE 集成体验一样重要,甚至在大型组织中拥有更高优先级。

对 AI 工具厂商来说,后续竞争可能不只是模型效果、响应速度和价格,还包括企业安全文档、权限控制、私有化或受控部署能力、数据边界说明、审计与合规支持等能力。对企业用户来说,引入 AI 编程助手也需要建立更细的评估流程,避免“先大规模使用、后补安全策略”的被动局面。

目前,相关信息来自媒体援引阿里内部人士的说法。若后续阿里或相关工具方发布更多说明,外界或能进一步了解禁用范围、替代工具选择依据以及企业级 AI 编程工具的安全评估标准。无论如何,这一事件已经表明,AI 研发工具的安全治理正在成为大厂内部技术管理的重要议题。