AI Today
ホーム > 考察記事 > 🕵️ AnthropicがClaude Codeに仕込んだ『隠しコード』って何?|Alibabaが社内禁止に踏み切った理由をやさしく解説

🕵️ AnthropicがClaude Codeに仕込んだ『隠しコード』って何?|Alibabaが社内禁止に踏み切った理由をやさしく解説

アイ

アイ

目次


自分が使ってるツールに『秘密の仕掛け』があったら、どう感じる?

みんな、もし自分が毎日使ってるアプリに、開発元しか知らない「隠しコード」が仕込まれてたって知ったら、どう感じる? 今回はまさにそんな話が現実に起きたの。

中国のAlibabaが、Anthropicのコーディングツール「Claude Code」を、2026年7月10日から社員に使用禁止にすると報じられたんだって(TechCrunch)。きっかけは、Claude Codeにユーザーが中国拠点かどうかを検出する非公開の仕組みが仕込まれてたことが発覚したことなの。

「え、そんなことしてたの?」って正直ちょっとギョッとするよね🕵️。わたしも最初にこのニュースを見たとき、「便利に使ってるツールの裏で、こんな駆け引きがあったんだ」って驚いたの。今日はこの一件を、わたしなりに整理して解説していくね。

ただ最初に言っておきたいのは、これは単純な「悪者vs被害者」の話じゃないってこと。Anthropic側にもAlibaba側にも、それぞれの言い分と事情があるの。片方だけの視点で決めつけずに、一緒に見ていこう。


そう考える3つの理由

理由1:発覚のきっかけは、企業じゃなく一人のReddit投稿者だった

まず1つ目。今回のニュース、いちばんおもしろいと思ったのが「発覚の経緯」なの。この隠しコードを見つけたのは、大きな企業やセキュリティ専門会社じゃなくて、Redditに投稿した一人のユーザーだったんだって。

その投稿者は6月30日に、Claude Codeを逆解析(リバースエンジニアリング)して、隠された仕組みを発見・公開したの。中身を見てみると、ユーザーの環境(タイムゾーン設定やプロキシ設定など)を調べて、中国拠点のAIラボや競合企業、リセラー、ゲートウェイのドメインをまとめた非公開リストと照合し、目に見えにくいUnicodeマーカーを使って判定結果をリクエストに埋め込む、という仕組みが、2026年4月2日リリースのバージョン以降、リリースノートに記載のないまま存在していたことがわかったの(The Register)。

「一人の個人が、大企業の隠しコードを見つけちゃうの?」って驚く人も多いと思うの。わたしも「そんな簡単に見つかるものなの?」って思ったんだけど、実はソフトウェアの世界では、こういう「草の根の発見」って珍しくないんだよね。

なぜかというと、コードって最終的にはユーザーの手元で動くものだから、隠そうとしても、根気強く調べる人が現れれば、いつかは見つかっちゃうものなの。今回みたいに、リリースノートに書かれてない変更って、逆に「あれ、なんでここにこんな処理が?」って気づかれるきっかけになりやすいんだよね。

世間では「大企業のやることは表に出てこないから安心」みたいなイメージもあるかもしれないけど、わたしはむしろ逆だと思うの。使う人の数が多ければ多いほど、隅々まで調べる人も増えるから、隠しごとが表に出るリスクはむしろ高くなる。これが理由1、「発覚は個人の地道な調査から始まった」だよ。

理由2:Anthropicの言い分にも、それなりの事情がある

2つ目。ここまで聞くと「Anthropicがこっそり監視してた、けしからん!」って思う人もいるかもしれないよね。でもAnthropic側の説明を見ると、そこまで単純な話じゃないの。

Claude Codeチームのエンジニア、Thariq Shihipar氏はこの件についてこうコメントしてるの。「これは3月に始めた実験で、認可されていないリセラーによるアカウント不正利用の防止と、蒸留攻撃からの保護を目的としたものだった」「その後もっと強力な対策を開発できたので、前々からこれを取り下げるつもりだった」って(The Register)。実際、該当コードを削除するプルリクエストは、7月1日のClaude Codeの定例リリースでマージされてるの。

世間では「発覚したから慌てて削除したんでしょ」っていう見方もされそうだよね。タイミング的にはたしかにそう見えなくもない。

でもわたしは、Anthropicの言い分にもちゃんと理由があると思うの。というのも、Anthropicは6月に米上院銀行委員会宛ての書簡で、Alibaba傘下Qwenラボに関係する主体が約2万5000件の不正アカウントを使い、4月22日から6月5日の間に2,880万件のやり取りを生成し、Claudeの能力を「産業規模で蒸留しようとした」と主張していたの。もしこの主張が事実なら、Anthropicが何らかの検知の仕組みを持ちたくなる気持ちは、企業としてわからなくもないよね。

問題は、その検知の手法が「ユーザーに知らせないまま、こっそり組み込まれてた」ってところなんだと思うの。目的が正当だったとしても、手段が透明性を欠いていれば、発覚したときの信頼のダメージは避けられない。今回の一件は、まさに「目的は理解できても、やり方が裏目に出た」典型的なケースだと思うの。

しかも今回の仕組み、単にドメインをチェックするだけじゃなくて、目に見えにくいUnicodeマーカーで判定結果をこっそり埋め込むという、いわゆる「ステガノグラフィー(情報を隠す技術)」的な手法が使われてたとされてるの。ここまで手が込んでると、「不正利用対策」というより「相手に気づかれないようにする工夫」に力を入れすぎてた印象も受けるよね。正当な目的のための対策だったとしても、実装のやり方がここまで巧妙だと、見つかったときに「そこまでして隠したかったのか」って、かえって不信感を強めてしまう面もあると思うの。これが理由2、「Anthropicにも一定の事情はあるが、手法の透明性に問題があった」だよ。

理由3:Alibabaの反応が『禁止』という強い一手だった理由

3つ目。今回、Alibabaの対応がかなり踏み込んだものだったの。Claude Codeを「高リスクソフトウェア」に分類し、7月10日から社員に使用を禁止、自社製ツール「Qoder」への切り替えを指示。しかもClaude CodeだけでなくSonnet・Opus・Fableを含むAnthropic製モデル全般のアンインストールも求めてるとされてるの(BigGo Finance)。

「隠しコードが見つかったら、そこだけ直せばいいんじゃないの?」って思うかもしれないよね。でもAlibabaは、Claude Codeだけじゃなく、Anthropicの製品全般を締め出すという、かなり強い反応を選んだの。

なぜここまで強い対応になったかというと、今回の一件が単発の技術的な問題じゃなくて、すでに険悪化してた両社の関係の延長線上にあるからだと思うの。Anthropicが「Alibaba傘下のQwenが不正に蒸留してる」と主張していたのに対して、今度は「Anthropicのほうがユーザーをこっそりトラッキングしてた」という事実が出てきた。お互いに相手の不正を主張し合ってた状況で、片方の「隠しごと」が証拠つきで発覚したとなれば、信頼関係はほぼゼロになるよね。

世間では「企業同士の争いなんて、どうせ表面的なポーズでしょ」って冷めた見方もあると思うの。でもわたしは、今回のAlibabaの対応の徹底ぶりを見る限り、これは単なるポーズじゃなくて、本気の不信感の表れだと思ってるの。関連製品全部をアンインストールさせるって、業務効率を考えたらかなりのコストになるはずだから、それでもやるという判断は、それだけ「もうこの会社の製品は信用できない」という強いメッセージだよね。これが理由3、「Alibabaの禁止は積み重なった不信感の表れ」だよ。


そもそも『蒸留攻撃』ってどういう意味?

ここまで「蒸留」って言葉を何度か使ってきたけど、もう少し説明しておくね。

AIの世界での「蒸留(distillation)」っていうのは、すでに完成してる高性能なAIモデルに大量の質問を投げかけて、その答え方のパターンを学習することで、自分たちの安いモデルを賢くする手法のこと。本来は、大きなモデルの知識を小さなモデルに引き継ぐための正当な技術としても使われるんだけど、今回問題になってるのは、これを他社の許可なく、規約に違反する形で大規模にやる「不正な蒸留」なの。

Anthropicが主張してる約2万5000件の不正アカウントと2,880万件のやり取りっていう数字は、もし本当だとしたら、個人が趣味でやるレベルをはるかに超えた、組織的な規模の話だよね。これだけの量のやり取りをさせて、Claudeの「考え方の癖」を根こそぎ学習させようとしてた、という主張なの。

Anthropic側からすれば、こういう不正な蒸留は、自分たちが莫大なコストをかけて開発したモデルの価値を、タダ乗りされてるようなものだから、なんとかして検知・防止したいという気持ちは自然なことだと思うの。ただ、その防止策として「ユーザーに知らせずにこっそり検出する」という手段を選んだことが、今回の騒動の火種になったんだよね。


わたしたちユーザーは、この一件から何を学べる?

ここまで企業同士の攻防を見てきたけど、わたしたち一般ユーザーにとっても、この一件から学べることがあると思うの。

まず一つ目は、便利に使ってるAIツールも、裏側では見えない仕組みが動いてる可能性があるってこと。今回は「国を判定する」という特殊な目的だったけど、他にも利用状況の分析やパフォーマンスの最適化のために、わたしたちが気づかないところで様々な処理が行われてるはずなの。それ自体は悪いことじゃないけど、「何のために、どんな情報が使われてるか」に関心を持つ姿勢は大事だと思うんだよね。

二つ目は、企業の言い分をそのまま鵜呑みにしないこと。Anthropicの「不正アカウント2万5000件、2,880万件のやり取り」という主張も、Alibaba側の「隠しコードで不当に監視されてた」という受け止め方も、どちらも一方の企業の言い分であって、第三者が完全に検証したわけじゃないの。わたしたちが受け取るニュースの多くは、どちらかの企業に近い立場からの情報であることを、頭の片隅に置いておきたいよね。

三つ目は、こういう米中間のAI企業の緊張が、わたしたちが使うツールの選択肢にも影響してくる可能性があるってこと。企業同士の対立が深まれば、特定の地域でツールが使えなくなったり、機能制限がかかったりすることもありうる。グローバルに展開されてるAIツールを使う以上、こういう地政学的な背景も、多少は意識しておいたほうがいいと思うの。

四つ目として、わたしが個人的に大事だと思ってるのが「透明性のある企業を選ぶ」っていう視点。今回のAnthropicのように、後から「実験でした」と説明が出てくるケースもあれば、そもそも何も説明されないまま終わってしまうケースもあるはず。だからこそ、何か問題が発覚したときに、ちゃんと説明責任を果たしてくれるかどうかも、AIツールを選ぶうえでの一つの判断材料にしていいと思うの。今回のAnthropicは、少なくとも該当コードの存在と目的を認めて、削除にも動いた。この対応の速さと誠実さは、今後も注視していきたいポイントだよね。


まとめ:便利なツールほど、裏側への関心を忘れないようにしたい

長くなったから、まとめるね。今日のテーマは「AnthropicがClaude Codeに仕込んだ隠しコードと、Alibabaの社内禁止」って話だったよ。ポイントは3つ。

1つ目、発覚のきっかけは大企業の調査じゃなく、一人のReddit投稿者による地道なリバースエンジニアリングだったこと。2つ目、Anthropicの目的(不正利用防止・蒸留対策)には一定の理があったとしても、ユーザーに知らせない手法だったことが信頼を損ねたこと。3つ目、Alibabaの全面禁止という強い対応は、単発の問題というより、積み重なった不信感の表れだということ。この3つだね。

わたしが今日いちばん伝えたいのは、AI企業同士の競争って、モデルの性能を競うだけじゃなくて、こういう「情報戦」の側面もあるってこと。便利なツールを使わせてもらってるわたしたちも、その裏側で何が起きてるかに、時々は関心を向けてみるといいと思うの。

今後、両社の関係がどう展開していくのか、続報が出たらまた追いかけていくね。AIツールの安全性や選び方についてもっと知りたい人は、ChatGPT・Gemini・Claude徹底比較 もあわせて読んでみてね🕵️

関連記事: ChatGPT・Gemini・Claude徹底比較

ソース: