Chinas NVDB stuft Claude Code als Sicherheits-Backdoor ein
- Was ist passiert
- AFP reports China's NVDB formally labeled Claude Code a security backdoor on July 8, advising users to uninstall or upgrade — escalating last week's Alibaba corporate ban to a government-level advisory.
- Warum es wichtig ist
- This is now a state-level security classification, not a corporate policy decision. The US-China AI tool decoupling has moved from corporate bans to government advisories — compliance teams need to treat it accordingly.
- Was zu tun ist
- If your enterprise operates across US-China supply chains, add Claude Code to your geopolitical risk register. Anthropic confirms the tracking code is being removed — verify your version and monitor NVDB updates for reclassification.
Chinas regierungsnahe Nationale Schwachstellendatenbank (NVDB) hat Claude Code von Anthropic am 8. Juli offiziell als mit einer „Sicherheits-Backdoor" versehen eingestuft, laut einem AFP-Bericht — Berichten zufolge das erste Mal, dass eine chinesische Regierungsstelle ein großes US-KI-Coding-Tool als Bedrohung der nationalen Sicherheit einstuft. Unser Standpunkt zu Claude Code bleibt conditional: Anthropic bestätigt, dass der Tracking-Code entfernt wird und die technischen Fähigkeiten unverändert sind, aber die geopolitische Risikoprämie auf US-KI-Tools in China-nahen Umgebungen ist jetzt explizit und eskaliert (CBS News / AFP(wird in einem neuen Tab geöffnet)).
Was mit Claude Code passiert ist
Laut AFP veröffentlichte die NVDB — die dem chinesischen Ministerium für Industrie und Informationstechnologie (MIIT) untersteht — am 8. Juli eine Warnung, wonach Claude Code „sensible Informationen" einschließlich Standortdaten und identitätsbezogener Kennungen ohne Zustimmung an die Server von Anthropic übertragen könne. Die Warnung wies chinesische Institutionen und Nutzer an:
- „Unverzüglich eine umfassende Prüfung durchzuführen"
- „Das Tool umgehend zu deinstallieren oder auf die neueste sichere Version zu aktualisieren, aus der der entsprechende Backdoor-Code entfernt wurde"
- Die Netzwerkverkehrsüberwachung zu verstärken, um unautorisierten Datenabfluss zu verhindern
Dies folgt auf Alibabas internes Verbot von Claude Code — wirksam ab 10. Juli — über das wir letzte Woche berichteten. Der Unterschied ist wesentlich: Alibabas Verbot war eine unternehmensinterne IT-Richtlinienentscheidung. Die NVDB-Einstufung ist eine staatliche Sicherheitsmaßnahme mit potenziellen kaskadierenden Compliance-Verpflichtungen.
Anthropics Reaktion
Der Anthropic-Ingenieur Thariq Shihipar räumte den Tracking-Mechanismus letzte Woche auf X ein: „Dies ist ein Experiment, das wir im März gestartet haben, um Kontomissbrauch durch nicht autorisierte Wiederverkäufer zu verhindern und vor Destillation zu schützen" (Shihipar auf X(wird in einem neuen Tab geöffnet)). Er sagte, stärkere Gegenmaßnahmen seien entwickelt worden und das Tracking werde entfernt — „Das sollte mit dem morgigen Release vollständig zurückgerollt sein."
Anthropic hat auf die Bitte von AFP um Stellungnahme zur NVDB-Einstufung nicht reagiert. Das Unternehmen blockiert bereits Nutzer in China und anderen als gegnerisch eingestuften Ländern vom Zugriff auf seine Produkte — wobei VPN- und Proxy-Zugang weiterhin verbreitet sind.
Die Eskalationskette
| Datum | Ereignis |
|---|---|
| 2. Apr. 2026 | Claude Code wird mit Code zur Nutzer-Fingerabdruckerkennung ausgeliefert, der auf chinesische IPs und Zeitzonen abzielt (laut Reddit-Reverse-Engineering) |
| 24. Jun. | Anthropic beschuldigt Alibaba des größten bekannten Destillationsangriffs (25.000 Konten, 28,8 Mio. Austausche) |
| Ende Jun. | Chinesische Entwickler-Communitys entdecken den Tracking-Code; Gegenreaktion breitet sich in Foren und sozialen Medien aus |
| 4. Jul. | Alibaba stuft Claude Code als Hochrisiko ein und verbietet die Nutzung durch Mitarbeiter ab 10. Jul. |
| 8. Jul. | NVDB stuft Claude Code formell als „Sicherheits-Backdoor" ein — staatlich, nicht unternehmerisch |
Warum es wichtig ist
Die NVDB-Einstufung ist ein politisches Signal, nicht nur ein technisches. Chinas Regierung bezeichnet nun offiziell ein US-KI-Coding-Tool als Bedrohung der nationalen Sicherheit — ein Spiegelbild der US-eigenen sicherheitsbasierten Maßnahmen gegen chinesische KI, jedoch auf Entwickler-Tooling angewandt statt auf Frontier-Modelle.
Für Unternehmen, die entlang US-chinesischer Lieferketten operieren, wird die Risikokalkulation für Claude Code schärfer. Man hat es nicht mehr mit einer unternehmerischen IT-Richtlinienfrage zu tun — sondern mit einer staatlichen Sicherheitseinstufung, die Compliance-Verpflichtungen, Beschaffungsprüfungen und rechtliche Haftung für jede Organisation mit chinesischen Betriebsstätten, Partnern oder Tochtergesellschaften auslösen kann.
Die Entkopplung von US- und chinesischen KI-Tools beschleunigt sich. Was als Exportkontrollen für Chips und Frontier-Modellgewichte begann, erreicht nun die Entwickler-Tooling-Ebene. Claude Code ist das erste große US-Coding-Tool, das diese Einstufung erhält — es wird nicht das letzte sein.
Was sich für Sie ändert
Wenn Ihr Unternehmen in oder mit China operiert: Nehmen Sie Claude Code jetzt in Ihr geopolitisches Risikoregister auf. Eine NVDB-Einstufung kann in Beschaffungsbeschränkungen, Datenlokalisierungsanforderungen und Compliance-Audits kaskadieren — selbst nachdem der zugrunde liegende Tracking-Code entfernt wurde. Rechts- und Compliance-Teams müssen dies als staatlichen Auslöser behandeln, nicht als Hersteller-Sicherheitsbulletin.
Überprüfen Sie Ihre Claude Code-Version. Anthropic bestätigt, dass der Fingerprinting-Code zurückgerollt wird. Stellen Sie sicher, dass Sie die neueste Version ohne den Tracking-Mechanismus verwenden. Wenn Sie hinter einer Unternehmens-Firewall sind, überwachen Sie den Netzwerkverkehr auf unerwartete Telemetrie an *.anthropic.com-Endpunkte als zusätzliche Schutzmaßnahme.
Beobachten Sie eine mögliche Neueinstufung. NVDB-Warnungen können aktualisiert werden. Beobachten Sie, ob sich die Einstufung nach Anthropics bestätigtem Rollback ändert. Die politische Signalwirkung könnte unabhängig von der technischen Korrektur bestehen bleiben — planen Sie entsprechend.
Unser Claude Code-Urteil bleibt conditional — die agentischen Coding-Fähigkeiten des Tools sind weiterhin branchenführend, und Anthropic adressiert den Tracking-Mechanismus transparent. Aber die geopolitische Risikoprämie ist jetzt explizit eingepreist. Für Teams in China-nahen Umgebungen kann die Compliance-Belastung die Produktivitätsgewinne überwiegen.
FAQ
Was ist die NVDB?
Die NVDB ist Chinas Nationale Schwachstellendatenbank, die dem Ministerium für Industrie und Informationstechnologie (MIIT) untersteht. Sie führt ein öffentliches Register von Software-Schwachstellen und Sicherheitswarnungen — eine Einstufung durch die NVDB trägt staatliches Gewicht.
Betrifft das meine Claude Code-Nutzung?
Wenn Ihr Unternehmen in oder mit China operiert, ja — die NVDB-Einstufung kann Compliance-Verpflichtungen und Beschaffungsprüfungen auslösen. Wenn Sie vollständig außerhalb Chinas operieren, sind die technischen Auswirkungen minimal: Anthropic bestätigt, dass der Tracking-Code entfernt wird. Aktualisieren Sie auf die neueste Version.
Was zu tun ist
- 1 Add Claude Code to your enterprise geopolitical risk register if you operate across US-China supply chains
- 2 Verify you're on the latest Claude Code version — Anthropic confirms the tracking code is being removed
- 3 Monitor NVDB for reclassification after the rollback is confirmed
Betroffene Tools & Modelle
Nie wieder etwas verpassen
Das wöchentliche Delta — nur Urteilsänderungen und dringende Punkte. Kein Füllmaterial.