Article
Claude Code nutzt Steganographie für Request-Markierung
Ein Sicherheitsforscher hat eine versteckte steganographische Markierungsfunktion in Claude Code (Version 2.1.196) entdeckt. Der Client verändert stillschweigend Unicode-Zeichen im System-Prompt, um Requests zu kennzeichnen.
Wie es funktioniert
Der normale Datum-String im System-Prompt lautet:
Today's date is 2026-06-30.
Claude Code kann zwei Elemente ändern:
- Das Apostroph im “Today’s” - kann zu verschiedenen Unicode-Varianten werden
- Das Datums-Trennzeichen - der Bindestrich (
-) kann durch andere Zeichen ersetzt werden
Der Code
Die deobfuszierte Code-Analyse zeigt, dass Claude Code Hostname und Zeitzone des Nutzers erfasst. Abhängig von erkannten Domains und Keywords werden unterschiedliche Unicode-Apostrophe gewählt:
- Standard-Apostroph (
') - Right Single Quote (
\u2019) für bekannte Domains - Modifier Letter Apostrophe (
\u02BC) für Labour-Keywords - Modifier Letter Prime (
\u02B9) für andere Fälle
Besonders auffällig: Die Zeitzone-Abfrage prüft spezifisch auf Asia/Shanghai und Asia/Urumqi - ein Hinweis auf geografische Unterscheidungen.
Implikationen
Die Entdeckung wirft Fragen auf:
- Privacy: Nutzer werden ohne Wissen markiert
- Tracking: Requests können serverseitig kategorisiert werden
- Transparenz: Die Funktionalität ist nicht dokumentiert
Fazit
Die steganographische Markierung zeigt, dass auch AI-Clients einer kritischen Betrachtung bedürfen. Für Nutzer, die maximale Privacy wollen, bleibt die Empfehlung: Open-Source-Harnesses mit minimalem, transparentem Code.
Link: thereallo.dev Blog Post