网传 Claude 通过原生消息传递获取用户位置,再以隐写术隐蔽回传封杀中国大陆用户,什么情况?你怎么看?
SAFE
说实话,我第一次刷到这个消息的时候,第一反应是:这他妈也太科幻片了吧?

隐写术?原生消息传递?封杀中国大陆用户?这组合拳打出来,感觉像是某个网络安全小说里的剧情。
但冷静下来仔细琢磨琢磨,这事儿其实挺值得聊聊的。不是因为它多真实,而是因为它恰好戳中了好几根敏感神经:技术信任、隐私焦虑、以及那个永远绕不开的“墙”。

咱们先拆解一下这个传闻的基本逻辑链:
- Claude(或者某个AI产品)通过某种“原生消息传递”机制——比如浏览器API、系统通知、或者后台通信——获取了你的设备位置。
- 然后,它不直接把这数据明文发回去,而是用隐写术把它藏在某个看似无害的图片、视频或者普通文本里,偷偷传回服务器。
- 服务器拿到这个隐写数据后,一解码,发现你IP或者定位在中国大陆,就自动封杀你。

听起来是不是特别像特工电影里的操作?
但现实是,这件事儿技术上可以实现,但在商业和合规层面完全没有必要。
先别急着站队,咱们一条条看。
第一,为什么说技术上可以实现?
隐写术不是黑魔法,它其实就是把信息藏在一个载体里,不让人察觉。比如在一张风景照的每个像素里微调一点点RGB值,把经纬度数据嵌进去。人眼看不出区别,但程序能解码。
而原生消息传递(比如WebRTC、ServiceWorker、甚至系统级的通知通道)确实可以绕过一些常规限制,拿到设备信息。比如浏览器里通过navigator.geolocation要定位,用户必须授权,但有些API可以间接推断位置(比如WiFi信号强度、时区、语言等)。
所以,理论上,一个恶意的AI产品完全可以这么干。
第二,为什么说商业上没必要?
因为——封杀你一个用户,根本不值得用这么高端的手段。
你想啊,Claude或者任何大模型公司如果要遵守某些地区的法律(比如中国的监管要求),最省事的方法是直接IP封锁或者注册时检测手机号归属地。这比隐写术简单一万倍,成本几乎为零。
而隐写术这玩意儿,开发难度大、维护成本高、而且一旦被发现,声誉直接崩盘。一个商业公司冒着被全球用户骂成“数字间谍”的风险,就为了偷偷封杀几十万中国大陆用户?这笔账怎么算都亏。
除非……除非它有什么不可告人的目的,比如规避法律风险。但这就更扯了,你把它做成明文,反而能证明自己合规。用隐写术反而像是“做贼心虚”,法律上更容易出问题。
第三,那这个传闻到底怎么来的?
我的猜测是:技术爱好者之间的梗被过度渲染了。
可能是某个开发者发现Claude在某些地区无法使用,又在调试时看到了一些奇怪的API调用(比如定位请求被拒绝),然后脑补出了一整套阴谋论。
再加上“隐写术”这个词本身就很唬人,一旦在知乎、微博或者推特上被截图传播,就会像滚雪球一样变成“实锤”。
而且你发现没有,所有传播这个信息的人,都没有给出任何代码级的证据。哪怕是一个抓包截图,或者一个Netlog记录,都没有。全是“我有个朋友说”、“外网有人爆料”。
第四,我怎么看?
我的看法很简单:目前没有可靠证据支持这个传闻,但它折射出的担心是真实的。
咱们普通人真正该焦虑的,不是某个AI产品用了什么花哨的黑科技,而是整个互联网生态里,我们对自己的数据有多大的控制权。
Claude也好,ChatGPT也罢,它们都不是活雷锋。它们收集你的对话、你的习惯、你的位置,目的是训练模型、优化服务,甚至卖给广告商。区别只在于:用的是隐写术,还是用在用户协议里写清楚的明文条款。
后者至少你还能看得到,能选择不用。前者要是真存在……那你连拒之门外的机会都没有。
所以,我建议你保持两句话的心态:
- 不要恐慌,但保持警惕。
- 不要人云亦云,但也要自己去查证。
如果实在不放心,最简单的办法:用前断网,用后清数据。 或者干脆,只在你信任的设备上跑这些AI。
但说到底,真正该反思的是那些把用户当“数据矿”还不想交税的平台。我们不是怕你赚钱,是怕你偷偷摸摸地赚。
最后再说一句:别拿技术段子当真相,也别把正常功能当阴谋。
你有权对任何产品说“不”,但得建立在对事实的掌握上,而不是对传言的恐惧上。