文章总结: Anthropic报告称MoonshotAI与DeepSeek曾将部分用户请求静默转交Claude处理,涉及代理账号网络与跨会话推理轨迹提取。文章强调模型名不等于数据边界,企业应审计从应用到最终推理端点的完整链路,并给出四项核验建议:绘制处理链路、关联出口日志、隔离高敏输入、将路由变化视为供应商变更。报告属单方调查结论,需谨慎定性。 综合评分: 85 文章分类: 威胁情报,数据安全,安全建设
你以为在用国产模型,实际谁在处理你的数据?Anthropic报告称部分请求转给Claude
原创
tcode tcode
字节脉搏实验室
2026年9月11日 10:35 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个员工在页面上选择 Kimi、DeepSeek 或某个“国产模型”时,通常会默认:自己提交的附件、代码、工单和上下文,只会由页面所显示的模型处理。Anthropic 9 月发布的《Detecting and countering misuse of AI: September 2026》提出的风险,不只是“某一家模型是否调用了 Claude”,而是一个更基础的问题:模型名称、调用入口、路由服务、代理账号和最终推理端点,是否是同一件事。
这份报告必须按它的属性来读。它是 Anthropic 针对其服务遭滥用所作的威胁情报报告,覆盖其称在 2025 年 12 月至 2026 年 8 月间处置的案例;文中的归因、规模、客户告知情况与用途判断,都是 Anthropic 的调查结论,并非外部机构已完成的独立认定。但报告披露的链路足够具体,值得所有接入多模型服务的企业核对。
报告称,问题不只涉及一个前台模型
在 GTG-16002 中,Anthropic 称 Moonshot AI 曾将本应由 Kimi 处理的客户请求静默转发给 Claude,再把 Claude 的回答展示给用户;其称在一个十天窗口内观察到近 30 万条客户请求被转交,其中绝大多数路由至 Opus。报告还称,这一链路使用了由 5,380 个欺诈账号构成的代理服务网络,多数账号看似位于新加坡和日本。
同一报告的 GTG-16001 又称,DeepSeek 使用了与 Moonshot 类似的跨会话重放方式提取 Claude 的推理轨迹,并在未通知客户的情况下把部分会话转交 Claude。报告进一步称,其识别到部分通过第三方服务或 Anthropic 编程套件使用 DeepSeek 模型的请求,例如 Claude Code、Claude Agent SDK 与 OpenCode 的相关链路,最终被路由至 Claude Opus。更早的总述还称,DeepSeek、小米和 Moonshot 曾把各自模型与用户之间的对话送入 Claude;其中部分会话来自美欧用户常用的第三方模型路由服务。
这三层说法不能混为一句“国内模型都把数据转到海外”。第一层是报告对特定厂商和特定活动的指称;第二层是报告所称的第三方模型路由服务,它可能处于用户、应用、网关、模型厂商和海外端点之间;第三层是代理账号网络,它是报告描述的访问和规避手段。报告没有据此证明所有国内模型、所有 API 中转站或所有用户请求都走了海外端点。
真正的风险面,是一条可能被拆成五段的链路
从企业审计视角,一次 AI 调用至少要拆开看:业务用户把内容交给哪个应用,应用调用哪一家网关或聚合平台,网关实际选择哪个模型和区域,服务商是否借助第三方路由或故障切换,最终推理端点与日志由谁运营。前台的模型名只是第一段,不能替代后四段。
Anthropic 在报告中举出的内容类型说明了为什么这个问题不能只看“回答是否准确”:其称相关转发会话中出现过个人姓名、邮箱、企业数据和其他敏感信息;在 Moonshot 个案中,报告还称看到了监控数据、内部代码与有效凭据。我们无法仅凭报告确认这些材料的完整范围、来源或通知状态,但这正是企业应将提示词、附件、工具参数、检索片段、调试日志和会话标识都纳入数据流图的原因。
对技术团队来说,“中转”也不等于当然违规。多模型网关可能用于容灾、区域调度、配额管理、内容安全或成本控制,合法合规的前提是处理者、区域、用途、留存和变更条件被清晰披露,并与合同和内部审批一致。真正不可接受的状态是:采购和用户以为数据只交给 A,实际却被 B、C 或境外端点处理,而企业没有可核验的说明、日志和授权记录。
报告中的另一个重点:数据路由与模型蒸馏可能共用链路
这份报告的主题是“未经授权的蒸馏”。Anthropic 称,Moonshot 在转发客户请求并展示 Claude 回答之外,还保存了至少一部分会话,并通过跨会话方式尝试从“thinking signature”恢复完整推理轨迹;其称 DeepSeek 使用了类似方法。报告还称,部分承接阿里流量的账号同时转送了 DeepSeek 与小米请求,这是“共享代理网络”这一层的公开依据。
这里需要守住两条边界。其一,Claude 的推理轨迹、回答文本与用户输入不是同一个数据对象,报告对它们的技术描述和用途判断也不相同。其二,即便报告称某些会话被用作蒸馏材料,也不能由此推导每一条普通用户对话都被训练、所有厂商都有同一目的,或每一个中转站都参与了蒸馏。对企业而言,更现实的教训是:一条不透明路由会同时放大数据处理、供应商管理和知识产权三类风险。
今天就能完成的四项核验
1. **先画处理链路,不只填模型名。** 要求业务系统、模型厂商、API 聚合平台分别列出实际推理模型、部署区域、子处理者、第三方路由、CDN/代理角色和容灾切换条件;“按需调度”必须有触发规则。 2. **把出口日志同模型调用关联。** 在 API 网关、DNS、代理和 CASB 中保留时间、租户、应用、目标服务标识、模型、区域、数据分级与审批编号。内容日志应最小化,但“什么类别的数据经谁去了哪里”的元数据必须可追溯。 3. **把高敏输入和默认路由隔开。** 客户资料、源代码、凭据、生产日志、个人信息和受监管数据,应只进入已批准的本地、专属或明确披露跨境处理通道;不要让“自动故障切换”绕开这一限制。 4. **将路由变化视为供应商变更。** 新增模型、区域迁移、模型网关、子处理者、日志留存或训练用途变化,都应触发安全、法务和业务复核。发现未知端点时,先暂停高敏调用、保全日志,再向供应商索取书面解释。
采购文件里该补上的问题
企业不能只问“你们用了什么大模型”,还应书面追问:生产环境可能调用哪些模型和区域?是否会将请求转给第三方模型、路由服务或子处理者?何种故障、限流或成本条件触发切换?输入、输出、附件和工具调用参数各自保存多久,是否用于质量改进或训练?新增处理者或跨境路径时,客户如何收到通知并获得选择权?
技术上也不能看到未知域名就直接宣布“数据泄露”。认证、CDN、统一 API 网关和安全服务都会改变网络路径。正确的核验方法是以供应商的处理者清单和变更说明为起点,再用 TLS 目标、网关审计记录、账单、区域配置和出口日志交叉验证。无法解释的路径才是需要升级处置的信号。
结论:别把单方报告当判决,也别把模型名当数据边界
Anthropic 的报告不是对所有国内模型厂商或中转站的普遍结论,也不能单独证明某次具体调用已经发生数据出境或违法处理。但它提供了一个可操作的审计框架:前台显示谁、谁接收请求、谁再转发、最终在哪个区域推理、会话是否留存及用途是否变化,必须逐项可证明。
对用户和企业来说,最重要的不是替报告扩大定性,而是把“我在用哪个模型”改成“我的哪些数据正由哪些处理者、通过哪些路由、在什么条件下处理”。拿不出这张链路图的 AI 服务,就不该默认获得高敏数据。
热点来源
来源:Anthropic,《Detecting and countering misuse of AI: September 2026》,2026-09;支持事实:GTG-16001、GTG-16002、报告对第三方模型路由服务、代理账号网络、相关数据类型和证据范围的单方调查表述。链接:https://www.anthropic.com/threat-intelligence-report-september-2026
来源:Anthropic,报告 PDF 同页下载版,2026-09;支持事实:Moonshot、DeepSeek、第三方路由、跨会话推理轨迹提取等原文表述。链接:https://www.anthropic.com/threat-intelligence-report-september-2026
来源:中国《个人信息保护法》,现行;支持原则:处理个人信息、委托处理和向境外提供个人信息应依法满足相应义务。链接:https://www.gov.cn/xinwen/2021-08/20/content_5632486.htm
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《你以为在用国产模型,实际谁在处理你的数据?Anthropic报告称部分请求转给Claude》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论