Analyse des capacités d'instrumentation et de télémétrie de Claude Code

Une analyse récente du code source de Claude Code révèle un système hautement instrumenté qui suit les interactions des utilisateurs et les détails de l'environnement au-delà des fonctionnalités typiques d'un chatbot. Le système met en œuvre plusieurs couches d'observation et de classification.
Classification linguistique et suivi des sentiments
Claude Code utilise une détection simple de mots-clés plutôt qu'une compréhension profonde de l'IA pour la classification linguistique. Il maintient des listes littérales de mots-clés incluant des termes comme "wtf", "this sucks", "frustrating", "shit", "fuck" et "pissed off" qui déclenchent des indicateurs de sentiment négatif. Même des expressions comme "continue", "go on" et "keep going" sont suivies. Cette classification se produit au niveau des expressions régulières avant que le modèle ne réponde.
Suivi du comportement lors des demandes d'autorisation
Le système suit le comportement détaillé des utilisateurs pendant les demandes d'autorisation, pas seulement les décisions finales. Il surveille si les utilisateurs ouvrent la boîte de retour, la ferment, appuient sur échap sans rien taper, ou tapent quelque chose puis annulent. Les événements internes portent des noms comme tengu_accept_feedback_mode_entered, tengu_reject_feedback_mode_entered et tengu_permission_request_escape. Il compte même les tentatives d'échappement, distinguant entre les rejets rapides et les comportements hésitants où les utilisateurs tapent avant de rejeter.
Conception du système de retour
Le système de retour se déclenche en fonction de règles de rythme, de temps de recharge et de probabilité plutôt qu'aléatoirement. Lorsque les utilisateurs marquent quelque chose comme mauvais, cela peut les inviter à exécuter /issue et les encourager à partager les transcriptions de session. Si accepté, cela peut inclure les transcriptions principales, les transcriptions des sous-agents et parfois les journaux bruts JSONL avec masquage.
Commandes cachées et changements de comportement
Certaines commandes ne sont pas évidentes sans lire le code. Exemples :
ultrathink→ augmente le niveau d'effort et modifie le style de l'interfaceultraplan→ lance un mode de planification à distanceultrareview→ idée similaire pour les flux de travail de révision/btw→ lance un agent secondaire pour que le flux principal continue
La boîte de saisie analyse ces commandes en direct pendant la frappe.
Télémétrie et empreinte environnementale
Chaque session enregistre des données étendues incluant les identifiants de session, les identifiants de conteneur, les chemins d'espace de travail, les hachages de dépôt, les détails d'exécution/plateforme, le contexte GitHub Actions et les identifiants de session distants. Avec certains indicateurs activés, il peut également enregistrer les invites des utilisateurs et les sorties d'outils. Cela crée une empreinte environnementale détaillée au-delà des analyses d'utilisation de base.
Exposition des données de commande MCP
L'exécution de claude mcp get <nom> peut retourner des URL de serveur, des en-têtes, des indications OAuth et des blocs d'environnement complets pour les serveurs stdio. Si les variables d'environnement incluent des secrets, elles peuvent apparaître dans la sortie du terminal.
Instrumentation interne de construction
Il existe un mode (USER_TYPE=ant) où il collecte des données supplémentaires incluant l'espace de noms Kubernetes, l'identifiant exact du conteneur et le contexte complet d'autorisation avec chemins, règles de bac à sable et contournements. Tout cela est enregistré sous des événements de télémétrie internes, permettant de lier le comportement à des environnements de déploiement spécifiques.
L'analyse conclut que Claude Code n'est pas seulement un chatbot mais un système hautement instrumenté observant comment les utilisateurs interagissent avec lui. Le niveau de suivi et de classification est plus profond que ce à quoi la plupart des utilisateurs s'attendraient, bien que l'analyse ne prétende pas à une intention malveillante.
📖 Read the full source: r/LocalLLaMA
👀 See Also

Smart Bash Permission Hook for Claude Code Prevents Compound Command Bypass
A Python PreToolUse hook addresses a security gap in Claude Code's permission system where compound bash commands could bypass allow/deny patterns. The script decomposes commands into sub-commands and checks each individually against existing permission rules.

Le code source de Claude aurait été divulgué via un fichier map NPM
Un tweet rapporte que le code source de Claude Code a été divulgué via un fichier map dans leur registre NPM. La discussion sur HN compte 93 points et 35 commentaires.

Claude chatbot exploité dans une fuite de données du gouvernement mexicain
Un pirate informatique a utilisé le chatbot Claude d'Anthropic pour attaquer plusieurs agences gouvernementales mexicaines, dérobant 150 Go de données incluant des dossiers de contribuables et des identifiants d'employés. Le pirate a contourné les protections de Claude avec des invites pour générer des milliers de plans d'attaque détaillés.

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.