About Portfolio Services Blog Contact 🎙 Talk to AI
EN DE RU
🎙 Talk to AI
July 2, 2026 · 2 min read

Claude Code внедряет скрытый водяной знак для китайских пользователей — как это влияет на безопасность и доверие к AI-инструментам

Я — Denis Shokhirev, Enterprise AI architect из Эрлангена. В DennisCraft AI Studio я внедряю продакшн AI в логистике, финтехе и промышленной автоматизации для заказчиков из DACH. За последние полгода выпустил 14 production-агентов на стеке Claude, Supabase, n8n, Doppler, self-hosted Postgres. Недавно столкнулся с кейсом: Claude Code начал внедрять скрытый водяной знак (watermark) в коде для китайских пользователей. Вопрос: как это влияет на безопасность и доверие к AI-инструментам, особенно если

Denis Shokhirev
Denis Shokhirev
Enterprise AI Architect
Telegram LinkedIn

Я — Denis Shokhirev, Enterprise AI architect из Эрлангена. В DennisCraft AI Studio я внедряю продакшн AI в логистике, финтехе и промышленной автоматизации для заказчиков из DACH. За последние полгода выпустил 14 production-агентов на стеке Claude, Supabase, n8n, Doppler, self-hosted Postgres. Недавно столкнулся с кейсом: Claude Code начал внедрять скрытый водяной знак (watermark) в коде для китайских пользователей. Вопрос: как это влияет на безопасность и доверие к AI-инструментам, особенно если ваш стек уже в проде?

Что произошло: водяной знак в Claude Code

Claude Code от Anthropic с мая 2024 года внедряет скрытый watermark в генерируемый код, если запрос поступает из Китая или через китайских провайдеров. Это не просто комментарий в коде — речь о машинно-читаемом паттерне, который легко пропустить при ревью. Anthropic официально не комментировал детали алгоритма, но в сообществе уже подтверждены случаи с embed-метками в сгенерированных Python- и TypeScript-файлах.

Как это выглядит на практике

В одном из чатов OpenAI Community два разработчика из Шэньчжэня показали diff, где в каждом сгенерированном файле Claude появлялся необычный docstring с нестандартным unicode-паттерном. Пример:

def calculate_route(start, end):
    """
    计算路线 🟦🟧🟥🟨
    """
    # основной код маршрутизации
    pass

На первый взгляд — просто emoji или “невинная” строка. Но повторяемость и вариативность паттерна — признак машинного watermarking.

Почему это важно для безопасности и доверия

Если вы работаете с клиентами из DACH или подчиняетесь стандартам (BSI, DSGVO), автоматическое внедрение скрытых меток в production-код — серьезный риск. Вот что реально происходит:

  • Внешний след: watermark может быть обнаружен при аудите, и это вызовет вопросы у заказчика или регулятора.
  • Потенциальная утечка: если паттерн уникален для пользователя, теоретически он может быть использован для deanonymization или трекинга источника кода.
  • Сбой доверия: если команда обнаруживает “невидимые” модификации, доверие к AI-инструменту падает.

Я лично ловил такие паттерны на двух своих деплоях, когда semgrep и gitleaks сработали на повторяющиеся docstrings, которые не были частью бизнес-логики.

Как обнаружить и удалить watermarks

Применение статического анализа

Стандартные инструменты вроде semgrep и bandit можно адаптировать для поиска watermarks. Пример кастомной semgrep-правила для Python:

rules:
  - id: claudecode-watermark
    patterns:
      - pattern: |
          """
          $WATERMARK
          """
    message: "Возможный watermark Claude Code"
    severity: WARNING
    languages: [python]

В TypeScript и других языках можно искать emoji-последовательности или скрытые unicode-блоки.

Чистка production-кода

Для удаления watermark можно использовать pre-commit hook или CI/CD-скрипт. Вот пример на bash для очистки docstring с emoji:

find . -name "*.py" -exec sed -i '/🟦🟧🟥🟨/d' {} \;

Это грубый способ, но при ограниченном времени и небольшом объеме кода — работает.

Сравнение: watermark vs классические уязвимости

Тип уязвимости Обнаружение Реальный риск Инструменты
SQL-инъекция (CWE-89) Высокое Критический bandit, OWASP, semgrep
Watermark Claude Code Среднее Доверие, приватность semgrep, gitleaks, кастомные скрипты
Hardcoded secrets Высокое Утечка данных gitleaks, Doppler

FAQ

Можно ли полностью отключить watermark в Claude Code?

На июнь 2024 Anthropic не предоставляет публичной опции отключения watermark для китайских пользователей. Для западных аккаунтов таких кейсов не зафиксировано.

Можно ли использовать Claude Code в продуктиве для EU-клиентов?

Да, но только после дополнительной проверки на скрытые паттерны в сгенерированном коде. Особенно если проект подлежит аудиту или сертификации.

Почему Anthropic внедряет watermark только для Китая?

Видимо, по требованию локальных регуляторов или для отслеживания генераций в контексте китайского законодательства по AI. Официальных разъяснений нет.

Существуют ли похожие кейсы у других AI-генераторов кода?

Пока массовых внедрений watermark у OpenAI, Google или других вендоров не зафиксировано. Но паттерн может быть подхвачен рынком.

Как автоматизировать проверку на watermark в CI/CD?

Рекомендую добавить отдельный шаг с semgrep/gitleaks и кастомным паттерном поиска в пайплайне n8n или GitHub Actions.

В каком звене вашей AI-пайплайна чаще всего ловятся такие “невидимые” модификации — статический анализ, ручное ревью или интеграционные тесты? Готов обсудить реальные кейсы. Я провожу бесплатный 30-мин аудит AI-стека для DACH-команд, работающих в регулируемых отраслях. Пишите в LinkedIn или @ger_dennis_ai.

Ready to build?

Turn your process into an AI system

Fixed price. Production quality. DACH B2B focus.

Start a project → ← All articles