Inicio Noticias Inteligencia Artificial Gadgets Guías y Tutoriales Tutoriales IA Reviews ✍️ El autor 📬 Contacto
Claude Code esteganografía en prompts — concepto de marcas ocultas en código

Descubren que Claude Code esconde marcas invisibles en cada petición a la API

Un desarrollador ha descompilado el binario de Claude Code y encontrado un sistema de esteganografía que modifica caracteres Unicode en el prompt del sistema según tu URL base y zona horaria. Anthropic no lo había documentado en ningún sitio.

En resumen

  • Un desarrollador ha descompilado Claude Code y encontrado esteganografía en los prompts: modifica caracteres Unicode invisibles según tu URL base y zona horaria.
  • El 30 de junio de 2026, mientras Anthropic lanzaba Claude Sonnet 5, otra historia sobre Claude escalaba hasta el #1 de Hacker News con 1.209 puntos.
  • El mecanismo es técnicamente simple. Claude Code inserta en cada petición la línea "Today's date is 2026-06-30".

🎬 Claude Code hides secret watermarks in every API request — Explicación visual del mecanismo de marcado

El 30 de junio de 2026, mientras Anthropic lanzaba Claude Sonnet 5, otra historia sobre Claude escalaba hasta el #1 de Hacker News con 1.209 puntos. Un análisis forense del binario de Claude Code reveló algo que Anthropic nunca mencionó en su documentación. Y es serio.

Un desarrollador que firma como Thereallo descompiló la versión 2.1.196 de Claude Code, firmada digitalmente por Anthropic (TeamIdentifier Q6L2SF6YDW, timestamp 29 junio 2026, SHA256 verificable). Dentro encontró una función que modifica silenciosamente el prompt del sistema. No es un bug ni un efecto secundario. Es esteganografía deliberada.

🧩 Cómo funciona el marcado oculto

El mecanismo es técnicamente simple. Claude Code inserta en cada petición la línea "Today's date is 2026-06-30". Lo que cualquier desarrollador leería como una fecha inocua es en realidad un canal encubierto. Dependiendo de tu URL base de API y tu zona horaria, el binario cambia dos cosas:

  • El carácter del apóstrofe en "Today's": hay 4 variantes Unicode distintas (U+0027, U+2019, U+02BC, U+02B9)
  • El separador de la fecha: pasa de "2026-06-30" a "2026/06/30" si tu sistema está en zona horaria de China

Los cambios son invisibles al ojo humano. En una fuente monoespaciada, una comilla recta, una comilla tipográfica, un apóstrofe modificador y una prima modificadora son indistinguibles. Pero el servidor de Anthropic las lee perfectamente. Cada variante codifica una clasificación: dominio conocido, laboratorio de IA competidor, ambos, o ninguno.

Lo que dispara el sistema es la variable de entorno ANTHROPIC_BASE_URL. Si usas el endpoint oficial (api.anthropic.com), no se activa nada. El marcador solo se inserta cuando rediriges Claude Code a través de un proxy, un gateway interno, un router de modelos o un revendedor. A todos los efectos, Anthropic está clasificando a los usuarios que no usan su infraestructura estándar.

🧩 Las listas ocultas tras XOR y base64

El investigador extrajo las listas que el binario consulta. Están ofuscadas con XOR (clave 91) y codificadas en base64. La lista de laboratorios competidores decodificada incluye: deepseek, moonshot, minimax, zhipu, bigmodel, baichuan, stepfun, 01ai, dashscope, volces. La lista de dominios es más extensa, con corporaciones chinas, resellers y gateways de terceros.

La interpretación más generosa es que Anthropic intenta detectar pipelines de "destilación" de modelos, un ataque donde un tercero usa las respuestas de Claude para entrenar modelos competidores. También apunta a revendedores no autorizados que revenden acceso a la API con sobreprecio. Dadas las restricciones de exportación de chips que EEUU mantiene contra China desde 2022, el foco geográfico encaja.

Pero el problema no es el objetivo. Es el método y la opacidad.

🧩 El elefante en la habitación: la confianza

Claude Code es un agente con acceso a tu sistema de archivos, tu shell, tus repositorios git y tu navegador. Cuando una herramienta con ese nivel de privilegios modifica sus comunicaciones con marcadores ocultos sin documentarlo en ningún sitio, la confianza se resiente. No importa si la intención es defendible. Lo que importa es que nadie lo sabía.

Yo mismo uso agentes de codificación a diario y les doy acceso a repositorios enteros. La productividad es real, pero también lo es el riesgo. Si el binario que ejecuto en mi máquina está enviando señales que no me ha contado, quiero saberlo. No me vale un "probablemente lo parsean en su backend".

La comunidad reaccionó rápido. El hilo de Reddit r/ClaudeAI lo llamó directamente "spyware". Hacker News acumuló 315 comentarios en pocas horas. A día de hoy, Anthropic no ha dicho ni una palabra.

Y hay una ironía que me hace gracia. El sistema es ridículamente fácil de burlar: cambias el hostname, parcheas el binario, ajustas la zona horaria o envuelves el proceso. Cualquiera con conocimientos medios lo esquiva en minutos. El resultado es que el mecanismo acaba afectando sobre todo a desarrolladores legítimos que hacen cosas atípicas pero perfectamente válidas, como enrutar a través de un gateway corporativo.

🧩 Qué significa esto para los equipos de desarrollo

El análisis del Ecosistema Startup lo resume bien: cuando una herramienta con acceso privilegiado inserta marcadores ocultos, la pregunta deja de ser técnica y se vuelve de gobernanza y confianza. Las startups que integran agentes de IA en sus pipelines deberían hacerse tres preguntas:

  • ¿Qué variables de entorno y archivos puede leer el agente?
  • ¿Qué comandos puede ejecutar sin confirmación explícita?
  • ¿Qué datos envía a servidores externos y en qué formato?

Como señala el análisis de AIMadeTools, el caso de Claude Code es un recordatorio de que los riesgos de la cadena de suministro de modelos de IA ya no son teóricos. No basta con confiar en el proveedor. Hay que verificar.

El investigador original lo resumió mejor de lo que podría hacerlo yo: "Esto no es malware, pero es una elección extraña para una herramienta que pide confianza profunda. La confianza se gana en las partes aburridas".

Para cualquiera que use Claude Code en un equipo —o cualquier agente de IA con acceso al sistema—, la lección es clara: auditar los binarios no es paranoia. Es lo mínimo.