產業動態

Apple Support App 誤打包兩個 CLAUDE.md:大型企業如何治理 AI coding agent,以及地端部署解決不了的那一半

2026-08-04 | 約 13 分鐘 | MAQ 技術團隊

2026 年 4 月 30 日,Apple Support App 的 v5.13 更新誤把兩個 CLAUDE.md 檔案一併打包上架。那是給 AI coding agent 讀的專案指令檔,內容細到內部 bug 編號與條件編譯旗標。隔日以 v5.13.1 移除。這件事讓外界第一次看到,一家以保密著稱的公司,內部開發流程裡的 AI agent 長什麼樣子。

立場揭露:MAQ 銷售地端 AI 工作站,於本題具有商業利益。本文引用的 Apple 案例,得出的結論對本公司產品並不完全有利——Apple 對外的產品路線選擇的是雲端服務加企業條款,不是自建。這一點寫在最前面,後文會正面處理。

企業辦公環境中的程式開發工作站

一、2023 年的封鎖潮,沒有一家以永久禁用收場

2023 年上半年,多家大型企業陸續對生成式 AI 設限。時間橫跨近五個月,措施的強度也各不相同。

公司時間實際措施
Amazon2023 年 1 月 26 日一名資深法務於內部 Slack 要求員工不得將機密資訊與正在撰寫的程式碼提供給 ChatGPT。是警告,不是封鎖——《Fortune》明確指出 Amazon 員工並未被全面禁止使用
JPMorgan Chase2023 年 2 月 22 日限制全公司各部門使用。Bloomberg 指出並非因特定事故,而是對第三方軟體的例行控管
Samsung2023 年 5 月 1 日禁用 ChatGPT、Bing、Bard 等工具,範圍含公司配發裝置與連上內網的私人裝置。導火線是 4 月間員工把敏感資料貼進 ChatGPT。官方當時即自稱為暫時性限制
Apple2023 年 5 月 19 日據《華爾街日報》報導,限制部分員工使用 ChatGPT,並告知不要使用 GitHub Copilot。Apple 未回應媒體置評請求

部分報導將「GitHub 由微軟持有」列為 Apple 限制 Copilot 的原因,該因果關係為媒體的行文詮釋,並非《華爾街日報》報導內容或 Apple 說法。

三年後回頭看,這四家沒有一家停在禁用。

公司後續
Samsung2026 年 6 月 11 日宣布,Samsung Electronics 的 DX 事業部自隔日起正式開放 ChatGPT、Gemini Enterprise 與 Claude。這三項服務是在約 2,500 名員工參與效果測試後選定的
JPMorgan Chase2024 年夏季推出自建的內部生成式 AI 平台 LLM Suite,八個月內 20 萬名使用者上線
Apple2025 年 9 月在 Xcode 26 內建 Claude;2026 年 2 月在 Xcode 26.3 內建 Claude Agent 與 OpenAI Codex
Amazon自始即為警告而非封鎖

把 2023 年的新聞當成「連 Apple 都禁,所以我們也該禁」,引用的是三年前的資訊。真正值得參考的是這幾家在開放時附加了什麼條件:Samsung 先做兩千五百人規模的效果測試,JPMorgan 蓋自己的受控平台,Apple 則在 Xcode 裡放進了裝置管理開關與權限系統——這一點後文會談。

至於當年的封鎖有多普遍,可引用的一手數據是 Cisco 於 2024 年 1 月發布的資料隱私基準調查(12 個地區、2,600 位受訪者):27% 的組織曾至少暫時性地禁用生成式 AI;同一份調查中,48% 承認曾把公司非公開資訊輸入生成式 AI 工具。

二、Apple 的 Xcode 時間線,全部有官方文件

與內部使用情況不同,Apple 對外的產品路線有完整的官方紀錄可查。

日期事件來源性質
2024-06-10Apple Intelligence 整合 ChatGPT 進 iOS 18/macOS Sequoia,IP 位址遮蔽、OpenAI 不儲存請求Apple Newsroom
2025-06-09WWDC25 宣布 Xcode 26 內建 ChatGPT,亦可自備 API key 接其他供應商,或在 Apple silicon Mac 上執行本機模型Apple Newsroom
2025-08-28Claude 支援於 Xcode 26 beta 7 先行加入開發者 beta
2025-09-15Xcode 26 正式版出貨,release notes 明載 Claude in Xcode 於 Intelligence 設定面板提供,登入既有付費 Claude 帳號即可使用 Claude Sonnet 4Apple 官方 release notes
2026-02-03Apple Newsroom 公告 Xcode 26.3 導入 agentic coding,支援 Anthropic 的 Claude Agent 與 OpenAI 的 Codex,當日以 release candidate 形式提供Apple Newsroom
2026-02-26Xcode 26.3 正式釋出(build 17C529)版本紀錄

Xcode 26.3 的 agent 能力,Apple 官方的描述是:搜尋文件、探索檔案結構、更新專案設定,並以擷取 Xcode Previews 的方式視覺化驗證成果,反覆建置與修正。Anthropic 官方新聞稿另行說明,這是與 Claude Agent SDK 的原生整合——也就是驅動 Claude Code 的同一套 agent 執行框架。

值得注意的第三條路徑:Apple 同時把 Xcode 自身的能力透過 Model Context Protocol 開放給任何相容的 agent 或工具。換言之,Apple 沒有把開發工具鏈綁在特定供應商上。

對企業 IT 最實用的一項

Apple 官方文件載明,可在裝置管理設定檔中將 CodingAssistantAllowExternalIntegrations 設為 false,關閉受管理裝置上的 coding assistant。外部 agent 若要反向使用 Xcode 的能力,也必須在設定中明確開啟,再以 xcrun mcpbridge 註冊。

這是本節最值得帶走的一句:Apple 在開放 agent 的同一個版本裡,一併交付了關掉它的開關與權限系統。開放與管控是同一件事的兩面,不是先後兩個階段。

三、那兩個 CLAUDE.md

2026 年 4 月 30 日上架的 Apple Support App v5.13,誤將兩個 CLAUDE.md 檔案一併打包。MacRumors 的 Aaron Perris 於當日率先公開,並附上截圖。

項目內容
檔案數兩個。一為聊天模組,標題為 Chat — Conversational Support;一為 UI 元件庫,標題為 SAComponents — Shared UI Component Library
內容性質指定使用 AsyncStream 而非 Combine、服務提供者以 actor 實作、三種後端以協定抽象、大量條件編譯旗標,以及內部 bug 編號
移除隔日 5 月 1 日以 v5.13.1 移除。二進位比對顯示該次更新共四個檔案異動,兩個 CLAUDE.md 標記為刪除
時間差自公開揭露到修補版被確認存在,不到 12 小時

兩份更新的說明文字都是制式的效能改善與錯誤修正,Apple 未就此事發表任何說明。

這件事能證明什麼,不能證明什麼。檔案內容細到內部 bug 編號與建置旗標,顯示這是日常版本控制中的工作檔,不是一次性試用。但 CLAUDE.md 是寫給 AI 讀的專案說明,它不能證明哪些程式碼由 AI 產出、比例多少;洩漏範圍也僅涵蓋單一 app 的兩個模組,不足以推及 Apple 全公司。至於 Apple 內部工程師實際的部署方式,Apple 官方從未說明,相關描述均為媒體轉述。

四、風險的性質換了一種

2023 年的問題是「人把機密貼進聊天框」。那個問題可以用教育、資料外洩防護與封鎖處理,因為觸發者是人,而且動作發生在單一時點。

2026 年的問題不同。觸發者是 agent,它讀得到本機檔案、執行得了指令、連得出去,而且在一次長時間的工作階段中持續進行。攻擊者只要把指令埋進 agent 會讀到的地方——程式碼註解、issue、文件、相依套件——就可能讓它照做。

這不是推測。以下每一項都出自官方或標準組織文件:

來源內容
Anthropic 官方遙測使用者核准約 93% 的權限提示。提示愈頻繁,審查愈寬鬆
Anthropic 官方紅隊以釣魚讓員工用一個夾帶「讀取雲端憑證檔並送往外部端點」的提示啟動 agent,25 次嘗試中 24 次完成外傳
Anthropic 官方案例出口代理伺服器看到目的地是自家 API 網域即放行,機密檔案因而被上傳到攻擊者的帳號
Anthropic 沙箱文件自承放行 github.com 這類廣泛網域「可能形成資料外傳路徑」
Microsoft 事件應變團隊示範中 agent 的每一個動作都在正常運作參數之內,並非利用漏洞,預設設定下不會產生告警
英國 NCSC大型語言模型底層「沒有資料或指令之分,只有下一個 token」;並指出這類攻擊「可能永遠無法像 SQL injection 那樣被完全緩解」
美國 NIST生成式 AI 模型「合併了資料通道與指令通道」

根因不在特徵碼比對失效,而在架構:模型不區分「這是要處理的資料」與「這是要執行的指令」。以內容比對為主的傳統資料外洩防護,對這種以自然語言形式、經合法資料通道進入的攻擊沒有著力點。

須據實說明的一點:截至查證時點,查無任何具名受害企業因 agent 遭指令注入而導致資料外洩的公開在野案例。目前所有 coding agent 注入案例均為研究者的概念驗證或責任揭露,且廠商皆已修補。本節引用的是官方紅隊數據與標準組織的架構性論述,不是已發生的災情。

五、控制點在執行環境

由上述可推得一個對採購決策直接有用的結論:控制點不在模型多聰明,也不在資安選項勾了幾個,而在 agent 的執行環境。以下五項均有官方文件或標準文件背書。

一、最小權限與工具白名單。封鎖憑證目錄與金鑰路徑,外連指令預設拒絕。每個工具上線前審查其發行者與中繼資料。
二、高衝擊動作強制人工核准。寫入、刪除、對外傳送與版本推送不得自動放行。考量到 93% 的核准率,核准點要少而明確,多了等於沒有。
三、作業系統層沙箱與出口控制。agent 在容器或沙箱內執行,建置環境無對外網路,出口網域採白名單並遮蔽憑證。廣泛網域等同開放通道。
四、儲存庫分級。明確定義哪些專案允許接 agent,哪些不行。晶片設計、簽章金鑰與未發表產品線屬於後者。
五、完整記錄與即時監控。輸入、輸出與工具呼叫全程留存。agent 不得直接推送主要分支,一律經審查。

企業方案的控制項,實際涵蓋範圍與常見誤解

採購時最容易估錯的是「買了企業方案就都有了」。依 Anthropic 官方文件,實際情況如下。

控制項適用範圍需注意
SSO(SAML 2.0/OIDC)Team、Enterprise 與 Console 組織並非 Enterprise 專屬。啟用前須完成網域驗證
SCIM 佈建Enterprise 專屬Team 方案無
Domain claimingEnterprise 專屬有 30 天遷移窗口,期間使用者可自選合併或另建帳號;掛在私人信箱的帳號不受影響
IP 白名單Enterprise 專屬非自助開通,須聯繫供應商窗口設定
稽核日誌Enterprise 專屬涵蓋認證事件、帳號變更、專案與對話管理、檔案上傳。不含模型呼叫——該層級的用量需另走分析 API 或 agent 的遙測匯出
Compliance APIEnterprise 專屬提供活動摘要供自行串接資安事件管理系統,官方文件以 Splunk、Datadog、Microsoft Sentinel、Cribl 為對接範例,屬自建整合而非現成連接器
零資料保留API 與 Claude Code for Enterprise不涵蓋 claude.ai 的 Enterprise 聊天方案,且須個別申請並經核准,非標配
資料保留期API 端預設 30 天內刪除;claude.ai 商用組織的對話預設無限期保留,需自行設定保留期,最短 30 天

最後兩列是最容易在採購階段被誤解的部分。「企業方案就是零資料保留」與「沒有零資料保留就是保留 30 天」兩種說法都不準確。

六、把決策軸換掉

談到這裡,通常會被歸結成「地端還是雲端」。這個二分法對決策沒有幫助,因為它把三個彼此獨立的問題混成一題。拆開來看比較有用。

問題決定什麼地端能不能解決
推論在哪裡執行提示與輸出落在誰手上能。而且只有這一項能。
執行環境與出口由誰控制被注入之後,東西送不送得出去不能自動解決。只要 agent 能讀機密、能接觸不可信內容、能對外連線,三者同時成立就會出事,換成地端模型一字不改照樣成立
合約、稽核與可視性出事之後查不查得到地端要自己蓋這一層;雲端則是買企業方案,但須注意上表列出的實際涵蓋範圍

地端主機解決的是資料落地與可控性,不是指令注入。第二項那些防護——沙箱、出口白名單、權限收斂、工具白名單、人工核准點——不論選哪一邊都得做。把預算全部押在硬體上而略過這一層,風險並沒有降低。

什麼時候地端有意義,什麼時候不必

地端真正有意義的情境:受規範資料依法或依客戶合約不得離開廠區或境內——醫療病歷、法務卷證、製造業的製程參數與保密協議涵蓋的圖面;需要離線或斷網環境;長期高用量下需要可預測的成本。

雲端加企業控制項就足夠的情境:一般商用程式碼、不涉受規範資料、需要當前最強的模型能力與 agent 生態。這種情況下購置地端主機,是把預算花在錯的地方。

Apple 的選擇正屬於後者——對外的產品路線是雲端服務加自訂條款。連保密要求極高的公司都把外部模型服務放進自家開發工具鏈,「雲端一定不安全」這個說法在事實面站不住。

但 Apple 是能自訂合約條款的一方,中型企業拿到的是標準化條款。台灣的中型製造業、醫療機構與法律事務所,面對的選項不是「Apple 那種等級的企業合約」與「地端部署」二選一,而是「員工用個人帳號把程式碼貼進去,而公司完全看不到」與「一個受控的環境」之間的選擇。

依前述 Cisco 調查,48% 的受訪者承認曾把公司非公開資訊輸入生成式 AI 工具。真正的對手不是任何一家模型供應商,是無從治理的影子使用。

結語

從 2023 年的封鎖到 2026 年把 agent 內建進官方開發工具,三年之間,題目從「要不要禁」變成「用什麼條件開」。

而條件的核心不在模型選誰,在於 agent 被賦予了什麼權限、在什麼環境裡執行、以及出事之後查不查得到。這三件事在雲端與地端都要處理,只是各自要蓋的那一層不同。

資料來源:Apple Newsroom(2024 年 6 月 10 日 Apple Intelligence、2025 年 6 月 9 日 WWDC25 開發者工具、2026 年 2 月 3 日 Xcode 26.3 agentic coding)與 Apple Developer 官方文件(Xcode 26 與 26.3 release notes、Setting up coding intelligence、Giving external agents access to Xcode);Anthropic 官方新聞稿與說明文件(Claude in Xcode、Apple Xcode 與 Claude Agent SDK、SSO/SCIM/Domain claiming/IP allowlisting/Audit logs/Compliance API 各支援文件、資料保留政策);《華爾街日報》2023 年 5 月 19 日關於 Apple 限制部分員工使用 ChatGPT 之報導;Gizmodo 2023 年 1 月 26 日關於 Amazon 內部法務警告之報導;Forbes 2023 年 2 月 22 日關於 JPMorgan Chase 限制之報導;TechCrunch 2023 年 5 月 2 日關於 Samsung 內部備忘錄之報導;Korea Times 與 Digital Today 2026 年 6 月 11 日關於 Samsung Electronics DX 事業部開放之報導;JPMorgan Chase 官方部落格 2025 年 6 月 3 日關於 LLM Suite 之說明;Cisco 2024 Data Privacy Benchmark Study(2024 年 1 月 25 日發布,12 個地區 2,600 位受訪者);英國 NCSC 與美國 NIST 關於提示詞注入之官方論述;Microsoft 事件應變團隊之公開示範。Apple Support App v5.13 事件依 MacRumors 分析師 Aaron Perris 於 2026 年 4 月 30 日公開之截圖與二進位比對,並經 App Store 版本紀錄佐證;Apple 就該事件、2023 年之內部限制及內部工程流程均未發表任何官方說明,凡涉 Apple 內部之描述一律為媒體報導或第三方分析,不應視為 Apple 立場。本文所引之權限核准率與紅隊測試數據均出自 Anthropic 官方發布;截至撰稿時點,查無具名受害企業因 agent 遭指令注入而導致資料外洩之公開在野案例,文中相關論述為架構性風險說明而非已發生事件。軟體版本與服務條款依時間變動,實際規格請以各廠商官方最新公告為準。本文非受任何公司委託或贊助,亦未收受對價;MAQ 為 AI 硬體系統整合商,銷售之工作站包含文中提及廠商之硬體產品,於本題具有商業利益,讀者宜一併考量。Apple、Xcode、Mac 為 Apple Inc. 之商標;Claude、Anthropic 為 Anthropic PBC 之商標;ChatGPT、Codex 為 OpenAI 之商標;GitHub、Copilot、Microsoft 為 Microsoft Corporation 之商標;Gemini 為 Google LLC 之商標;其餘商標歸各自所有者所有。

常見問題

Apple 到底有沒有禁止員工使用 AI 工具?

據《華爾街日報》2023 年 5 月 19 日報導,Apple 限制部分員工使用 ChatGPT,並告知不要使用 GitHub Copilot;Apple 未回應媒體置評請求,也從未就此發表官方說明。三年後的對外產品路線則相反:2025 年 9 月 Xcode 26 正式版內建 Claude,2026 年 2 月 Xcode 26.3 內建 Claude Agent 與 OpenAI Codex,兩者皆有 Apple 官方 release notes 與 Newsroom 公告可查。至於 Apple 內部工程師目前的實際使用方式,Apple 官方從未說明,相關描述均為媒體轉述。

CLAUDE.md 洩漏事件能證明 Apple 用 AI 寫程式嗎?

不能。CLAUDE.md 是提供給 AI coding agent 讀取的專案指令檔,說明該專案的架構慣例與注意事項。洩漏的兩個檔案內容細到內部 bug 編號與條件編譯旗標,顯示這是日常版本控制中的工作檔而非一次性試用,但它無法證明哪些程式碼由 AI 產出、比例多少。洩漏範圍也僅涵蓋 Apple Support App 的兩個模組,不足以推及 Apple 全公司。事件時序為:2026 年 4 月 30 日 v5.13 上架並由 MacRumors 分析師公開,隔日 5 月 1 日以 v5.13.1 移除,自公開揭露到修補版被確認存在不到 12 小時。

買了 Claude 企業方案,是不是資料就不會被保留?

不是。依 Anthropic 官方文件,零資料保留適用於 API 與 Claude Code for Enterprise,須個別申請並經核准,並非企業方案的標準配備,也不涵蓋 claude.ai 的 Enterprise 聊天方案。資料保留期方面,API 端預設於 30 天內刪除,但 claude.ai 商用組織的對話預設為無限期保留,需自行設定自訂保留期,最短 30 天。另有兩項常見誤解:SSO 並非 Enterprise 專屬(Team 方案與 Console 組織亦適用);稽核日誌涵蓋認證與帳號、專案、對話、檔案上傳等組織事件,但不含模型呼叫層級的資料。

把模型搬到自有機房,是不是就不怕提示詞注入?

不是。提示詞注入的成因是大型語言模型在架構上不區分資料與指令——英國 NCSC 的說法是模型底層「沒有資料或指令之分,只有下一個 token」,美國 NIST 的說法是生成式 AI 合併了資料通道與指令通道。這與模型執行在雲端或自有機房無關。只要 agent 同時具備三項條件——讀得到機密、接觸得到不可信內容、連得出去——風險就成立。地端部署解決的是資料落地與可控性;防注入要靠執行環境的收斂:沙箱、出口網域白名單、最小權限、工具白名單、高衝擊動作人工核准,以及完整的記錄與監控。這些工作不論選雲端或地端都必須進行。

中小企業沒有 Apple 那種談判籌碼,該怎麼決定?

建議把「地端或雲端」這個二分法拆成三個獨立問題:其一,推論在哪裡執行,決定提示與輸出落在誰手上,這一項地端能解決;其二,執行環境與對外連線由誰控制,決定被注入後資料送不送得出去,這一項地端不會自動解決;其三,合約、稽核與可視性,決定出事後查不查得到。判準是:受規範資料依法或依客戶合約不得離開廠區或境內(醫療病歷、法務卷證、製程參數與保密協議涵蓋的圖面)、需要離線環境、或長期高用量需成本可預測者,地端有意義;一般商用程式碼且不涉受規範資料者,雲端加企業控制項通常更合理,此時購置地端主機是把預算花在錯的地方。

把推論搬回自有機房的硬體方案

MAQ 提供從入門到企業級的地端 AI 工作站,預載開放權重模型環境。若評估後認定受規範資料必須留在內部,選型的關鍵是目標模型量化後的記憶體需求與並行人數。若工作負載不涉受規範資料,雲端加企業控制項通常是更合理的選擇,MAQ 會據實說明。