Баны и блокировки аккаунтов Claude
Полный гайд: за что банят, как защитить аккаунт, что делать после блокировки. Основано на исследовании политик Anthropic, реальных кейсах и утечке исходного кода Claude Code.
Преподавателя забанили
Что важно понять
Бан аккаунта Claude — это не теоретическая угроза, а реальность, с которой сталкиваются пользователи регулярно. Система банов автоматическая, решения принимаются без участия человека, а процесс апелляции имеет крайне низкий процент успеха. Формально создание нового аккаунта после бана может быть расценено как "account coordination to evade detection" — отдельное нарушение Usage Policy. Но на практике Anthropic не блокирует новые аккаунты, если они не повторяют те же нарушения.
Статистика банов
Данные Anthropic Transparency Hub (январь 2026)
За вторую половину 2025 года — первый публичный отчёт о блокировках.
Из 52,000 апелляций удовлетворено только 1,700. Подавляющее большинство банов — автоматические, без предупреждения и объяснения причин.
За что банят
Шесть основных категорий, от самой частой к наименее частой.
1. Географические ограничения (~60% банов)
Самая частая причина блокировок. По неофициальным данным field tests за март 2026, около 60% всех банов связаны с IP-адресом и сетевыми проблемами.
Триггеры автоматического бана:
- Shared VPN IP — коммерческие VPN-узлы часто используются для спама и атак. Если ваш IP совпадает с IP нарушителя, автоматический бан по связке
- DNS/WebRTC leak — утечка реального местоположения при использовании VPN
- Быстрая смена географии — прыжки между странами за минуты
- Несоответствие timezone — часовой пояс устройства не совпадает с IP-адресом
- IP из неподдерживаемого региона — прямое подключение без VPN из заблокированной страны
2. Запрещённый контент (Usage Policy)
В 2025 году Anthropic переименовала Acceptable Use Policy в Usage Policy и объединила все правила в Universal Usage Standards.
| Категория | Примеры |
|---|---|
| Криминальная деятельность | Наркотики, торговля людьми, нарушение IP-законов |
| Кибербезопасность | Малварь, ransomware, эксплойты, DDoS, ботнеты |
| Оружие и CBRN | Проектирование оружия, взрывчатка, хим/био/рад/ядерное |
| Насилие и ненависть | Экстремизм, терроризм, дискриминация |
| Детская безопасность | CSAM (включая AI-generated), груминг |
| Дезинформация | Фейковые персоны, ложная мед. информация |
| Мошенничество | Фишинг, спам, поддельные документы, пирамиды |
| Сексуальный контент | 18+ контент, эротические чат-боты |
| Обход защит | Jailbreaking, prompt injection, scraping моделей |
3. Сторонние инструменты (third-party tools)
С января 2026 Anthropic активно блокирует использование подписочных токенов в неофициальных клиентах. Причина: сторонние инструменты обходят prompt caching. Одна сессия OpenClaw потребляет в 5+ раз больше compute, чем эквивалентная сессия в Claude Code.
- Январь 2026 — начало блокировок пользователей OpenCode, Roo Code, Cline, Kilo
- 9 января 2026 — технические блокировки OAuth-токенов подписок в неофициальных клиентах
- 19 февраля 2026 — Agent SDK требует исключительно API key, OAuth-токены подписок запрещены
- 4 апреля 2026 — полная блокировка подписок для OpenClaw и всех third-party фреймворков
claude -p subprocess = разрешено. Извлечение OAuth-токенов для сторонних клиентов = бан.4. Проблемы с оплатой
Пять основных триггеров, связанных с платёжными данными:
- Несовпадение географии — страна карты не совпадает с IP-адресом
- Подозрительные платёжные средства — prepaid-карты, виртуальные карты с историей chargebacks
- Несовпадение billing address — адрес оплаты не совпадает с регионом
- Fraud-детекция — срабатывает особенно часто при первой оплате Max-подписки
- Ошибки биллинговой системы — документированы случаи бана сразу после оплаты (GitHub Issue #5088)
5. Account sharing и мульти-аккаунты
Anthropic разрешает несколько устройств для одного пользователя, но не несколько пользователей на одном аккаунте.
- Шаринг логинов — запрещено в обоих типах ToS (Consumer и Commercial)
- Несколько аккаунтов — создание для обхода лимитов = бан
- Ротация аккаунтов — для уклонения от safeguards = бан
Как детектируют: одновременные логины с разных IP, резкие смены географии за минуты, активность 24/7.
Один человек, два устройства (рабочий + домашний ноутбук) — разрешено. Муж и жена с одного аккаунта — формально нарушение, на практике не детектируется при одном устройстве за раз.
6. Чрезмерная автоматизация
Rate limit (429 ошибка) — это нормальное поведение системы, не наказание. Но есть граница, за которой throttling переходит в abuse:
- Account sharing для обхода лимитов
- Reselling API-доступа третьим лицам
- Token farming — скрипты для непрерывной генерации без пауз
- Acceleration limits — резкий рост использования вызывает throttling даже до достижения основных лимитов
- Крон каждые 5 минут с токеноёмкими задачами на подписке
- Одновременная работа на локальном компьютере и headless-сервере с одной подпиской
Как Anthropic обнаруживает нарушения
Двухэтапная система анализа
Anthropic использует многоуровневую систему для выявления нарушений. Процесс автоматический и работает без участия человека на первых этапах.
- Суммаризация диалогов — каждый разговор автоматически суммаризируется и анализируется classifiers на предмет подозрительных паттернов
- Кластеризация пользователей — пользователи с похожим поведением группируются. Если кластер набирает критическую массу нарушений, запускается детальная проверка
- Детальный review — при серьёзных подозрениях включается более глубокий анализ, после которого следует автоматический бан или передача на ручную проверку
Для анализа используется внутренний инструмент Clio — hierarchical summarization system, которая позволяет анализировать паттерны разговоров в масштабе. Именно с его помощью была обнаружена influence-as-a-service операция с 100+ бот-аккаунтами.
Что отслеживается
- Автоматизированные высокочастотные запросы (bot-like behavior)
- Одновременные сессии с разных IP
- Попытки jailbreak и обхода safety-фильтров — детекция встроена в модель на уровне reinforcement learning
- Циклические запросы одного типа (spam-like patterns)
- Аномально высокое потребление относительно плана
- Географические аномалии — несоответствие IP, timezone, billing address
Подписка vs API: разные правила
Это самое важное, что нужно понять: подписка и API живут по разным ToS.
Consumer Terms (Free / Pro / Max подписки)
| Автоматизация | Запрещена, кроме официального Claude Code CLI |
| Сторонние инструменты | Запрещены с января 2026 |
| Данные для обучения | Anthropic может использовать (есть opt-out) |
| Copyright indemnity | Нет |
| Refund при бане | Не предусмотрен при нарушении ToS |
| Лимиты | "Unlimited" с правом throttle |
Commercial Terms (Console + API key)
| Автоматизация | Полностью разрешена |
| Сторонние инструменты | Разрешены — API key работает везде |
| Данные для обучения | НЕ используются по умолчанию |
| Copyright indemnity | Есть |
| Refund | Зависит от условий коммерческого договора |
| Лимиты | Чёткие тарифные уровни (Tier 1-4) |
Серые зоны и неочевидные риски
Ситуации, где правила не до конца ясны.
Claude Code на VPS с подпиской
Технически работает, но рискованно. OAuth-токены подписки истекают каждые 8-12 часов и требуют ручной переавторизации. Извлечение subscription credentials для headless-серверов нарушает ToS. Anthropic описывает подписки как для "ordinary, individual usage".
Параллельные агенты: сколько безопасно
Несколько параллельных агентов с одного аккаунта — разрешено, но все потребляют из одного пула лимитов. Claude Code может спавнить 20+ агентов без ограничений, но это быстро исчерпает лимиты.
| План | Рекомендуемое кол-во инстансов |
|---|---|
| Pro ($20) | 1 |
| Max 5x ($100) | 2 (один Opus + один Sonnet) |
| Max 20x ($200) | 3-4 (максимум один на Opus) |
| API | Зависит от tier (50-4000 RPM) |
Документированный случай: background agents потратили 1.4M токенов (~$55-106) за одну сессию, которую нельзя было остановить.
Скрейпинг веба через Claude Code
Claude Code может использовать curl, fetch, browser tools. Скрейпинг публичных данных для легитимных целей — разрешён. Anthropic пока не enforcement-ит это активно. Однако риск возникает, если вы собираете персональные данные без согласия, целью является слежка или масштаб создаёт нагрузку, похожую на DDoS.
Мульти-модельная маршрутизация
Использование Claude вместе с GPT, Gemini, Ollama, OpenRouter — разрешено. Claude Code может вызывать другие API как tools — это нормальная архитектура. Единственное ограничение: нельзя использовать output Claude для обучения конкурирующей AI-модели (model distillation).
Коммерческое использование
Создание продуктов и сервисов на продажу с помощью Claude — разрешено. API (Commercial Terms) явно позволяет "building products and services for your customers". Подписка Pro/Max не имеет явного запрета на коммерческое использование, но и не даёт коммерческих гарантий. Для бизнеса рекомендуется API или Team/Enterprise.
Высокое потребление на Max-подписке
Max предполагает "unlimited" использование, но Anthropic оставляет право throttle-ить. Документированный случай: пользователь с 22 Max-аккаунтами был временно заблокирован (восстановлен за 4 часа). Очень интенсивное использование может вызвать автоматическую проверку.
Реальные истории банов
Hugo Daniel: бан за scaffolding
Январь 2026. Разработчик создавал scaffolding-инструмент для автогенерации CLAUDE.md файлов. Запускал два инстанса Claude — один редактировал конфиг, второй следовал инструкциям. Claude A начал писать инструкции для Claude B КАПСОМ — автоматическая система квалифицировала это как prompt injection атаку.
Результат: аккаунт заблокирован без предупреждения. Anthropic вернула 220 евро, но не дала никакого объяснения. Обсуждение набрало 522 points и 426 комментариев на Hacker News.
Influence-as-a-service: 100+ ботов
Март 2025. Профессиональная операция по управлению 100+ бот-аккаунтами в Twitter/X и Facebook для продвижения политических нарративов. Claude использовался для принятия решений, когда боты будут комментировать, лайкать, репостить.
Результат: бан всех связанных аккаунтов. Обнаружено через Clio — hierarchical summarization system.
Vibe Hacking: кибервымогательство
Август 2025. Атаки на 17+ организаций (healthcare, госструктуры). Claude автоматизировал разведку, сбор учётных данных, проникновение в сети. Создавал психологически нацеленные требования о выкупе на $500,000+.
Результат: бан, tailored classifier для детекции подобных паттернов, передача информации властям.
Северокорейские операторы
Август 2025. Создание фальшивых профессиональных идентичностей для прохождения технических интервью в Fortune 500 компаниях. Claude позволил людям без навыков программирования проходить технические собеседования.
Результат: бан + передача индикаторов властям.
Война с OpenClaw
Январь-апрель 2026.Хронология: блокировка OAuth для сторонних клиентов, обновление ToS, полная блокировка OpenClaw (684 points, 563 комментария на Hacker News). Peter Steinberger (создатель OpenClaw) назвал это "a betrayal of open-source developers". DHH (создатель Ruby on Rails) назвал действия Anthropic "very customer hostile".
Суть проблемы: подписка Max ($200/month) позволяла выполнять работу на $1,000-5,000 через сторонние tools, обходя кэширование Anthropic. Лазейка закрыта.
Бан при оплате
2026. Многие разработчики обнаруживали блокировку аккаунта сразу после оплаты Max-подписки. Транзакция триггерила deeper review, который обнаруживал прошлые нарушения (VPN, region mismatch). Зафиксировано также в GitHub Issue #5088 — пользователи теряли доступ после покупки Claude Code Max 5x плана.
Что нашли в исходном коде Claude Code
31 марта 2026 из-за ошибки в конфигурации npm package был опубликован весь исходный код Claude Code — 512,000 строк, 1,900 файлов.
Frustration tracking
Claude Code сканирует промпты пользователей регулярным выражением на ругательства и выражения фрустрации:
Фрустрация логируется. Отключить только frustration tracking нельзя — только полный opt-out от всей телеметрии. На бан это не влияет напрямую, но является частью собираемой телеметрии.
Anti-distillation (защита от конкурентов)
Fake tools injection: Claude Code отправляет сигнал anti_distillation: ['fake_tools'], который инжектирует фальшивые tool definitions в промпты. Это загрязняет training data для тех, кто перехватывает API-трафик.
Connector-text summarization: буферизует текст между tool calls, возвращает summary с криптографическими подписями.
Native client attestation
API-запросы включают криптографический хеш (cch=00000), подтверждающий, что запрос идёт из легитимного Claude Code binary. По сути это DRM для API-вызовов на транспортном уровне — механизм, который позволяет Anthropic отличать официальный клиент от сторонних инструментов.
Undercover mode
Файл undercover.ts(~90 строк): при работе в не-Anthropic репозиториях Claude Code скрывает упоминания внутренних кодовых имён ("Capybara", "Tengu"), каналов коммуникации и даже самого названия "Claude Code". Режим включается в одну сторону — его нельзя выключить.
Чек-лист защиты аккаунта
Практические рекомендации для студентов курса.
claude --usage.Безопасные паттерны использования
- Claude Code CLI с
-pflag — автоматизация на своём компьютере - Cron jobs с
claude -p— на локальной машине - GitHub Actions с Claude Code — официально поддерживается
- Параллельные агенты (2-3 шт.) — в рамках лимитов плана
- Коммерческие продукты на Claude API — прямо разрешено
- Генерация контента для своих каналов — через API нет ограничений на объём
- Скрейпинг публичных данных — для легитимного анализа
- Multi-model routing — Claude + GPT + Ollama через MCP
Опасные паттерны
- Бесплатный/shared VPN — почти гарантированный бан
- Частая смена стран VPN — триггер детекции
- Извлечение OAuth-токенов — в сторонние tools, бан с января 2026
- Шаринг аккаунта — между несколькими людьми
- Бот-сети и influence operations — управление фейковыми аккаунтами
- Jailbreak-попытки — детекция встроена в модель на уровне RL
- 24/7 бесконечные циклы — агенты без пауз на подписке
- Claude Code одновременно на ПК и сервере — с одной подпиской
Что делать, если забанили
Процесс бана
- Аккаунт блокируется— сообщение: "Your account has been disabled after an automatic review of your recent activities"
- Доступ прекращается мгновенно — Claude.ai, API и Claude Code перестают работать
- CLI может выдавать "Rate limit reached" — на все команды, включая
claude logout
Апелляция
- Куда писать: форма апелляции на support.claude.com или usersafety@anthropic.com
- Что указать: email аккаунта, описание use case, доказательства оплаты, любой релевантный контекст
- Сроки: первый ответ 3-7 рабочих дней, полное решение 7-14 дней. В периоды массовых банов — до 2-3 недель
- Шанс успеха: ~3.3% (1,700 из 52,000 за H2 2025). Шансы выше при наличии proof of payment и чёткого описания
Возврат средств
- Бан за нарушение ToS— возврат не предусмотрен ("all payments are non-refundable")
- Бан без нарушения — pro-rata refund неиспользованной части
- Канал: iOS через Apple, Android через Google Play, web через Anthropic
Альтернативы при бане
Если аккаунт заблокирован, доступ к Claude можно получить через сторонние облачные платформы — у них свои ToS и система enforcement:
- Amazon Bedrock — Claude через AWS, другие правила, другая система банов
- Google Vertex AI — Claude через GCP, аналогично независимая система
- OpenRouter — маршрутизатор, который предоставляет доступ к Claude через свой API
Хронология событий 2025-2026
| Дата | Событие |
|---|---|
| Август 2025 | Anthropic отзывает доступ OpenAI к Claude API за нарушение competitive restrictions |
| Август 2025 | "Vibe Hacking" — обнаружение кибервымогательства через Claude Code (17+ организаций) |
| Сентябрь 2025 | Anthropic запрещает использование Claude компаниям из Китая, России, Ирана, КНДР |
| Октябрь 2025 | Обновлённые Consumer Terms of Service вступают в силу |
| H2 2025 | 1.45 миллиона аккаунтов заблокировано (Transparency Hub) |
| 5 января 2026 | Первый зафиксированный бан пользователя OpenCode (GitHub Issue #6930) |
| 9 января 2026 | Технические блокировки third-party OAuth в подписках |
| 29 января 2026 | Публикация Transparency Hub — первый отчёт о статистике банов |
| 19 февраля 2026 | Agent SDK требует API key; OAuth-токены подписок запрещены для SDK |
| Март 2026 | Волна банов китайских разработчиков. Множественные баны после оплаты Max |
| 31 марта 2026 | Утечка исходного кода Claude Code (512,000 строк через npm source maps) |
| 4 апреля 2026 | Полная блокировка подписок для OpenClaw и third-party фреймворков |
| Апрель 2026 | Anthropic предлагает компенсацию: кредиты + скидки до 30% на предоплаченные пакеты |
Источники и ссылки
Официальная документация и внешние ресурсы для самостоятельного изучения.
Официальные документы Anthropic
Полный список запрещённых использований и Universal Usage Standards
Правила для подписок Free/Pro/Max
Список стран, где доступен Claude
Статистика банов и отчёты о доверии
Процесс апелляции и подача жалобы
Отчёты Anthropic о misuse
Influence-as-a-service, координированное недостоверное поведение
Vibe Hacking, северокорейские операторы
Внешние ресурсы и обсуждения
Анализ утечки исходного кода
О слежке за фрустрацией пользователей
О блокировке third-party фреймворков
Практический гайд по защите от банов, field tests