Справочник

Баны и блокировки аккаунтов Claude

Полный гайд: за что банят, как защитить аккаунт, что делать после блокировки. Основано на исследовании политик Anthropic, реальных кейсах и утечке исходного кода Claude Code.

Преподавателя забанили

Из первых рук. Аккаунт Макса Зарева был заблокирован в пятницу без объяснения причин. В воскресенье был создан новый аккаунт с тем же IP-адресом и той же банковской картой. Номер телефона куплен на 5sim.com. Anthropic не раскрывает конкретных причин бана — вы получаете только стандартное сообщение: "Your account has been disabled after an automatic review of your recent activities".

Что важно понять

Бан аккаунта Claude — это не теоретическая угроза, а реальность, с которой сталкиваются пользователи регулярно. Система банов автоматическая, решения принимаются без участия человека, а процесс апелляции имеет крайне низкий процент успеха. Формально создание нового аккаунта после бана может быть расценено как "account coordination to evade detection" — отдельное нарушение Usage Policy. Но на практике Anthropic не блокирует новые аккаунты, если они не повторяют те же нарушения.

Статистика банов

Данные Anthropic Transparency Hub (январь 2026)

За вторую половину 2025 года — первый публичный отчёт о блокировках.

1.45M
аккаунтов заблокировано
52,000
апелляций подано
3.3%
успешных апелляций

Из 52,000 апелляций удовлетворено только 1,700. Подавляющее большинство банов — автоматические, без предупреждения и объяснения причин.

За что банят

Шесть основных категорий, от самой частой к наименее частой.

1. Географические ограничения (~60% банов)

Самая частая причина блокировок. По неофициальным данным field tests за март 2026, около 60% всех банов связаны с IP-адресом и сетевыми проблемами.

Россия в списке. С сентября 2025 Anthropic запрещает использование Claude компаниям, на 50%+ принадлежащим сущностям из Китая, России, Ирана и Северной Кореи. Физические лица из этих стран формально тоже под ограничением.

Триггеры автоматического бана:

  • Shared VPN IP — коммерческие VPN-узлы часто используются для спама и атак. Если ваш IP совпадает с IP нарушителя, автоматический бан по связке
  • DNS/WebRTC leak — утечка реального местоположения при использовании VPN
  • Быстрая смена географии — прыжки между странами за минуты
  • Несоответствие timezone — часовой пояс устройства не совпадает с IP-адресом
  • IP из неподдерживаемого региона — прямое подключение без VPN из заблокированной страны

2. Запрещённый контент (Usage Policy)

В 2025 году Anthropic переименовала Acceptable Use Policy в Usage Policy и объединила все правила в Universal Usage Standards.

КатегорияПримеры
Криминальная деятельностьНаркотики, торговля людьми, нарушение IP-законов
КибербезопасностьМалварь, ransomware, эксплойты, DDoS, ботнеты
Оружие и CBRNПроектирование оружия, взрывчатка, хим/био/рад/ядерное
Насилие и ненавистьЭкстремизм, терроризм, дискриминация
Детская безопасностьCSAM (включая AI-generated), груминг
ДезинформацияФейковые персоны, ложная мед. информация
МошенничествоФишинг, спам, поддельные документы, пирамиды
Сексуальный контент18+ контент, эротические чат-боты
Обход защитJailbreaking, prompt injection, scraping моделей
Даже обсуждение запрещённых тем в диалоге может привести к попаданию в негативный кластер и последующему бану. Не тестируйте границы — используйте другие модели для спорного контента.

3. Сторонние инструменты (third-party tools)

С января 2026 Anthropic активно блокирует использование подписочных токенов в неофициальных клиентах. Причина: сторонние инструменты обходят prompt caching. Одна сессия OpenClaw потребляет в 5+ раз больше compute, чем эквивалентная сессия в Claude Code.

  • Январь 2026 — начало блокировок пользователей OpenCode, Roo Code, Cline, Kilo
  • 9 января 2026 — технические блокировки OAuth-токенов подписок в неофициальных клиентах
  • 19 февраля 2026 — Agent SDK требует исключительно API key, OAuth-токены подписок запрещены
  • 4 апреля 2026 — полная блокировка подписок для OpenClaw и всех third-party фреймворков
Ключевое правило: вызов настоящего claude -p subprocess = разрешено. Извлечение OAuth-токенов для сторонних клиентов = бан.

4. Проблемы с оплатой

Пять основных триггеров, связанных с платёжными данными:

  1. Несовпадение географии — страна карты не совпадает с IP-адресом
  2. Подозрительные платёжные средства — prepaid-карты, виртуальные карты с историей chargebacks
  3. Несовпадение billing address — адрес оплаты не совпадает с регионом
  4. Fraud-детекция — срабатывает особенно часто при первой оплате Max-подписки
  5. Ошибки биллинговой системы — документированы случаи бана сразу после оплаты (GitHub Issue #5088)
Частый паттерн: бан срабатывает сразу после оплаты Max-подписки. Транзакция триггерит deeper review, который обнаруживает прошлые нарушения (VPN, region mismatch).

5. Account sharing и мульти-аккаунты

Anthropic разрешает несколько устройств для одного пользователя, но не несколько пользователей на одном аккаунте.

  • Шаринг логинов — запрещено в обоих типах ToS (Consumer и Commercial)
  • Несколько аккаунтов — создание для обхода лимитов = бан
  • Ротация аккаунтов — для уклонения от safeguards = бан

Как детектируют: одновременные логины с разных IP, резкие смены географии за минуты, активность 24/7.

Один человек, два устройства (рабочий + домашний ноутбук) — разрешено. Муж и жена с одного аккаунта — формально нарушение, на практике не детектируется при одном устройстве за раз.

6. Чрезмерная автоматизация

Rate limit (429 ошибка) — это нормальное поведение системы, не наказание. Но есть граница, за которой throttling переходит в abuse:

  • Account sharing для обхода лимитов
  • Reselling API-доступа третьим лицам
  • Token farming — скрипты для непрерывной генерации без пауз
  • Acceleration limits — резкий рост использования вызывает throttling даже до достижения основных лимитов
  • Крон каждые 5 минут с токеноёмкими задачами на подписке
  • Одновременная работа на локальном компьютере и headless-сервере с одной подпиской

Как Anthropic обнаруживает нарушения

Двухэтапная система анализа

Anthropic использует многоуровневую систему для выявления нарушений. Процесс автоматический и работает без участия человека на первых этапах.

  1. Суммаризация диалогов — каждый разговор автоматически суммаризируется и анализируется classifiers на предмет подозрительных паттернов
  2. Кластеризация пользователей — пользователи с похожим поведением группируются. Если кластер набирает критическую массу нарушений, запускается детальная проверка
  3. Детальный review — при серьёзных подозрениях включается более глубокий анализ, после которого следует автоматический бан или передача на ручную проверку

Для анализа используется внутренний инструмент Clio — hierarchical summarization system, которая позволяет анализировать паттерны разговоров в масштабе. Именно с его помощью была обнаружена influence-as-a-service операция с 100+ бот-аккаунтами.

Что отслеживается

  • Автоматизированные высокочастотные запросы (bot-like behavior)
  • Одновременные сессии с разных IP
  • Попытки jailbreak и обхода safety-фильтров — детекция встроена в модель на уровне reinforcement learning
  • Циклические запросы одного типа (spam-like patterns)
  • Аномально высокое потребление относительно плана
  • Географические аномалии — несоответствие IP, timezone, billing address

Подписка vs API: разные правила

Это самое важное, что нужно понять: подписка и API живут по разным ToS.

Consumer Terms (Free / Pro / Max подписки)

АвтоматизацияЗапрещена, кроме официального Claude Code CLI
Сторонние инструментыЗапрещены с января 2026
Данные для обученияAnthropic может использовать (есть opt-out)
Copyright indemnityНет
Refund при банеНе предусмотрен при нарушении ToS
Лимиты"Unlimited" с правом throttle

Commercial Terms (Console + API key)

АвтоматизацияПолностью разрешена
Сторонние инструментыРазрешены — API key работает везде
Данные для обученияНЕ используются по умолчанию
Copyright indemnityЕсть
RefundЗависит от условий коммерческого договора
ЛимитыЧёткие тарифные уровни (Tier 1-4)
Вывод: подписка Pro/Max — для личного использования на своём компьютере через Claude Desktop и Claude Code CLI. Для серверной автоматизации, ботов, коммерческих проектов — только API key через Console.

Серые зоны и неочевидные риски

Ситуации, где правила не до конца ясны.

Claude Code на VPS с подпиской

Технически работает, но рискованно. OAuth-токены подписки истекают каждые 8-12 часов и требуют ручной переавторизации. Извлечение subscription credentials для headless-серверов нарушает ToS. Anthropic описывает подписки как для "ordinary, individual usage".

Безопасный путь: использовать API key для серверного деплоя. Подписку — только на своём компьютере.

Параллельные агенты: сколько безопасно

Несколько параллельных агентов с одного аккаунта — разрешено, но все потребляют из одного пула лимитов. Claude Code может спавнить 20+ агентов без ограничений, но это быстро исчерпает лимиты.

ПланРекомендуемое кол-во инстансов
Pro ($20)1
Max 5x ($100)2 (один Opus + один Sonnet)
Max 20x ($200)3-4 (максимум один на Opus)
APIЗависит от tier (50-4000 RPM)

Документированный случай: background agents потратили 1.4M токенов (~$55-106) за одну сессию, которую нельзя было остановить.

Скрейпинг веба через Claude Code

Claude Code может использовать curl, fetch, browser tools. Скрейпинг публичных данных для легитимных целей — разрешён. Anthropic пока не enforcement-ит это активно. Однако риск возникает, если вы собираете персональные данные без согласия, целью является слежка или масштаб создаёт нагрузку, похожую на DDoS.

Мульти-модельная маршрутизация

Использование Claude вместе с GPT, Gemini, Ollama, OpenRouter — разрешено. Claude Code может вызывать другие API как tools — это нормальная архитектура. Единственное ограничение: нельзя использовать output Claude для обучения конкурирующей AI-модели (model distillation).

Коммерческое использование

Создание продуктов и сервисов на продажу с помощью Claude — разрешено. API (Commercial Terms) явно позволяет "building products and services for your customers". Подписка Pro/Max не имеет явного запрета на коммерческое использование, но и не даёт коммерческих гарантий. Для бизнеса рекомендуется API или Team/Enterprise.

Высокое потребление на Max-подписке

Max предполагает "unlimited" использование, но Anthropic оставляет право throttle-ить. Документированный случай: пользователь с 22 Max-аккаунтами был временно заблокирован (восстановлен за 4 часа). Очень интенсивное использование может вызвать автоматическую проверку.

Реальные истории банов

Hugo Daniel: бан за scaffolding

Январь 2026. Разработчик создавал scaffolding-инструмент для автогенерации CLAUDE.md файлов. Запускал два инстанса Claude — один редактировал конфиг, второй следовал инструкциям. Claude A начал писать инструкции для Claude B КАПСОМ — автоматическая система квалифицировала это как prompt injection атаку.

Результат: аккаунт заблокирован без предупреждения. Anthropic вернула 220 евро, но не дала никакого объяснения. Обсуждение набрало 522 points и 426 комментариев на Hacker News.

Урок:AI-to-AI interaction с "командными" промптами может триггернуть prompt injection detection.

Influence-as-a-service: 100+ ботов

Март 2025. Профессиональная операция по управлению 100+ бот-аккаунтами в Twitter/X и Facebook для продвижения политических нарративов. Claude использовался для принятия решений, когда боты будут комментировать, лайкать, репостить.

Результат: бан всех связанных аккаунтов. Обнаружено через Clio — hierarchical summarization system.

Vibe Hacking: кибервымогательство

Август 2025. Атаки на 17+ организаций (healthcare, госструктуры). Claude автоматизировал разведку, сбор учётных данных, проникновение в сети. Создавал психологически нацеленные требования о выкупе на $500,000+.

Результат: бан, tailored classifier для детекции подобных паттернов, передача информации властям.

Северокорейские операторы

Август 2025. Создание фальшивых профессиональных идентичностей для прохождения технических интервью в Fortune 500 компаниях. Claude позволил людям без навыков программирования проходить технические собеседования.

Результат: бан + передача индикаторов властям.

Война с OpenClaw

Январь-апрель 2026.Хронология: блокировка OAuth для сторонних клиентов, обновление ToS, полная блокировка OpenClaw (684 points, 563 комментария на Hacker News). Peter Steinberger (создатель OpenClaw) назвал это "a betrayal of open-source developers". DHH (создатель Ruby on Rails) назвал действия Anthropic "very customer hostile".

Суть проблемы: подписка Max ($200/month) позволяла выполнять работу на $1,000-5,000 через сторонние tools, обходя кэширование Anthropic. Лазейка закрыта.

Бан при оплате

2026. Многие разработчики обнаруживали блокировку аккаунта сразу после оплаты Max-подписки. Транзакция триггерила deeper review, который обнаруживал прошлые нарушения (VPN, region mismatch). Зафиксировано также в GitHub Issue #5088 — пользователи теряли доступ после покупки Claude Code Max 5x плана.

Что нашли в исходном коде Claude Code

31 марта 2026 из-за ошибки в конфигурации npm package был опубликован весь исходный код Claude Code — 512,000 строк, 1,900 файлов.

Frustration tracking

Claude Code сканирует промпты пользователей регулярным выражением на ругательства и выражения фрустрации:

/\b(wtf|wth|ffs|omfg|shit|dumbass|horrible|awful|piss off|piece of|what the|fuck|screw|so frustrating|sucks|damn it)\b/

Фрустрация логируется. Отключить только frustration tracking нельзя — только полный opt-out от всей телеметрии. На бан это не влияет напрямую, но является частью собираемой телеметрии.

Anti-distillation (защита от конкурентов)

Fake tools injection: Claude Code отправляет сигнал anti_distillation: ['fake_tools'], который инжектирует фальшивые tool definitions в промпты. Это загрязняет training data для тех, кто перехватывает API-трафик.

Connector-text summarization: буферизует текст между tool calls, возвращает summary с криптографическими подписями.

Native client attestation

API-запросы включают криптографический хеш (cch=00000), подтверждающий, что запрос идёт из легитимного Claude Code binary. По сути это DRM для API-вызовов на транспортном уровне — механизм, который позволяет Anthropic отличать официальный клиент от сторонних инструментов.

Undercover mode

Файл undercover.ts(~90 строк): при работе в не-Anthropic репозиториях Claude Code скрывает упоминания внутренних кодовых имён ("Capybara", "Tengu"), каналов коммуникации и даже самого названия "Claude Code". Режим включается в одну сторону — его нельзя выключить.

Чек-лист защиты аккаунта

Практические рекомендации для студентов курса.

Персональный VPN — используйте платный VPN с выделенным (dedicated) IP в стране оплаты (США, Великобритания, Германия). Не меняйте серверы часто. Не используйте бесплатные и шаринговые VPN.
Карта из страны IP — банковская карта должна соответствовать стране VPN. Виртуальные карты от Wise, Revolut работают. Избегайте prepaid-карт с сомнительной историей.
Один аккаунт — один пользователь. Не шарьте подписку. Для команд используйте Team план ($30/user, минимум 5).
Не используйте подписочные токены в сторонних инструментах. Только Claude Desktop + Claude Code CLI. Для OpenClaw, Roo Code, Cline, Agent SDK — только API key.
API key для серверов и коммерции. Если нужна постоянная headless-автоматизация, боты для третьих лиц — используйте API key, не подписку.
Не обсуждайте запрещённые темы. Даже обсуждение в диалоге может привести к попаданию в негативный кластер. Для спорного контента — другие модели.
Контролируйте параллельных агентов. Не запускайте бесконечные циклы без пауз. Мониторьте потребление через claude --usage.
Сохраняйте инвойсы и скриншоты. Пригодятся при апелляции. Экспортируйте важные данные из чатов регулярно.

Безопасные паттерны использования

  • Claude Code CLI с -p flag — автоматизация на своём компьютере
  • Cron jobs с claude -p — на локальной машине
  • GitHub Actions с Claude Code — официально поддерживается
  • Параллельные агенты (2-3 шт.) — в рамках лимитов плана
  • Коммерческие продукты на Claude API — прямо разрешено
  • Генерация контента для своих каналов — через API нет ограничений на объём
  • Скрейпинг публичных данных — для легитимного анализа
  • Multi-model routing — Claude + GPT + Ollama через MCP

Опасные паттерны

  • Бесплатный/shared VPN — почти гарантированный бан
  • Частая смена стран VPN — триггер детекции
  • Извлечение OAuth-токенов — в сторонние tools, бан с января 2026
  • Шаринг аккаунта — между несколькими людьми
  • Бот-сети и influence operations — управление фейковыми аккаунтами
  • Jailbreak-попытки — детекция встроена в модель на уровне RL
  • 24/7 бесконечные циклы — агенты без пауз на подписке
  • Claude Code одновременно на ПК и сервере — с одной подпиской

Что делать, если забанили

Процесс бана

  1. Аккаунт блокируется— сообщение: "Your account has been disabled after an automatic review of your recent activities"
  2. Доступ прекращается мгновенно — Claude.ai, API и Claude Code перестают работать
  3. CLI может выдавать "Rate limit reached" — на все команды, включая claude logout

Апелляция

  • Куда писать: форма апелляции на support.claude.com или usersafety@anthropic.com
  • Что указать: email аккаунта, описание use case, доказательства оплаты, любой релевантный контекст
  • Сроки: первый ответ 3-7 рабочих дней, полное решение 7-14 дней. В периоды массовых банов — до 2-3 недель
  • Шанс успеха: ~3.3% (1,700 из 52,000 за H2 2025). Шансы выше при наличии proof of payment и чёткого описания

Возврат средств

  • Бан за нарушение ToS— возврат не предусмотрен ("all payments are non-refundable")
  • Бан без нарушения — pro-rata refund неиспользованной части
  • Канал: iOS через Apple, Android через Google Play, web через Anthropic

Альтернативы при бане

Если аккаунт заблокирован, доступ к Claude можно получить через сторонние облачные платформы — у них свои ToS и система enforcement:

  • Amazon Bedrock — Claude через AWS, другие правила, другая система банов
  • Google Vertex AI — Claude через GCP, аналогично независимая система
  • OpenRouter — маршрутизатор, который предоставляет доступ к Claude через свой API

Хронология событий 2025-2026

ДатаСобытие
Август 2025Anthropic отзывает доступ OpenAI к Claude API за нарушение competitive restrictions
Август 2025"Vibe Hacking" — обнаружение кибервымогательства через Claude Code (17+ организаций)
Сентябрь 2025Anthropic запрещает использование Claude компаниям из Китая, России, Ирана, КНДР
Октябрь 2025Обновлённые Consumer Terms of Service вступают в силу
H2 20251.45 миллиона аккаунтов заблокировано (Transparency Hub)
5 января 2026Первый зафиксированный бан пользователя OpenCode (GitHub Issue #6930)
9 января 2026Технические блокировки third-party OAuth в подписках
29 января 2026Публикация Transparency Hub — первый отчёт о статистике банов
19 февраля 2026Agent SDK требует API key; OAuth-токены подписок запрещены для SDK
Март 2026Волна банов китайских разработчиков. Множественные баны после оплаты Max
31 марта 2026Утечка исходного кода Claude Code (512,000 строк через npm source maps)
4 апреля 2026Полная блокировка подписок для OpenClaw и third-party фреймворков
Апрель 2026Anthropic предлагает компенсацию: кредиты + скидки до 30% на предоплаченные пакеты

Источники и ссылки

Официальная документация и внешние ресурсы для самостоятельного изучения.

Официальные документы Anthropic

Anthropic Usage Policy (AUP)

Полный список запрещённых использований и Universal Usage Standards

Consumer Terms of Service

Правила для подписок Free/Pro/Max

Supported Countries

Список стран, где доступен Claude

Anthropic Transparency Hub

Статистика банов и отчёты о доверии

Safeguards, Warnings and Appeals

Процесс апелляции и подача жалобы

Отчёты Anthropic о misuse

Detecting Malicious Uses — March 2025

Influence-as-a-service, координированное недостоверное поведение

Detecting Misuse — August 2025

Vibe Hacking, северокорейские операторы

Внешние ресурсы и обсуждения

VentureBeat: Claude Code Source Leak

Анализ утечки исходного кода

Scientific American: Frustration Tracking

О слежке за фрустрацией пользователей

TechCrunch: OpenClaw блокировка

О блокировке third-party фреймворков

Ban Prevention Guide (Apiyi)

Практический гайд по защите от банов, field tests