乐于分享
好东西不私藏

有人扒了 Claude Code 全部源码,发现了这些惊天秘密

本文最后更新于2026-03-31,某些文章具有时效性,若有错误或已失效,请在下方留言或联系老夜

有人扒了 Claude Code 全部源码,发现了这些惊天秘密

有人对 Anthropic 的 Claude Code CLI 工具进行了完整的 TypeScript 源码逆向分析,发现了 8 个未发布功能26 条隐藏斜杠命令32 个未公开编译开关,以及超过 120 个秘密环境变量


一、背景:Claude Code 被”开膛破肚”

Anthropic 推出的 Claude Code 是一款在终端中运行的 AI 编程助手,号称可以直接写代码、改 Bug、管理文件。但就在它发布后不久,一个名为 ccleaks 的网站(ccleaks.com)对其约 512K 行 TypeScript 源码(2000+ 文件)进行了深度静态分析,将大量内部”秘密”悉数公开。

整个代码库包含:43 个内置工具 · 180+ 条命令 · 39 个核心服务


二、8 个未发布功能:藏在代码里的”未来”

🐾 BUDDY — AI 伴侣宠物(彩蛋)

这是一个真正意义上的”AI 虚拟宠物”,出现在终端旁。每个用户的宠物由账号 ID 生成,物种、稀有度、性格完全唯一。

稀有度分布:

稀有度 概率
Common(普通) 80%
Uncommon(罕见) 25%
Rare(稀有) 10%
Epic(史诗) 4%
Legendary(传说) 1%
Shiny(闪光) 1%

物种涵盖:duck(鸭)/ goose / blob / cat / dragon / octopus / owl / penguin / turtle / snail / ghost / axolotl / capybara / cactus / robot / rabbit / mushroom / chonk

发布时间线: Teaser 预计 2026 年 4 月 1-7 日,正式上线 2026 年 5 月


⚡ ULTRAPLAN — 30 分钟云端规划模式

对于复杂任务,Claude 会独立启动一个云端实例,花费最长 30 分钟进行探索和规划,用户在浏览器中审阅并批准后,计划才会在本地执行。

  • 模型: Opus 4.6,通过 tengu_ultraplan_model 调用

  • 轮询间隔: 3 秒

  • 流程:Poll → ExitPlanMode → approve/reject → loop or execute

  • 传送: “Teleport to terminal” 将远程归档存档,本地运行


🤝 Coordinator Mode — 多 Agent 并行协作

Claude 变身”项目经理”,将任务拆分后分配给多个并行子 Agent,最终汇总结果。

  • 激活方式:CLAUDE_CODE_COORDINATOR_MODE=1

  • 协议:<task-notification> XML 格式

  • 隔离方式: 独立的 tengu_scratch 目录

  • 通信: 通过 SendMessage 传递


🧠 KAIROS — 持久化记忆助手

跨会话的长期记忆系统,支持在非活跃期自动整合和重构知识(”做梦”功能)。


📬 UDS Inbox — 跨会话进程间通信

基于 Unix Domain Socket 的 IPC 系统,支持来自本地和远程的消息接收。


🌉 Bridge — 远程控制桥接

允许从手机或网页端远程控制本地 Claude Code 进程。


👻 Daemon Mode — 后台守护进程

后台会话监控模式,支持 session 挂起和守护进程管理。


🌙 Auto-Dream — 自动记忆整合

在非活跃期自动对累积的记忆进行清理、压缩和重构。


三、26 条隐藏斜杠命令:官方文档从未提及

命令 功能
/teleport 会话状态转移
/share 会话分享
/summary 快速摘要
/ultraplan 远程长规划
/subscribe-pr PR 钩子订阅
/ant-trace 内部追踪调试
/debug-tool-call 工具调用调试
/chopstickit 筷子操作(内部用)
/purge-ninja 忍者清除
/multi-limits 多任务限制
/bridge-kick Bridge 重连
/agents-platform 代理平台
/onboarding 引导流程
/sawmill-versions 版本管理
/loadfit-refresh 负载刷新
/zen 禅模式
/reset-limits 限制重置
/dream 触发记忆整合
/version 内部版本号
/slack-verifyps Slack 验证
/ctx-viz 上下文可视化
/compact 强制上下文压缩
/prompt-gen 自动生成提示词
/btw 快速备注/顺便提及
/good-claude 正向反馈
/env 查看当前环境变量

四、32 个编译时功能开关:隐藏在二进制里的特性

构建时开关(Build-Time Feature Flags)

开关名 说明
KAIROS 持久化助手
PROACTIVE 主动规划代理
COORDINATOR_MODE 多 Agent 协调
BRIDGE_MODE 远程控制
DAEMON 会话监控守护
ULTRAPLAN 30 分钟规划
TENGU TTY fallback
VOICE_MODE 语音模式
CHICAGO_MCP 电脑操控(Computer Use)
ELECTIVE_COMPACT 按需上下文压缩
CONTEXT_COLLAPSE 自动上下文折叠
HISTORY_SKIP 跳过历史记录
CACHE_RECOMENSACT 缓存压缩
TRAIN_BUDGET Token 预算训练
EXTRACT_MEMORIES 大型记忆提取
TERMINAL_PANEL 终端面板捕获
FORK_SUBAGENT 子 Agent 分身
WEB_BROWSER 浏览器自动控制
DUMP_SYS_PROMPT 打印系统提示词
DELETION_DASH 研究模式
REACTIVE_COMPACT 反应式压缩
TEMPLATE 任务模板
BYO_NUMBER BYOP 号码
SELF_HOSTED 自托管模式
MONITOR_TOOL 监控工具
ICE_BATH 数据冲洗
MEM_SHARE_TEL 内存分析遥测
SKILL_SEARCH 技能搜索(实验性)
WORKFLOW_SCRIPTS 工作流脚本
EXTRACTION_TEST 记忆提取测试
AGENT_FORKING Agent 分叉
ABLATION_BASE 基线消融实验

GrowthBook 功能灰度开关(tengu.* 命名空间)

开关名 说明
tengu_action_primary 主要行动
tengu_show_plusm 自动做梦
tengu_daemon 守护进程
tengu_vibration_asset 规划模式
tengu_robot_clitorac 自动压缩
tengu_partial_opt 内存目录
tengu_karma MCP 功能
tengu_learning_chant 记忆学习
tengu_sleep_infraction 提示词建议

五、秘密环境变量:超 120 个隐藏开关

🔍 调试与性能追踪

变量名 说明
CLAUDE_CODE_PERFETTO_TRACE Chrome Perfetto 性能追踪
CLAUDE_CODE_PROFILE_STARTUP 启动时间分析
CLAUDE_CODE_FRAME_TIMING_LOG 帧级渲染日志
CLAUDE_CODE_VCR_RECORD 录制 HTTP 交互
CLAUDE_CODE_DEBUG_REPEXPS 可视化正则表达式

⚙️ 运行时覆盖

变量名 说明
CLAUDE_CODE_FAKE_DATE 注入虚假日期
CLAUDE_CODE_MAX_CONTEXT_TOKENS 覆盖上下文窗口
MAX_THINKING_TOKENS 覆盖思考 Token 上限
CLAUDE_CODE_EXTRA_BODY 注入额外 API 参数
AUTOCOMPACT_PCT_OVERRIDE 覆盖压缩阈值
FILE_THRESHOLD_REMOTFS 覆盖 5k 行阈值(默认值)

⚠️ 安全绕过(危险级别)

变量名 说明
DISABLE_COMMAND_INJECTION_CHECK 跳过命令注入防护 — DANGEROUS
CLAUDE_CODE_ABLATION_BASELINE 禁用全部安全特性
DISABLE_INTERLEAVED_THINKING 禁用交错思维

🏢 Anthropic 内部专用

变量名 说明
USER_TYPE=ant 解锁全部内部功能
CLAUDE_INTERNALLY_FT_OVERRIDES 覆盖功能开关
CLAUDE_UNDERCOVER “None Right” layout,低调隐身模式
CLAUDE_CODE_UNDERCOVER 卧底模式
CLAUDE8T 内部测试标识

六、API Beta Headers:悄悄启用的新特性

这些 Header 已硬编码在二进制中,默认用于 Anthropic 内部环境:

Beta Header 启用日期
Interleaved Thinking 2025-05-14
1M Context Window 2025-10-07
Structured Outputs 2025-11-13
Advanced Tool Use 2025-11-28
Tool Search 2025-12-19
Effort Levels 2025-12-26
Task Budgets 2026-01-12
Fast Mode 2026-01-31
Prompt Cache Scoping 2026-01-09
CLI Internal (ant) 2026-02-09

七、一些阴暗的内部真相(共 14 条)

🕵️ 卧底模式自动抹掉所有 AI 痕迹

当 Anthropic 员工向公开仓库贡献代码时,系统会自动剥离所有 AI 痕迹——包括 commit message、Co-Authored-By 行、模型名称。系统提示词直接告知 Claude:”Do not blow your cover.”

🦔 Capybara 用字符编码来规避自身检测器

内部代号”capybara”被以字符编码方式书写(String.fromCharCode(99,97,112,121,98,97,114,97)),以防触发 Claude 自己的泄露检测过滤器。

💸 Fast Mode 比普通成本高 6 倍

硬编码定价显示,Fast Mode 的输入 Token 费用为 30 美元 / 百万 Token,而普通模式为 5 美元——同样的模型,为了优先推断权,多付 6 倍溢价。

🤖 自动授权系统内部代号叫”YOLO”

决定 Claude 是否可以无需用户确认自行执行操作的核心函数,内部命名为 classifyYoloAction(),风险等级分为 LOW / MEDIUM / HIGH,用 Claude 来评估自己的工具调用。

📡 Tengu 遥测追踪超过 1000 种事件类型

你的每一次操作——Grant(授权)、Deny(拒绝)、YOLO 决策、模型性能、订阅情况、会话环境——全部实时上报 Anthropic 服务器。

🖥️ 全自动电脑控制代号”Chicago”

完整的电脑自动化(鼠标点击、截图、截屏)通过环境变量 ALLOW_ANT_COMPUTER_USE_MCP 启用,由 tengu_macos_pathway 控制,内部代号 Chicago。

🔮 代码里已经提到了下一批模型编号

卧底模式的系统提示词已暗示员工不要泄露”opus-4-7″和”sonnet-4-8″,这些目前并不公开存在的版本号。

🚫 卧底模式没有关闭开关

系统中没有任何方式可以永久禁用卧底模式。如果系统无法确认是否为私有仓库,卧底模式会始终保持开启——作为”纵深防御”。

🎤 语音模式有一个紧急关闭开关叫”Amber Quartz”

语音模式使用 OKuth 认证,有一个紧急关闭开关命名为 tengu_amber_quartz_disabled,暗示该功能仍在内部测试阶段。

📊 AI 代码贡献被精确追踪到字符级别

PR 描述中包含 AI 代码的精确占比(例如:”93.5% 由 claude-opus-4-6 生成”),卧底模式下此信息会被完全剥离。

🔒 HIPAA 部署默认关闭 1M 上下文

1M Token 上下文窗口(默认情况下 vs 200K)可通过 CLAUDE_CODE_DISABLE_IM_CONTEXT 强制关闭,用于医疗合规场景。

🌐 网页搜索每次精确收费 $0.01

每次网页搜索请求按固定 0.01 美元计费,无论返回多少结果,独立于 Token 成本之外追踪。

🗳️ Plan Mode V2 对付费用户启动 3 个并行 Agent

Max/Team 订阅用户在规划模式下获得 3 个并行探索 Agent;免费用户只有 1 个。可通过 CLAUDE_CODE_PLAN_V2_AGENT_COUNT 覆盖。

🏷️ @MODEL LAUNCH 标签追踪发布清单

源码中存在大量 @MODEL_LAUNCH 注释标签,每次新模型上线时工程师必须手动核查这些节点对应的值是否需要更新。


八、内部架构:它到底是怎么工作的?

代码规模

指标 数据
源文件 2,000+ 个 TypeScript 文件
代码行数 ~512K 行
内置工具 43 个
CLI 命令 180+ 条
核心服务 39 个
Agent SDK 85 个
Hooks 166 个
内部命令 546 个

核心目录结构

src/
├── entrypoints/     CLI 引导与入口
│   ├── cli.ts       快速路径引导(~1066ms)
│   ├── init.ts      初始化序列
│   └── mcp.ts       MCP 服务器入口
├── commands/        121-207 文件,CLI 命令处理
│   ├── commit.ts    git commit 命令
│   └── memory/      CRUD 命令
├── tools/           43 个工具,356 个文件
│   ├── BashTool/    Bash 命令执行
│   ├── FileReadTool/文件系统读取
│   ├── FileEditTool/精确字符串替换
│   ├── MCPTool/     动态 MCP 工具封装
│   └── WebFetchTool/HTTP 获取 + HTML→Markdown
├── services/        39 个服务,120 个文件
│   ├── api/         Claude API 客户端(Streaming SSE)
│   └── ripgrep/     流式协议(TaskList)
├── coordinator/     多 Agent 编排系统
├── voice/           语音交互管道
└── schema/          Zod 校验 Schema

启动流程(8 步)

① cli.ts 加载         → 快速路径,~1066ms 内打印版本号
② 功能开关评估        → 构建时嵌入 Feature Flag
③ main.ts 初始化      → 环境环境路由到对应命令处理器
④ Config 加载         → ~/.claude/settings.json + CLAUDE.md
⑤ Auth 鉴权           → ~/.claude-pro/api_key 或 ANTHROPIC_API_KEY
⑥ GrowthBook 初始化   → 远程 Feature Flag 异步拉取,渐进灰度
⑦ REPL 启动           → 基于 Yoga (Flexbox) 的自定义 React Reconciler
⑧ 查询循环开始        → NACR 基准,分析函数开启后台任务

Query Loop 核心循环

用户输入
    ↓
构建系统提示词(CLAUDE.md + 记忆文件 + git 状态组合,平均 25K tokens)
    ↓
流式调用 Claude API(SSE 实时输出)
    ↓
解析响应 Token,发现 tool_use 块
    ↓
findToolByName() → cannotTool() 权限检查
    ↓
StreamingToolExecutor 并行执行工具
    ↓
收集工具结果
    ↓
展示给用户
    ↓
Post-sampling Hooks(自动压缩 / 记忆提取 / Dream)
    ↓
等待下一次输入(循环)

43 个内置工具(完整分类)

文件操作与执行:Read · Edit · Write · Glob · RemoveEditBash · PowerShellWebFetch · WebSearch · ToolSearch

Agent、规划与 MCP:

  • Agents:Agent · SendMessage · TaskCreate · TodoList · TodoList

  • Planning & Worktree:EnterPlanMode · ExitPlanMode · EnterWorktree · ExitWorktree

  • MCP:MCPtool · ListMcpResources · ReadMcpResource

系统与工具:AskQuestion · TodoWrite · Glob · NamedTrigger · DrawImageCreateMemory · DrawList · Config

Feature-Gated 实验性工具(环境变量控制):Proxy · Brief · WebBrowser · TerminalCuture · ReactorWorkflow · CTVLoopst · Gizp · TextToTest · TenificInvalidation · CLOPhere

权限系统:3 层模型

  1. Tool-Registry Filter — filterToolsByPolicy() 在上下文加载前就移除受限工具;用户无法调用这些工具

  2. Per-Call Permission Check — canUseTool() 在每次工具调用前检查权限(白名单、路径、危险操作 allowlist)

  3. Interactive User Prompt — 若前两层均通过,询问用户:

    • Plan Mode → 执行前需批准

    • Auto Mode → 自动决策,无提示

    • Default → 仅对危险操作提示

Bash 安全:AST 级别分析

Bash 工具内置完整 Shell 解析器(src/parse/bash),执行前进行 AST 分析,检测危险模式:

rm -rf /    fork 炸弹    sudo 提权    磁盘操作
文件选择器               历史篡改

只要任意模式被识别,立即拒绝执行,无论权限如何配置。

上下文管理

  • 上下文窗口: 200K tokens(Sonnet 3.5 / 3.7)

  • 典型 Token 分布: 系统 Prompt(蓝)+ 对话历史(绿)+ 工具结果(橙)+ 可用空间(灰)

  • 自动压缩触发: 上下文使用率超过 85%,由 Claude 本身自动归纳历史记录

  • 手动触发:/compact 命令,或连续错误窗口可自动触发

  • Token 细化: 子类别中 CLAUDE.md + Memory 为独立跟踪


九、写在最后

这次逆向分析揭示的,远不止几个隐藏命令那么简单。

从 AI 虚拟宠物、多 Agent 并行协作、云端 30 分钟规划,到 HIPAA 合规、内部遥测 1000+ 事件类型、AST 级别的 Bash 安全分析——Claude Code 的野心和复杂程度远超其表面呈现的”终端助手”形象。

内部代号”Chicago”的全电脑操控、”Amber Quartz”的语音紧急开关、”KAIROS”的跨会话持久记忆——这些都指向同一个方向:Anthropic 正在把 Claude Code 打造成一个真正意义上的 AI 操作系统

而现在,这份蓝图的底层图纸,已经被人公开贴在了墙上。


本文内容整理自开源项目和网络。通过对公开 TypeScript 源码的静态分析生成,信息可能存在误差,与 Anthropic 官方无关。