有人扒了 Claude Code 全部源码,发现了这些惊天秘密
有人对 Anthropic 的 Claude Code CLI 工具进行了完整的 TypeScript 源码逆向分析,发现了 8 个未发布功能、26 条隐藏斜杠命令、32 个未公开编译开关,以及超过 120 个秘密环境变量。
一、背景:Claude Code 被”开膛破肚”
Anthropic 推出的 Claude Code 是一款在终端中运行的 AI 编程助手,号称可以直接写代码、改 Bug、管理文件。但就在它发布后不久,一个名为 ccleaks 的网站(ccleaks.com)对其约 512K 行 TypeScript 源码(2000+ 文件)进行了深度静态分析,将大量内部”秘密”悉数公开。
整个代码库包含:43 个内置工具 · 180+ 条命令 · 39 个核心服务
二、8 个未发布功能:藏在代码里的”未来”
🐾 BUDDY — AI 伴侣宠物(彩蛋)
这是一个真正意义上的”AI 虚拟宠物”,出现在终端旁。每个用户的宠物由账号 ID 生成,物种、稀有度、性格完全唯一。
稀有度分布:
| 稀有度 | 概率 |
|---|---|
| Common(普通) | 80% |
| Uncommon(罕见) | 25% |
| Rare(稀有) | 10% |
| Epic(史诗) | 4% |
| Legendary(传说) | 1% |
| Shiny(闪光) | 1% |
物种涵盖:duck(鸭)/ goose / blob / cat / dragon / octopus / owl / penguin / turtle / snail / ghost / axolotl / capybara / cactus / robot / rabbit / mushroom / chonk
发布时间线: Teaser 预计 2026 年 4 月 1-7 日,正式上线 2026 年 5 月
⚡ ULTRAPLAN — 30 分钟云端规划模式
对于复杂任务,Claude 会独立启动一个云端实例,花费最长 30 分钟进行探索和规划,用户在浏览器中审阅并批准后,计划才会在本地执行。
-
模型: Opus 4.6,通过
tengu_ultraplan_model调用 -
轮询间隔: 3 秒
-
流程:
Poll → ExitPlanMode → approve/reject → loop or execute -
传送: “Teleport to terminal” 将远程归档存档,本地运行
🤝 Coordinator Mode — 多 Agent 并行协作
Claude 变身”项目经理”,将任务拆分后分配给多个并行子 Agent,最终汇总结果。
-
激活方式:
CLAUDE_CODE_COORDINATOR_MODE=1 -
协议:
<task-notification>XML 格式 -
隔离方式: 独立的
tengu_scratch目录 -
通信: 通过
SendMessage传递
🧠 KAIROS — 持久化记忆助手
跨会话的长期记忆系统,支持在非活跃期自动整合和重构知识(”做梦”功能)。
📬 UDS Inbox — 跨会话进程间通信
基于 Unix Domain Socket 的 IPC 系统,支持来自本地和远程的消息接收。
🌉 Bridge — 远程控制桥接
允许从手机或网页端远程控制本地 Claude Code 进程。
👻 Daemon Mode — 后台守护进程
后台会话监控模式,支持 session 挂起和守护进程管理。
🌙 Auto-Dream — 自动记忆整合
在非活跃期自动对累积的记忆进行清理、压缩和重构。
三、26 条隐藏斜杠命令:官方文档从未提及
| 命令 | 功能 |
|---|---|
/teleport |
会话状态转移 |
/share |
会话分享 |
/summary |
快速摘要 |
/ultraplan |
远程长规划 |
/subscribe-pr |
PR 钩子订阅 |
/ant-trace |
内部追踪调试 |
/debug-tool-call |
工具调用调试 |
/chopstickit |
筷子操作(内部用) |
/purge-ninja |
忍者清除 |
/multi-limits |
多任务限制 |
/bridge-kick |
Bridge 重连 |
/agents-platform |
代理平台 |
/onboarding |
引导流程 |
/sawmill-versions |
版本管理 |
/loadfit-refresh |
负载刷新 |
/zen |
禅模式 |
/reset-limits |
限制重置 |
/dream |
触发记忆整合 |
/version |
内部版本号 |
/slack-verifyps |
Slack 验证 |
/ctx-viz |
上下文可视化 |
/compact |
强制上下文压缩 |
/prompt-gen |
自动生成提示词 |
/btw |
快速备注/顺便提及 |
/good-claude |
正向反馈 |
/env |
查看当前环境变量 |
四、32 个编译时功能开关:隐藏在二进制里的特性
构建时开关(Build-Time Feature Flags)
| 开关名 | 说明 |
|---|---|
KAIROS |
持久化助手 |
PROACTIVE |
主动规划代理 |
COORDINATOR_MODE |
多 Agent 协调 |
BRIDGE_MODE |
远程控制 |
DAEMON |
会话监控守护 |
ULTRAPLAN |
30 分钟规划 |
TENGU |
TTY fallback |
VOICE_MODE |
语音模式 |
CHICAGO_MCP |
电脑操控(Computer Use) |
ELECTIVE_COMPACT |
按需上下文压缩 |
CONTEXT_COLLAPSE |
自动上下文折叠 |
HISTORY_SKIP |
跳过历史记录 |
CACHE_RECOMENSACT |
缓存压缩 |
TRAIN_BUDGET |
Token 预算训练 |
EXTRACT_MEMORIES |
大型记忆提取 |
TERMINAL_PANEL |
终端面板捕获 |
FORK_SUBAGENT |
子 Agent 分身 |
WEB_BROWSER |
浏览器自动控制 |
DUMP_SYS_PROMPT |
打印系统提示词 |
DELETION_DASH |
研究模式 |
REACTIVE_COMPACT |
反应式压缩 |
TEMPLATE |
任务模板 |
BYO_NUMBER |
BYOP 号码 |
SELF_HOSTED |
自托管模式 |
MONITOR_TOOL |
监控工具 |
ICE_BATH |
数据冲洗 |
MEM_SHARE_TEL |
内存分析遥测 |
SKILL_SEARCH |
技能搜索(实验性) |
WORKFLOW_SCRIPTS |
工作流脚本 |
EXTRACTION_TEST |
记忆提取测试 |
AGENT_FORKING |
Agent 分叉 |
ABLATION_BASE |
基线消融实验 |
GrowthBook 功能灰度开关(tengu.* 命名空间)
| 开关名 | 说明 |
|---|---|
tengu_action_primary |
主要行动 |
tengu_show_plusm |
自动做梦 |
tengu_daemon |
守护进程 |
tengu_vibration_asset |
规划模式 |
tengu_robot_clitorac |
自动压缩 |
tengu_partial_opt |
内存目录 |
tengu_karma |
MCP 功能 |
tengu_learning_chant |
记忆学习 |
tengu_sleep_infraction |
提示词建议 |
五、秘密环境变量:超 120 个隐藏开关
🔍 调试与性能追踪
| 变量名 | 说明 |
|---|---|
CLAUDE_CODE_PERFETTO_TRACE |
Chrome Perfetto 性能追踪 |
CLAUDE_CODE_PROFILE_STARTUP |
启动时间分析 |
CLAUDE_CODE_FRAME_TIMING_LOG |
帧级渲染日志 |
CLAUDE_CODE_VCR_RECORD |
录制 HTTP 交互 |
CLAUDE_CODE_DEBUG_REPEXPS |
可视化正则表达式 |
⚙️ 运行时覆盖
| 变量名 | 说明 |
|---|---|
CLAUDE_CODE_FAKE_DATE |
注入虚假日期 |
CLAUDE_CODE_MAX_CONTEXT_TOKENS |
覆盖上下文窗口 |
MAX_THINKING_TOKENS |
覆盖思考 Token 上限 |
CLAUDE_CODE_EXTRA_BODY |
注入额外 API 参数 |
AUTOCOMPACT_PCT_OVERRIDE |
覆盖压缩阈值 |
FILE_THRESHOLD_REMOTFS |
覆盖 5k 行阈值(默认值) |
⚠️ 安全绕过(危险级别)
| 变量名 | 说明 |
|---|---|
DISABLE_COMMAND_INJECTION_CHECK |
跳过命令注入防护 — DANGEROUS |
CLAUDE_CODE_ABLATION_BASELINE |
禁用全部安全特性 |
DISABLE_INTERLEAVED_THINKING |
禁用交错思维 |
🏢 Anthropic 内部专用
| 变量名 | 说明 |
|---|---|
USER_TYPE=ant |
解锁全部内部功能 |
CLAUDE_INTERNALLY_FT_OVERRIDES |
覆盖功能开关 |
CLAUDE_UNDERCOVER |
“None Right” layout,低调隐身模式 |
CLAUDE_CODE_UNDERCOVER |
卧底模式 |
CLAUDE8T |
内部测试标识 |
六、API Beta Headers:悄悄启用的新特性
这些 Header 已硬编码在二进制中,默认用于 Anthropic 内部环境:
| Beta Header | 启用日期 |
|---|---|
| Interleaved Thinking | 2025-05-14 |
| 1M Context Window | 2025-10-07 |
| Structured Outputs | 2025-11-13 |
| Advanced Tool Use | 2025-11-28 |
| Tool Search | 2025-12-19 |
| Effort Levels | 2025-12-26 |
| Task Budgets | 2026-01-12 |
| Fast Mode | 2026-01-31 |
| Prompt Cache Scoping | 2026-01-09 |
| CLI Internal (ant) | 2026-02-09 |
七、一些阴暗的内部真相(共 14 条)
🕵️ 卧底模式自动抹掉所有 AI 痕迹
当 Anthropic 员工向公开仓库贡献代码时,系统会自动剥离所有 AI 痕迹——包括 commit message、Co-Authored-By 行、模型名称。系统提示词直接告知 Claude:”Do not blow your cover.”
🦔 Capybara 用字符编码来规避自身检测器
内部代号”capybara”被以字符编码方式书写(String.fromCharCode(99,97,112,121,98,97,114,97)),以防触发 Claude 自己的泄露检测过滤器。
💸 Fast Mode 比普通成本高 6 倍
硬编码定价显示,Fast Mode 的输入 Token 费用为 30 美元 / 百万 Token,而普通模式为 5 美元——同样的模型,为了优先推断权,多付 6 倍溢价。
🤖 自动授权系统内部代号叫”YOLO”
决定 Claude 是否可以无需用户确认自行执行操作的核心函数,内部命名为 classifyYoloAction(),风险等级分为 LOW / MEDIUM / HIGH,用 Claude 来评估自己的工具调用。
📡 Tengu 遥测追踪超过 1000 种事件类型
你的每一次操作——Grant(授权)、Deny(拒绝)、YOLO 决策、模型性能、订阅情况、会话环境——全部实时上报 Anthropic 服务器。
🖥️ 全自动电脑控制代号”Chicago”
完整的电脑自动化(鼠标点击、截图、截屏)通过环境变量 ALLOW_ANT_COMPUTER_USE_MCP 启用,由 tengu_macos_pathway 控制,内部代号 Chicago。
🔮 代码里已经提到了下一批模型编号
卧底模式的系统提示词已暗示员工不要泄露”opus-4-7″和”sonnet-4-8″,这些目前并不公开存在的版本号。
🚫 卧底模式没有关闭开关
系统中没有任何方式可以永久禁用卧底模式。如果系统无法确认是否为私有仓库,卧底模式会始终保持开启——作为”纵深防御”。
🎤 语音模式有一个紧急关闭开关叫”Amber Quartz”
语音模式使用 OKuth 认证,有一个紧急关闭开关命名为 tengu_amber_quartz_disabled,暗示该功能仍在内部测试阶段。
📊 AI 代码贡献被精确追踪到字符级别
PR 描述中包含 AI 代码的精确占比(例如:”93.5% 由 claude-opus-4-6 生成”),卧底模式下此信息会被完全剥离。
🔒 HIPAA 部署默认关闭 1M 上下文
1M Token 上下文窗口(默认情况下 vs 200K)可通过 CLAUDE_CODE_DISABLE_IM_CONTEXT 强制关闭,用于医疗合规场景。
🌐 网页搜索每次精确收费 $0.01
每次网页搜索请求按固定 0.01 美元计费,无论返回多少结果,独立于 Token 成本之外追踪。
🗳️ Plan Mode V2 对付费用户启动 3 个并行 Agent
Max/Team 订阅用户在规划模式下获得 3 个并行探索 Agent;免费用户只有 1 个。可通过 CLAUDE_CODE_PLAN_V2_AGENT_COUNT 覆盖。
🏷️ @MODEL LAUNCH 标签追踪发布清单
源码中存在大量 @MODEL_LAUNCH 注释标签,每次新模型上线时工程师必须手动核查这些节点对应的值是否需要更新。
八、内部架构:它到底是怎么工作的?
代码规模
| 指标 | 数据 |
|---|---|
| 源文件 | 2,000+ 个 TypeScript 文件 |
| 代码行数 | ~512K 行 |
| 内置工具 | 43 个 |
| CLI 命令 | 180+ 条 |
| 核心服务 | 39 个 |
| Agent SDK | 85 个 |
| Hooks | 166 个 |
| 内部命令 | 546 个 |
核心目录结构
src/
├── entrypoints/ CLI 引导与入口
│ ├── cli.ts 快速路径引导(~1066ms)
│ ├── init.ts 初始化序列
│ └── mcp.ts MCP 服务器入口
├── commands/ 121-207 文件,CLI 命令处理
│ ├── commit.ts git commit 命令
│ └── memory/ CRUD 命令
├── tools/ 43 个工具,356 个文件
│ ├── BashTool/ Bash 命令执行
│ ├── FileReadTool/文件系统读取
│ ├── FileEditTool/精确字符串替换
│ ├── MCPTool/ 动态 MCP 工具封装
│ └── WebFetchTool/HTTP 获取 + HTML→Markdown
├── services/ 39 个服务,120 个文件
│ ├── api/ Claude API 客户端(Streaming SSE)
│ └── ripgrep/ 流式协议(TaskList)
├── coordinator/ 多 Agent 编排系统
├── voice/ 语音交互管道
└── schema/ Zod 校验 Schema
启动流程(8 步)
① cli.ts 加载 → 快速路径,~1066ms 内打印版本号
② 功能开关评估 → 构建时嵌入 Feature Flag
③ main.ts 初始化 → 环境环境路由到对应命令处理器
④ Config 加载 → ~/.claude/settings.json + CLAUDE.md
⑤ Auth 鉴权 → ~/.claude-pro/api_key 或 ANTHROPIC_API_KEY
⑥ GrowthBook 初始化 → 远程 Feature Flag 异步拉取,渐进灰度
⑦ REPL 启动 → 基于 Yoga (Flexbox) 的自定义 React Reconciler
⑧ 查询循环开始 → NACR 基准,分析函数开启后台任务
Query Loop 核心循环
用户输入
↓
构建系统提示词(CLAUDE.md + 记忆文件 + git 状态组合,平均 25K tokens)
↓
流式调用 Claude API(SSE 实时输出)
↓
解析响应 Token,发现 tool_use 块
↓
findToolByName() → cannotTool() 权限检查
↓
StreamingToolExecutor 并行执行工具
↓
收集工具结果
↓
展示给用户
↓
Post-sampling Hooks(自动压缩 / 记忆提取 / Dream)
↓
等待下一次输入(循环)
43 个内置工具(完整分类)
文件操作与执行:Read · Edit · Write · Glob · RemoveEditBash · PowerShellWebFetch · WebSearch · ToolSearch
Agent、规划与 MCP:
-
Agents:
Agent · SendMessage · TaskCreate · TodoList · TodoList -
Planning & Worktree:
EnterPlanMode · ExitPlanMode · EnterWorktree · ExitWorktree -
MCP:
MCPtool · ListMcpResources · ReadMcpResource
系统与工具:AskQuestion · TodoWrite · Glob · NamedTrigger · DrawImageCreateMemory · DrawList · Config
Feature-Gated 实验性工具(环境变量控制):Proxy · Brief · WebBrowser · TerminalCuture · ReactorWorkflow · CTVLoopst · Gizp · TextToTest · TenificInvalidation · CLOPhere
权限系统:3 层模型
-
Tool-Registry Filter —
filterToolsByPolicy()在上下文加载前就移除受限工具;用户无法调用这些工具 -
Per-Call Permission Check —
canUseTool()在每次工具调用前检查权限(白名单、路径、危险操作 allowlist) -
Interactive User Prompt — 若前两层均通过,询问用户:
-
Plan Mode→ 执行前需批准 -
Auto Mode→ 自动决策,无提示 -
Default→ 仅对危险操作提示
Bash 安全:AST 级别分析
Bash 工具内置完整 Shell 解析器(src/parse/bash),执行前进行 AST 分析,检测危险模式:
rm -rf / fork 炸弹 sudo 提权 磁盘操作
文件选择器 历史篡改
只要任意模式被识别,立即拒绝执行,无论权限如何配置。
上下文管理
-
上下文窗口: 200K tokens(Sonnet 3.5 / 3.7)
-
典型 Token 分布: 系统 Prompt(蓝)+ 对话历史(绿)+ 工具结果(橙)+ 可用空间(灰)
-
自动压缩触发: 上下文使用率超过 85%,由 Claude 本身自动归纳历史记录
-
手动触发:
/compact命令,或连续错误窗口可自动触发 -
Token 细化: 子类别中
CLAUDE.md + Memory为独立跟踪
九、写在最后
这次逆向分析揭示的,远不止几个隐藏命令那么简单。
从 AI 虚拟宠物、多 Agent 并行协作、云端 30 分钟规划,到 HIPAA 合规、内部遥测 1000+ 事件类型、AST 级别的 Bash 安全分析——Claude Code 的野心和复杂程度远超其表面呈现的”终端助手”形象。
内部代号”Chicago”的全电脑操控、”Amber Quartz”的语音紧急开关、”KAIROS”的跨会话持久记忆——这些都指向同一个方向:Anthropic 正在把 Claude Code 打造成一个真正意义上的 AI 操作系统。
而现在,这份蓝图的底层图纸,已经被人公开贴在了墙上。
本文内容整理自开源项目和网络。通过对公开 TypeScript 源码的静态分析生成,信息可能存在误差,与 Anthropic 官方无关。
夜雨聆风