Claude 源码泄露,51万行代码全网公开!
2026 年 3 月 31 日,Anthropic 上演“大型翻车现场”:Claude Code v2.1.88 发布时,因疏忽混入 57MB 的 cli.js.map 文件,导致 51.2 万行核心源码(1906 个文件) 全网泄露!权限、调度逻辑全部裸奔,围观者超 1400 万。
如果你是 AI 领域的开发者,赶紧 fork 源码,下载学习研究。github 地址:https://github.com/instructkr/claude-code
最讽刺的是: 这是 Anthropic 一年内在同个环节(Source Map)翻第二次车。虽然已撤包,但代码已无法收回,成了开发者免费的“教科书级教材”。
💡 所有人必看:3步防泄露解决方案作为同行,这次事故也是个强警示。吸取教训,直接把这几招抄到作业里:1. 终极配置:一秒锁死 .npmignore在项目根目录新建/修改该文件,把敏感文件全部拦截!直接复制下面这段代码:
# 一刀切禁止 Source Map(核心防泄露配置)*.map**/*.map# 屏蔽调试文件和环境变量cli.js.mapcli.js.env.DS_Storenode_modules/dist/
2. 流水线门禁:发布前自动检查不要相信人的记忆,把校验写进脚本。在 package.json 里加个钩子,构建前自动扫描有没有泄露文件:
{"scripts": {"prepublishOnly": "node -e \"const fs=require('fs');const files=fs.readdirSync('./dist').filter(f=>f.endsWith('.map'));if(files.length>0){console.log('❌ 发现泄露文件!');process.exit(1);}\""}}
3. 构建规范:剔除调试文件
使用 Webpack 或 Vite 打包时,在生产环境配置中务必关闭 Source Map 生成(设置为 false),严禁将调试文件打包发布。配置不严,代码白写。管好 .npmignore 和 Source Map,是程序员保护核心机密的第一道防线。
夜雨聆风