Claude Code 源码泄露全解析:1900个文件、隐藏宠物系统、和一个被遗忘的 .map 文件
2026年3月31日,Anthropic 不小心把 Claude Code 的全部源码发到了 npm 上。这可能是今年 AI 圈最离谱的安全事故。
发生了什么?
今天(2026年3月31日),安全研究员 Chaofan Shou 在推特上发了一个炸裂的发现:
Anthropic 在发布 Claude Code v2.1.88 到 npm 时,不小心把一个 59.8MB 的 source map 文件打包进去了。
Source map 是什么?简单来说,它是一个 JSON 文件,能把压缩混淆后的代码完整还原成原始源码。任何人只要下载这个 npm 包,就能看到 Claude Code 的全部 TypeScript 源码。
几个小时内,代码被备份到 GitHub,多个仓库迅速积累了上千 Star 和 Fork。
📊 泄露规模:
- 约 1,900 个 TypeScript 文件
- 超过 51.2 万行代码
- 40+ 内置工具
- 50+ 斜杠命令
- 44 个未公开的 Feature Flag
怎么泄露的?一个低级错误
Claude Code 使用 Bun 作为打包工具,而 Bun 默认会生成 source map 文件。正常情况下,你需要在 .npmignore 或打包配置中排除 .map 文件。
Anthropic 忘了。
更讽刺的是——泄露的源码里有一个叫 “Undercover Mode”(卧底模式) 的系统,专门防止 Anthropic 内部代号出现在 git commit 里。他们花了大力气防止 AI 泄密……结果整个源码被一个 .map 文件直接打包发布了。
据说这个构建流程本身就是用 Claude 生成的。AI 写代码发布 AI 的代码,然后泄露了 AI 的代码 🤖
泄露了什么?没泄露什么?
❌ 没有泄露的
Claude 的模型权重、训练数据、训练管线都没有泄露。 这次泄露的是 CLI 工具的客户端代码,不是 AI 模型本身。你不能用这些代码”复制”一个 Claude。
✅ 泄露的核心内容
1️⃣ 完整的工具系统(40+ 工具)
Claude Code 使用插件式架构,每个能力都是独立的、带权限控制的工具。光是工具基础定义就有 2.9 万行 TypeScript。
2️⃣ 查询引擎(4.6 万行)
Claude Code 的大脑——处理所有 LLM API 调用、流式响应、缓存和编排,是代码库中最大的模块。
3️⃣ 多智能体编排系统
内部叫 “swarms”,可以生成子智能体,每个在独立上下文中运行。这就是它处理复杂任务时的”分身术”。
4️⃣ 完整的系统提示词
系统提示词直接嵌在 CLI 代码里——通常你会以为它是从服务器动态下发的,这一点让很多人震惊。
🎮 最意外的发现:隐藏宠物系统 Buddy
这大概是整个泄露里最出人意料的部分。
Claude Code 内置了一个完整的 Tamagotchi 风格电子宠物系统,代号 Buddy,计划 2026 年 5 月上线。
🎲 抽卡机制:基于用户 ID 哈希的确定性随机生成,同一用户永远抽到同一只宠物。
🐾 物种体系:
| 稀有度 | 概率 | 物种 |
|---|---|---|
| 普通 | 60% | Pebblecrab, Dustbunny, Mossfrog 等6种 |
| 稀有 | 25% | Cloudferret, Gustowl 等4种 |
| 史诗 | 10% | Crystaldrake, Deepstag, Lavapup |
| 传说 | 4% | Stormwyrm, Voidcat, Aetherling |
| 神话 | 1% | Cosmoshale, Nebulynx |
另外还有 1% 独立闪光概率——一只闪光神话 Nebulynx 的概率只有 0.01%。
每只宠物有5项属性:调试力、耐心、混沌、智慧、嘴毒(0-100),还有眼型、帽子等外观定制。它不是纯装饰——宠物有自己的 AI 人格,会在你写代码时发表”评论”。
🤫 隐藏功能大曝光
泄露揭示了 44 个 Feature Flag,很多已开发完成但未发布:
⚡ KAIROS:永不休息的 AI 助手
持续运行的后台智能体,不等你输入就主动观察、记录、行动。有15秒”打扰预算”——阻塞超过15秒的操作自动延迟。
🧠 ULTRAPLAN:远程深度思考
复杂任务会发送到远程云容器,用 Opus 4.6 模型最多思考30分钟,你可以在浏览器实时看到思考过程并审批。
💤 autoDream:AI 会做梦
最有诗意的功能——后台”记忆整合引擎”。三重触发:距上次24小时 + 至少5次对话 + 整合锁。Claude Code 会像人类一样”做梦”,在后台整理和巩固记忆。
📋 更多已开发功能
- 🔄 后台智能体:24/7 运行,支持 GitHub Webhooks
- 🎤 语音命令模式:有独立 CLI 入口
- 🌐 真实浏览器控制:基于 Playwright
- ⏰ Cron 调度:定时执行任务
- 🧠 持久记忆:跨会话,无需外部存储
📊 有趣的遥测数据
- 😅 挫败指标:Claude 会追踪你骂它的频率
- 🔄 “continue” 计数器:记录你输”continue”的次数(因为它老是中途停下)
- ⏳ 187 个加载动画词:有个 Anthropic 开发者在这方面有极大热情
🔒 安全影响
虽然不涉及模型本身,但影响显著:
- 🔍 权限模型完全暴露:工具审批、文件访问、执行边界逻辑可逐行阅读
- 📡 API 交互模式:开发者可精确了解它如何与后端通信
- 🏢 竞品获益:Cursor、Windsurf 等竞品有了完整架构参考
好消息:没有用户数据和 API 密钥泄露。这更像一次”技术透明化事件”。
💡 对开发者的启示
1. 检查 npm 发布流程
发布前运行 npm pack --dry-run 检查包内容。用 Bun 的话,记得显式关闭 source map。
2. 架构值得学习
插件式工具系统、多智能体编排、IDE 桥接层(CLI 和编辑器通过 JWT 双向通信)——设计水准很高。
3. AI 编码工具的未来趋势
- 从”对话式”向”持续陪伴式“演进(KAIROS)
- 从”单智能体”向”多智能体协作“演进
- 从”功能工具”向”有情感的伙伴“演进(Buddy)
写在最后
这是一个经典的”修鞋匠穿破鞋”故事。
Anthropic 投入大量精力做安全研究——他们自己的论文显示 Claude 有 12% 的”破坏率”。他们在 Claude Code 里建了精密的”卧底模式”防泄露。
然后一个被遗忘的 .map 文件,让这一切变成了笑话。
但说实话,从泄露内容看,Anthropic 的工程投入令人敬佩。宠物系统、做梦机制、主动式助手——这不是一家只会做 API Wrapper 的公司。
最前沿的 AI 公司,犯的是最基础的 DevOps 错误。
这大概是我们这个行业最真实的写照。
———— / END / ————
📌 关注「丘皮皮卡」,获取更多 AI 工具深度拆解和独立开发者成长干货
夜雨聆风