Claude Code 源码泄露:一次 DevOps 失误引发的行业警示
一个 57MB 的文件,让 Anthropic 的核心产品暴露无遗。这不是黑客攻击,而是一次值得所有开发者警醒的”教科书级”配置错误。
事件还原:一场意外的”开源”
2026年3月31日,开发者社区突然沸腾——Claude Code 的完整源代码被意外泄露到 GitHub。
与常见的黑客攻击不同,这次泄露的源头竟然是一个 source map 文件。
当 Anthropic 将 Claude Code CLI 发布到 npm 时,构建过程中生成的 cli.js.map 文件(约
57MB)被意外包含在生产包中。这个文件本应只在开发环境使用,用于调试和错误追踪,但它却包含了:
– 4756 个源文件的完整内容
– 其中 1906 个是 Claude Code 自身的 TypeScript/TSX 源码
– 其余 2850 个来自 node_modules 依赖
更致命的是,提取方式几乎没有门槛。source map 本质上是一个 JSON 文件,包含两个核心数组:
– sources:文件路径列表
– sourcesContent:对应的完整源代码
这意味着不需要反编译、不需要反混淆,源码已经以明文形式存在。

暴露了什么?
产品机密
泄露的代码揭示了 Anthropic 未公开的产品规划:
– KAIROS 系统:一个后台守护进程(Daemon Mode),让 AI Agent 具备背景会话能力,可以订阅 GitHub Webhook 自动修复问题
– Companion 功能:伴随式 AI 助手
– Capybara 模型:疑似定位在 Opus 之上的新一代模型(内部代号 Claude Mythos)
– 产品时间线:2026 年 4 月 1-7 日复活节预告窗口,5 月正式发布

开发者彩蛋
代码中还发现了有趣的”隐藏功能”:
– Undercover Mode(卧底模式):当检测到使用者是 Anthropic 员工且操作公开 GitHub 仓库时自动激活,抹除 AI
生成代码的归属信息
– Buddy System(电子宠物系统):18 种虚拟宠物(包括水豚 Capybara),有稀有度设定、属性系统
– 情绪监控:追踪用户是否在终端爆粗口,以及频繁输入 continue 的次数
安全风险
更令人担忧的是安全问题。根据 GitHub Advisory 数据,Claude Code 存在多个已知漏洞:
– CVE-2026-21852:版本 2.0.65 之前存在密钥窃取风险
– GHSA-66q4-vfjg-2qhh:命令注入漏洞
– CVE-2026-33068:工作区信任绕过
– GHSA-jh7p-qr78-84p7:数据泄露漏洞
考虑到 AI 编程工具通常拥有文件系统访问权限、API 密钥管理能力和自动化代码执行权限,这些漏洞的影响范围被指数级放大。

为什么会发生?
根本原因:构建配置失误
这不是一次复杂的攻击,而是 DevOps 流程中的低级错误:
1. Source map 未在生产构建中移除
– Source map 是开发工具的便利功能,但不应出现在生产环境
– 正确的做法是在 package.json 中配置发布脚本自动清理
2. 缺少发布前的安全检查
– 没有自动化扫描 npm 包内容
– 缺少人工审核流程
3. 历史重演
– 这已经是 Anthropic 第二次犯同样的错误
– 早在 2025 年 2 月就发生过类似泄露
深层原因:快速迭代的代价
行业的激烈竞争迫使公司快速迭代,但这往往以牺牲安全性为代价。当”尽快发布”成为优先级时,”安全检查”容易被压缩甚至跳过。
后续处理
Anthropic 的响应速度值得肯定:
1. 立即移除 source map 文件
2. 发布安全更新,修复已知漏洞
3. 提交 DMCA 下架 GitHub 上的泄露仓库
但木已成舟——早期 npm 包已被缓存和镜像,源码已在社区广泛传播,无法彻底回收。
GitHub 上迅速出现多个完整镜像仓库,其中一个项目截止目前获得:
– 32k+ stars – 44k+ forks

项目地址:
https://github.com/instructkr/claude-code
行业启示
对 AI 公司:安全必须是第一优先级
AI 编程工具的特殊性决定了安全漏洞的影响远超传统软件:
– 它们能读取、修改、执行你的代码
– 它们管理着你的 API 密钥
– 它们访问着你的整个代码库
建议:
– 在 CI/CD 流程中集成自动化安全扫描
– 发布前必须通过安全审查清单
– 建立漏洞赏金计划(Bug Bounty Program)
对开发者:立即检查你的环境
如果你正在使用 Claude Code:
1. 更新版本:立即升级到 2.0.65+ 或最新版本
2. 审查权限:检查是否有未授权的 API 密钥使用
3. 检查仓库:审查最近克隆的仓库,特别是 .claude/ 配置目录
对开源社区:双刃剑的思考
这次泄露让整个行业得以一窥顶级 AI 公司的”最佳实践”:
– 如何管理 Agent 长期记忆?
– 如何做上下文压缩?
– 如何安全调度 MCP 协议?
这些以前属于机密的内容,现在成了公开的参考书。短期内,我们可能会看到各家公司的 Agent 产品迎来”技术升级”。
但从长远看,这种”被迫开源”对行业创新并不利——它会让公司更加封闭,反而阻碍技术交流。
如何避免类似错误?
发布前检查清单
1. 检查 npm 包内容
npm pack --dry-run
2. 搜索 .map 文件
tar -tzf *.tgz | grep "\.map$"
3. 自动化清理(在 package.json 中)
{"scripts": {"prepublishOnly": "rm -rf dist/*/.map","build": "tsc && source-map-concat ..."}}
工具推荐
– npm audit:检查依赖漏洞
– snyk:更全面的安全扫描
– source-map-explorer:可视化 source map 内容
结语
Claude Code 的源码泄露不是一次精心策划的黑客攻击,而是一次DevOps 流程失误——但这恰恰是最令人警醒的。
它告诉我们:在 AI 时代,安全不再是可选项,而是生存必需品。
当 AI 工具能够访问我们的代码、管理我们的密钥、执行我们的命令时,它的安全性直接决定了我们的数字资产安全。
这次事件给整个行业敲响了警钟:快速迭代不能以牺牲安全为代价。
夜雨聆风