乐于分享
好东西不私藏

Claude Code CLI二次“源码泄露”事件梳理

Claude Code CLI二次“源码泄露”事件梳理

2026 年 3 月 31 日,围绕 Anthropic 旗下 AI 编码工具 Claude Code CLI 的一场“源码泄露”事件在 X 上迅速发酵。多条被广泛转发的帖子称,研究人员发现 Anthropic 发布到 npm 的 @anthropic-ai/claude-code包中残留了可追溯原始源码的 source map 文件,进而还原出大规模 TypeScript 代码、内部功能开关与工具实现细节。事件随后从 X 外溢到 Reddit、独立整理站点和新闻聚合平台,成为当天 AI 开发工具圈最受关注的安全话题之一。

这起事件之所以引发集中讨论,并不在于 Claude 大模型本身遭遇“权重泄露”,而在于一家主打企业级安全与可控性的 AI 公司,疑似因为发布流程中的调试产物处理不当,导致其闭源 CLI 工具的大量实现细节被外界获得。从公开讨论看,社区关注点主要集中在三个层面:一是技术层面的泄露路径是否属实,二是泄露内容是否包含敏感功能与安全边界实现,三是这起事件会否进一步放大外界对 AI 代理类开发工具供应链风险的担忧。

事件始末

根据 3 月 31 日当天在 Reddit 等平台被大量转载的信息,安全研究员 Chaofan Shou(X 账号据转述为 @Fried_rice)首先指出,@anthropic-ai/claude-code的 npm 包中包含了一个 .map文件,而该文件可映射到完整、未混淆的 TypeScript 源码。相关讨论称,这些映射内容进一步指向 Anthropic 自身托管的对象存储资源,从而使外界得以批量还原 Claude Code CLI 的核心代码结构。Reddit 帖子援引的说法称,泄露规模达到约 51.2 万行代码、约 1900 个文件。

随后,X 上关于此事的讨论迅速扩散,围绕“Anthropic 是否再次犯了 sourcemap 暴露的低级错误”“闭源 AI 工具是否正面临传统前端/Node 发布链路的老问题”展开争论。由于 X 原帖在公开网页环境下不稳定、且存在访问限制,外部可直接核验的链路主要来自二次传播内容。不过,多处公开来源对核心技术原因的描述较为一致,即:npm 包中暴露的 source map 成为了恢复源码的入口。

事件扩散后,一个名为 ccleaks的独立整理页面上线,声称基于公开获得的 TypeScript 源码分析出了 Claude Code 中多个“未发布功能”、隐藏命令、构建开关以及大量环境变量。页面明确标注其内容由 AI 辅助分析生成、可能包含错误、且与 Anthropic 无关,但由于其将事件从“代码泄露”进一步延展到了“产品路线图与内部实验曝光”,因此在社交平台上获得了很高传播度。

为什么会泄露

从目前公开信息推断,这起事件更接近一次典型的软件发布流程失误,而不是外部入侵。source map 原本用于帮助开发者在调试时将压缩后的 JavaScript 重新映射回源代码;如果打包配置包含 sourcesContent,或者映射文件进一步指向可公开访问的源码资源,那么发布到公共注册表后,就可能被任何人用来重建完整代码。

社区广泛流传的一种解释是,Claude Code CLI 的构建链路可能使用了默认生成 sourcemap 的工具,而发布到 npm 时未能正确排除相关文件,或者 package.json的 files字段与忽略规则配置出现疏漏。该说法目前主要来自社区分析与转述,尚未见到 Anthropic 针对具体构建细节的正式说明,但从泄露机理上看,这一解释符合 Node/npm 生态中常见的误发模式。

泄露了什么

从目前可见的二次传播内容来看,外界最关注的并不是“代码能不能看”,而是“代码里到底藏了什么”。多篇讨论提到,泄露内容涉及 Claude Code 的工具执行系统、权限门控逻辑、LLM 请求与查询引擎、多代理协作机制,以及大量特性开关。ccleaks页面则进一步罗列出若干尚未公开的功能名,例如 KAIROS、ULTRAPLAN、BUDDY 等,并将其包装成“隐藏能力”或“即将上线功能”。

需要强调的是,这部分内容存在明显的二次解读与渲染成分。一方面,源码中存在实验性开关、内部命名空间、灰度发布标识,本身并不等同于正式产品路线图;另一方面,第三方整理站点的描述带有 AI 总结与推测性质,不能视为 Anthropic 官方确认。但即便剔除这些夸张成分,事件本身依然暴露出一个现实问题:一旦闭源工具的源码被批量还原,外界就能更容易分析其安全边界、权限设计和防护假设,这会显著降低后续漏洞研究与攻击链构造的门槛。

为什么 X 上会爆

这起事件在 X 上之所以传播极快,核心原因有三点。

第一,它高度契合 AI 圈当前的舆论结构。Claude Code 近几周刚因自动权限模式、移动端延展和代理能力提升持续获得关注,市场与开发者都在讨论“AI 编码代理是否会接管更多开发流程”。在这个时间点曝出 CLI 源码疑似被还原,天然具备强话题性。

第二,事件同时满足“技术含量”和“戏剧性”。source map 泄露并不是新鲜漏洞,但发生在一家强调安全与企业能力的头部 AI 公司身上,会被舆论迅速放大。更具传播力的是,社区帖子称源码中甚至存在用于防止泄密或限制内部信息外流的相关子系统,这种“防泄密代码自己泄了”的反差叙事极易在社交平台形成裂变。

第三,Claude Code 本身已积累了一定安全争议。公开资料显示,该项目在 2025 年曾披露多项高危安全问题,包括启动信任对话框前的命令执行、默认允许列表过宽导致文件读取与网络外传风险等。因此,此次事件很快被纳入“Anthropic 的 AI 编码工具在安全与发布治理上是否持续失分”的更大叙事框架中。

影响几何

就性质而言,这更像一次闭源客户端/CLI 的实现泄露,而非核心模型资产泄露。它不会直接等同于 Claude 模型权重外流,也不意味着 Anthropic 的服务端系统被攻破。但对 Anthropic 来说,影响仍然不小。

一方面,产品内部结构、功能命名、灰度机制和部分安全逻辑被外界看见,本身就构成了知识产权和竞争情报层面的损失。另一方面,源码可见将让安全研究者与潜在攻击者更容易理解 Claude Code 的权限系统、工具调用边界与薄弱点,这可能缩短后续漏洞发现与利用的时间。对于整个 AI 代理工具行业,这起事件也再次提醒厂商:模型安全之外,传统软件工程链路里的“低级错误”,同样足以引发高烈度舆情和信任危机。

截至发稿,公开网页可检索来源中尚未看到 Anthropic 对这起“source map 导致源码还原”事件发布完整技术复盘。后续最值得关注的问题包括:涉事版本范围有多大、相关 npm 产物是否已经下架或重发、是否涉及硬编码敏感凭据、以及 Anthropic 是否会对构建与发布流程进行系统性加固。

结语

从 X 上的传播热度来看,这起事件已经不只是一次单纯的“源码被看见”。它更像一次针对 AI 编码代理行业的压力测试:当工具越来越深入终端、代码库、权限系统与自动化工作流时,外界对这类产品的安全预期也会同步提高。Anthropic 此次遇到的问题提醒所有厂商,真正决定用户信任的,不只是模型有多强,还包括那些最基础、最传统、但也最容易被忽视的软件交付细节。

延伸阅读推荐

如果读者希望进一步理解这起事件,可以按不同阅读目的,顺着以下几类文章继续看下去。这样的编排方式,既能帮助普通读者快速补齐背景,也能让技术读者和行业观察者找到更适合自己的入口。

1. 想先快速了解“到底发生了什么”

  • OpenTools:事件快读版适合第一次接触此事的读者。文章聚焦事件本身,快速概述了 Claude Code CLI 疑似因 source map 暴露源码、并在 AI 安全圈引发讨论的经过。 https://opentools.ai/news/anthropics-claude-code-cli-source-leak-stirs-ai-security-waves

  • Reddit / r/singularity:社区舆情汇总帖如果想看“这件事为什么会在 X 和开发者社区里一下子爆开”,这类帖子很有代表性。它集中呈现了最初的惊讶、纠偏和争论。https://www.reddit.com/r/singularity/comments/1s8izpi/claude_code_source_code_has_been_leaked_via_a_map/

2. 想搞清楚“为什么一个 .map 文件会带来这么大问题”

  • Reddit / r/LocalLLaMA:偏技术向拆解这类讨论更适合技术读者,核心价值在于解释 npm 包、source map、sourcesContent和源码还原之间的关系,帮助读者理解这不是“黑客攻破服务器”,而更像一次发布链路失误。https://www.reddit.com/r/LocalLLaMA/comments/1s8ijfb/claude_code_source_code_has_been_leaked_via_a_map/

  • Reddit / r/mcp:模型泄露与客户端泄露的区分这类讨论的价值在于帮助读者建立边界感:泄露的是 Claude Code CLI 的实现细节,而不是 Claude 模型权重本身。https://www.reddit.com/r/mcp/comments/1s8k5zn/claude_code_source_code_has_been_leaked_via_a_map/

  • Zread / instructkr:面向工程读者的源码导览这篇内容不是情绪化讨论,而是把泄露出来的 Claude Code 源码重新组织成一份“架构地图”。它从 QueryEngine、工具系统、命令系统、权限模型、上下文拼装到 React Ink 终端 UI,给出了一条很适合技术读者的阅读路径。对于想真正理解 Claude Code 作为一个 agentic CLI 如何运作的读者来说,这篇比普通社区帖更有长期参考价值。https://zread.ai/instructkr/claude-code

  • GitHub / tvytlx:长篇深潜研究报告这份报告更进一步,不只解释“source map 为什么会泄露”,而是试图回答“Claude Code 为什么做得强”。它重点拆解了系统提示词装配、Agent 调度链、Skills / Plugins / Hooks / MCP 生态、权限与工具执行链,并提出一个很有代表性的判断:Claude Code 的护城河并不只是一段 prompt,而是一整套被制度化的运行时系统。 如果你的读者里有 AI Agent 从业者、工具开发者或重度技术爱好者,这篇几乎是本次事件最值得收藏的深度分析之一。https://github.com/tvytlx/claude-code-deep-dive

3. 想看“源码里到底翻出了哪些隐藏内容”

  • ccleaks:功能考古与传播焦点这是这次事件中传播性最强的延伸内容之一。页面汇总了社区从泄露源码中整理出的隐藏功能、实验开关和内部命名。它很适合帮助读者理解为什么这次事件不只是一条“安全事故”新闻,也成了一次“产品路线图猜测”狂欢。 但需要提醒读者:这类整理站点带有二次分析和 AI 总结成分,其中不少内容更接近推断,不宜直接视为官方确认。 https://www.ccleaks.com/

  • Reddit / r/ClaudeAI:围绕隐藏功能的社区讨论如果读者对“泄露内容会不会影响 Anthropic 后续产品路线”更感兴趣,可以继续看这一类讨论,它能补足社交传播中的情绪与想象空间。https://www.reddit.com/r/ClaudeAI/comments/1s8ifm6/claude_code_source_code_has_been_leaked_via_a_map/

4. 想把这件事放回 Anthropic 的安全争议脉络中

  • Cybernews:Claude Code 早前高危漏洞背景这篇内容有助于读者理解,为何这次“源码泄露”会被迅速解读为 Anthropic 在 AI 编码工具安全治理上的又一次失分。它补充了此前关于命令执行、权限边界等问题的背景。https://cybernews.com/security/claude-code-critical-vulnerability-enabled-rce/

  • TechRadar:Claude Code 安全问题综述如果想看更偏媒体化的安全背景综述,这篇文章适合作为补充阅读。 https://www.techradar.com/pro/security/security-experts-flag-multiple-issues-in-claude-code-warning-as-ai-integration-deepens-security-controls-must-evolve-to-match-the-new-trust-boundaries

5. 想理解这起事件对 AI Coding 行业意味着什么

  • SC Media:AI 编码助手与秘密泄露风险这类文章适合放大视角。它会提醒读者,这次事件不是孤例,而是 AI 编码工具快速普及后,软件供应链与密钥治理风险被同步放大的一个缩影。 https://www.scworld.com/news/ai-coding-assistants-twice-as-likely-to-leak-secrets-as-overall-leaks-rise-34

  • TechRadar:AI 开发与 GitHub secrets 泄露趋势适合作为更宽泛的行业补充材料,帮助读者把“Claude Code 源码泄露”放进 AI 辅助开发整体的安全风险框架里理解。 https://www.techradar.com/pro/security/over-29-million-secrets-were-leaked-on-github-in-2025-and-ai-really-isnt-helping

6. 不想围观“泄露”,直接研究开源 AI Coding 工具

  • OpenAI Codex CLI 开源仓库:从事故叙事转向工程学习这也是今天社区里一个很有代表性的声音:与其围观 Claude Code 的泄露源码,不如直接研究那些本来就以开源方式提供、允许开发者正当学习与使用的 AI 编码工具。对于这类读者,OpenAI 的 Codex CLI 仓库是一个天然的对照样本。

    这条阅读路线的价值不在“看热闹”,而在“学方法”。如果读者真正关心的是 agentic coding 工具如何组织命令执行、上下文管理、工具调用、权限边界与开发者体验,那么直接阅读一个开源 CLI 项目的实现与文档,往往比围绕泄露源码做考古更高效,也更符合工程学习的路径。 https://github.com/openai/codex

参考来源

  • OpenTools, “Anthropic’s Claude Code CLI Source Leak Stirs AI Security Waves”https://opentools.ai/news/anthropics-claude-code-cli-source-leak-stirs-ai-security-waves
  • Reddit, “Anthropic just leaked Claude Code’s entire source via a .map file in their npm package. Again.”https://www.reddit.com/r/SaasDevelopers/comments/1s8pu4c/anthropic_just_leaked_claude_codes_entire_source/
  • Reddit, “Claude Code – Leaked Source (2026-03-31)”https://www.reddit.com/r/ClaudeCode/comments/1s8k7cj/claude_code_leaked_source_20260331/
  • ccleaks, “Claude Code Hidden Features” https://www.ccleaks.com/
  • TechRadar, “Anthropic gives Claude Code new ‘auto mode’ which lets it choose its own permissions” https://www.techradar.com/pro/anthropic-gives-claude-code-new-auto-mode-which-lets-it-choose-its-own-permissions
  • GitHub Security, “anthropics/claude-code” https://github.com/anthropics/claude-code/security