Claude Code 51万行源码泄了,但真正的秘密不是那8个功能
一个实习生,一条推文,一场AI圈的年度大戏
3月31日,凌晨4点23分。
Solayer Labs的实习生Chaofan Shou发了一条推文,附了一个npm包的链接。
半小时后,GitHub上的克隆仓库星标破5000。几个小时内,推文浏览量突破530万。
Anthropic——这个全球最高调喊”AI安全”的公司——把自家最值钱的产品Claude Code,51.2万行源码、1900个文件,原封不动地打包送给了全世界。
原因?
npm发包的时候,忘了在.npmignore里排除source map文件。
一个前端实习生都不该犯的错。
更绝的是,这已经是第二次了。2025年初,同样的坑,同样的姿势,Anthropic已经栽过一次。上次反应很快,紧急推更新、下架旧版本,当时以为是个教训。
一年后,课本翻到同一页,题做错了同一道。
Anthropic官方回应:”这是人为失误导致的发布打包问题,不是安全漏洞。没有客户数据泄露。”
话是没错,但全世界开发者已经把源码存了八百份了。
所有人都在盘功能,但真正的猛料不在那
泄露之后,铺天盖地的文章都在盘”8个隐藏新功能”——AI宠物Buddy、主动模式Kairos、云端规划Ultraplan……
这些确实有意思,后面会聊。
但如果你只看到功能列表,你看到的只是冰山的尖尖。
真正刺激的东西,藏在水面以下。
秘密一
🕵️ 潜伏模式(Undercover Mode)
源码里有一个90行的文件叫 undercover.ts。
它的功能是:当Claude Code在非Anthropic内部仓库工作时,自动抹掉所有Anthropic的痕迹。
系统提示词写得明明白白——
“你正在执行潜伏任务。你的commit信息不得包含任何Anthropic内部信息。不要暴露你的身份。”
翻译成人话:Anthropic一直在用Claude Code偷偷给开源项目提交代码,而且刻意隐藏AI参与的事实。
最讽刺的部分:一个专门用来防止信息泄露的”潜伏系统”,最终和它保护的所有秘密一起,被泄露了。
秘密二
🤬 Claude知道你什么时候在骂它
源码里有个文件叫 userPromptKeywords.ts,里面写了一组正则表达式。
专门匹配用户的脏话和情绪爆发——”wtf””ffs””omfg”,以及各种更狠的词。
匹配成功后,触发一个叫 frustration 的遥测指标。
也就是说,你每次对Claude发火,Anthropic的后台都会记一笔:”这个用户又急了。”
不仅如此,它还追踪你输入”continue”的频率——因为Claude经常回答到一半就断了,而用户被迫反复打”继续”本身就是一种挫败体验。
你骂它,它不会生气,但它会默默记下来。
秘密三
🧠 三层自愈记忆架构
这是技术含量最高的发现,也是竞品最眼馋的部分。
Claude Code用了一套叫”Self-Healing Memory”的三层记忆系统:
第一层:MEMORY.md——轻量索引,每条记忆只有150字符的指针,常驻上下文第二层:按主题分散存储的知识文件,按需调用第三层:原始对话记录,不完整回读,只用grep定向检索
这套架构解决的是AI Agent最头疼的问题——长对话越聊越糊涂。传统的做法是”什么都存”,结果上下文越塞越满,模型越来越蠢。
Anthropic的方案是”只存指针,按需取用”。有分析指出,竞品现在可以用十分之一的研发成本,照着这套架构做出类似效果。
秘密四
🦫 隐藏的模型家族
源码里出现了三个内部代号:Capybara(水豚)、Fennec(耳廓狐)、Numbat(袋食蚁兽)。
其中Capybara是Claude 4.6的变体,分三个版本:标准、快速、百万上下文。Fennec对应Opus 4.6。Numbat还在测试中,尚未发布。
一次泄露,连未发布的模型路线图都送出去了。
51.2万行代码在互联网上裸奔的那一刻
那8个功能,到底意味着什么
现在来聊大家最关心的隐藏功能。但我想换个方式讲——不是列清单,而是看这些功能连在一起,说明Anthropic在造一个什么东西。
🐾 Buddy(AI宠物)—— 不只是卖萌。18种物种、5个属性、稀有度从普通到传说、1%概率出闪光版,而且由用户ID哈希决定,刷不了。这是在造情感粘性。
⚡ Kairos(主动模式)—— 核心野心。Claude不再等你开口,变成24小时在线的主动助手,有自己的每日日志,能推通知、发文件、监控PR。从”工具”变成”同事”。
💤 Auto-Dream(做梦)—— 你不用的时候,Claude在后台自动整理记忆,归纳、去重、梳理关联。醒来记忆更清晰。
🖥️ Daemon(后台守护进程)—— 像数据库服务一样常驻后台。开机就在,随时待命。
📬 UDS Inbox(跨会话通信)—— 三个Claude Code窗口之间可以互相发消息、协调任务。多Agent协作终于落地了。
🚀 Teleport(跨机器传送)—— 公司电脑干到一半,回家无缝继续。所有上下文一键打包传送。
🧭 Ultraplan(远程规划)—— 云端启动Opus 4.6实例,花30分钟帮你深度规划项目。动手之前先让最强大脑想清楚。
🛡️ Ultrareview(代码审查舰队)—— 最多20个Agent从不同角度同时审查你的代码。暴力出奇迹。
Buddy让你想来,Kairos让它主动帮你,Dream让它越用越聪明,Daemon让它永不下线,UDS让多个分身协作,Teleport打通设备,Ultraplan做决策,Ultrareview兜底质量。
这不是一个编程工具的功能更新,这是一个数字同事的完整人设。
这场泄露,到底伤了谁、肥了谁
先说伤害。
Claude Code目前年化收入25亿美元,占Anthropic总收入的18%。企业客户贡献了80%的收入。这些企业客户买的核心竞争力——Agent架构、记忆系统、工具链——现在全世界都能看到了。
对一家以”安全”为招牌的公司来说,这不只是技术事故,更是信任危机。你连自己的npm发包都管不好,客户凭什么信你能管好AI安全?
有网友总结:source map泄露 + CMS数据湖泄露 + 安全漏洞,Anthropic 2026年Q1的表现”多少有些行为艺术的味道”。
再说受益方。
泄露当天,有人用Rust重写Claude Code核心逻辑,项目叫claw-code——2小时GitHub星标破5万,创下历史最快纪录。
有开发者连夜翻源码,整理成学习文档免费分享。
有分析认为,这次泄露之于AI Agent行业,就像Android开源之于手机行业——第一份完整的、经过生产验证的AI Agent架构参考,免费送到了所有人手上。
2025年第一次泄露,直接催化了AI Coding Agent赛道的寒武纪大爆发。这一次,规模大了十倍。
最后说一句
这件事最魔幻的地方在于——
Anthropic的源码里,有一个精心设计的”潜伏模式”,专门用来防止内部信息泄露。
然后,它连同自己一起泄了。
这大概就是2026年AI行业的隐喻:所有人都在拼命造安全的墙,但推倒墙的往往是自己人,而且用的是最朴素的方式——忘了把一个文件加进忽略列表。
512000行代码在互联网上裸奔的这一天,恰好是愚人节前夜。
但这不是玩笑。
觉得有信息增量?点个「在看」让更多人看到 👇
参考来源:VentureBeat · Fortune · Gizmodo · 36氪 · Cybernews · DEV Community
夜雨聆风