
AI机制的原理大家有没有想过,当你和AI聊天的时候,AI其实并不是"直接"在回答你?
在你说的话之前,AI已经收到了一大段你看不见的"暗语"。这段暗语决定了它的性格、它的立场、它能说什么、不能说什么。
这就是系统提示词(System Prompt)——AI的"后台剧本"。
而现在,有人把所有主流AI的系统提示词全部扒出来,放到了GitHub上。48,000人点亮了星星,华盛顿邮报专门写了报道。
这个仓库叫system_prompts_leaks。今天,空了可以来聊聊:它为什么火?扒出来的东西有多劲爆?以及,这对我们每个普通人意味着什么?
打个比方。
你去一家高档餐厅吃饭。你看到的是菜单,是服务员递上的菜品。但你不知道的是,后厨有一份"内部手册":服务员该怎么跟你打招呼,推荐哪道菜,什么情况下给你免单,什么情况下委婉拒绝你的特殊要求。
系统提示词就是AI的"内部手册"。

当你打开ChatGPT、Claude或者Gemini,在输入第一个字之前,AI公司已经往模型脑子里塞了几千甚至几万字的操作指令。这些指令涵盖了:
• 人设设定:"你是ChatGPT,由OpenAI训练的大语言模型" • 安全红线:什么话题不能碰,什么请求必须拒绝 • 价值观注入:"不要居高临下"、"不要说'让我们深呼吸'" • 工具调用规则:什么时候搜索网页,什么时候调用代码 • 商业机密:产品路线图、内部工具名称、未发布功能
你平时跟AI聊天时感觉到的"它好像有自己的想法"——没错,那些"想法"大部分就写在这份剧本里。
02 仓库里都有什么?
这个由开发者asgeirtj创建的仓库,收录了市面上几乎所有主流AI产品的系统提示词。而且还在持续更新。

Anthropic(Claude家族):
• Claude Sonnet 5(7月1日刚更新) • Claude Fable 5 / Opus 4.8(含设计版完整提示词+48个工具+16个技能+9个启动源) • Claude Code(编程Agent版) • Claude Cowork(知识工作版) • 甚至包括Excel、PowerPoint、Chrome浏览器里的Claude
OpenAI(GPT家族):
• GPT-5.5(含思考模式、即时模式、API模式、Codex编程版) • 还有人格变体:Friendly版和Pragmatic版 • GPT-5.4、GPT-5.3的历史版本
Google:
• Gemini 3.5 Flash • Antigravity CLI
其他:
• xAI的Grok Expert • GitHub Copilot(VS Code版和macOS App版) • Perplexity Computer • 甚至Docker的Gordon AI、Zed编辑器的AI
换句话说,主流AI公司一个都没跑掉。
03 扒出来的内容有多"劲爆"?
我看了下,及仔细读了几个核心文件,挑几个有意思的细节分享。
Claude Sonnet 5:Anthropic的"产品路线图"泄露
Claude的系统提示词里直接写明了一个叫"Mythos"的全新模型层级。比Opus还高一级。首个Mythos级模型叫"Claude Mythos Preview",目前只给少数受信任的组织使用,项目代号"Project Glasswing"(玻璃翼计划)。
还有Mythos 5和Fable 5两个变体,但因为"出口管制指令"暂时停止了访问。
这些信息,Anthropic官方从未公开宣布过。你通过系统提示词,提前看到了它的产品牌面。
GPT-5.5:OpenAI的"用户画像"系统
GPT-5.5的系统提示词揭示了一个叫personal_context的工具。简单说,ChatGPT会主动调用你的个人记忆来回答问题。提示词里甚至写了"惩罚规则":如果AI该用个人记忆却没用,会被扣分。
更值得注意的是,GPT-5.5的提示词明确区分了"思考模式"和"即时模式"——你平时秒回的那个ChatGPT,和它"认真想一下"的版本,其实是两套完全不同的系统指令。
所有人都在"防prompt注入"
Claude、GPT、Gemini的系统提示词里都有大量关于"prompt注入"的防御指令。所谓prompt注入,就是用户通过特殊措辞试图绕过AI的安全限制。
每家公司的防御策略不同,但都花了不少篇幅。这说明AI公司心里很清楚:他们的安全边界,时刻在被试探。
AI公司的"话术手册"
Claude被要求"不要居高临下"、"不要说'让我们深呼吸'或'让我们退一步'"。GPT被要求避免"我的诚实建议"、"说实话"这类"假装真诚"的措辞。
换句话说,AI"听起来像人"的那些小习惯,不是自然产生的,是被精心训练出来的。系统提示词就是最后那道"精修"工序。

04 为什么这件事在国内外同时引爆?
这个仓库今天在GitHub上新增432颗星,同时登上了国内国外热搜。
原因很简单:AI的系统提示词,本质上是AI公司的"商业机密"+"价值观声明"。
对于开发者来说,这是金矿。如果研究Claude的系统提示词,你就能理解Anthropic怎么设计AI Agent的,怎么定义工具调用规范的,怎么处理多轮对话的。直接照抄就能优化自己的AI应用。
对于普通用户来说,这是"祛魅"。你一直觉得AI很神奇、很智能、很"有思想"——现在你发现,它只是在严格执行一份几万字的说明书。
AI行业呢?每家公司的价值取向、安全策略、产品设计理念,全暴露在阳光下了。
05 这件事到底该怎么看?
先说个人我的判断:系统提示词的公开,对行业是好事,对用户更是好事。
第一,透明度应该成为AI行业的标配。
AI公司在系统提示词里写什么,直接影响着数十亿用户看到的信息。如果提示词里写了"回避某个话题",用户根本不知道自己被引导了。公开这些内容,让外部研究者可以审查AI的偏见和限制,这是数字时代的知情权。
第二,但也别过度解读。
系统提示词不是AI的"全部秘密"。真正决定AI行为的是模型训练——几千亿参数的神经网络。提示词只是"最后一公里的微调"。看到Claude被要求"不要居高临下",不代表没有提示词它就会居高临下。模型本身的能力和倾向才是根本。
第三,"抄作业"不是这么抄的。
我预见会有一波人直接复制Claude或GPT的系统提示词,套到自己的AI应用上。这基本没用。系统提示词是跟特定模型能力、工具生态、产品场景深度绑定的。Claude的提示词里写了48个工具的定义,你没有一个一样的工具链,抄了也跑不起来。
第四,AI公司不会因此"关门大吉"。
有人担心系统提示词泄露会让AI公司失去竞争优势。不会。OpenAI的竞争力是GPT模型本身,不是那几段提示词文字。Anthropic的护城河是训练方法和对齐技术,不是Claude的人设描述。提示词泄露,顶多让竞品多了解一点产品设计思路,但模仿一个产品的"说明书",不等于能复制产品本身。
06 普通人能做什么?
1. 去看看这个仓库。搜索 system_prompts_leaksGitHub就能找到。翻一翻你常用的AI的提示词,你会对AI有全新的理解。2. 学会写自己的系统提示词。如果你用Claude Code、ChatGPT API或者任何支持自定义指令的AI工具,系统提示词是你掌控AI的最强杠杆。一两句话的设定,效果天差地别。 3. 保持清醒。AI不是中立的。它的每一句话背后都有设计者的选择。知道这一点,你就能更好地判断什么时候该信任AI,什么时候该保留意见。 
写在最后
system_prompts_leaks这个仓库火起来,不光是因为满足了好奇心。它触及了一个很实际的问题:AI的权力边界,该由谁来定?
当AI决定了数十亿人每天看到什么、相信什么、做出什么决策的时候,写在提示词里的规则就不只是技术问题了,它会实打实地影响社会。
48,000颗星,不只是程序员的跟风。这是公众对AI透明化的一次大规模表态。
去看一眼AI的"底牌"吧。知道规则在哪,你才知道自己被什么塑造。
仓库地址:github.com/asgeirtj/system_prompts_leaks
夜雨聆风