(这是《AI Agent 生存指南》第 6 篇。)
很多人以为,软件泄露意味着代码被偷。
但 AI 时代,泄露的可能不只是代码。一家 AI 公司的"家底",还包括:Agent 的设计方式、内部工具的调用逻辑、系统提示词,甚至它思考产品的方式。
2026 年 3 月 31 日,Anthropic 在发布 Claude Code v2.1.88 的一次打包中,把 cli.js.map 一起打进了 npm 包。这个 source map 文件是压缩后代码的"反编译地图",有了它,那 51.2 万行核心源码基本就摊开了。据公开披露,是一位安全研究员当天下午在社交平台曝出了这件事。
你没看错——不是一个黑客攻破了防火墙,而是一个构建配置漏了一个文件。
一个 map 文件,卖掉 51 万行
Anthropic 后来确认,这是"人为错误导致的发布打包问题,并非安全漏洞",不涉及客户数据与凭证。但事件本身很说明问题:一个被忽略的 .map,让核心资产裸奔。
同期的另一个插曲更像个黑色幽默:为了阻止源码扩散,Anthropic 于愚人节前后依据 DMCA 向 GitHub 发出下架请求,却因对 fork 网络的范围判断失误,误伤了大约 8100 个仓库(含其自身开源项目的合法分支)。Claude Code 负责人后来承认是误操作,大部分请求被撤回、访问恢复。技术标杆也会犯这种低级错误——这反而让人安心:所谓"安全标杆",底层也不过是人写的、会手滑的代码。
泄露的,早已不只是密码
把这事放在 AI 时代看,味道就不一样了。
传统软件时代,泄露的硬资产主要是密钥和数据库。但 AI 公司的"家底"里,还有一整套软资产:模型的 Prompt、Agent 的调用流程、系统设计、内部工具的调用方式。这次真实泄露中,暴露的就不只是代码——系统提示词、架构设计、产品路线图都在其中。这些东西不会出现在你的 .env 里,却可能散落在日志、配置文件、甚至某个被遗忘的 map 文件里。
更麻烦的是,它们不像密码那样"改了就行"。一个被泄露的 Agent 流程,竞争对手看了就能抄;一段被公开的系统设计,暴露的是你思考业务的方式。这类资产,泄露即贬值,且不可逆。
安全边界,正在悄悄外移
我越来越觉得,AI 软件时代的安全边界,已经从"守住密钥"变成了"守住每一次打包、每一行日志、每一个你以为无关紧要的副产品"。
.map 文件、训练数据的缓存、向量库的快照、Agent 的运行轨迹——这些过去不被当作"机密"的东西,现在都可能成为入口。一个构建步骤的疏忽,代价就是核心资产的裸奔。
重新思考
我们总把"安全"想成一道高墙。但 AI 时代太多泄露,不是墙被撞破,而是门没关——一个被忽略的配置文件,一次手滑的删除。
守住 AI,可能先得从"每一次打包都看一眼多带了什么"这种最朴素的习惯开始。
(资料来源:Anthropic Claude Code 源码打包泄露事件的公开报道、关于 AI 公司软资产安全边界变化的行业讨论。)
夜雨聆风