Claude Code 源码泄露事件
大家好,这里是最佳拍档,我是大飞。昨天,3月31日,可以说是迎来了一次足以撼动整个AI行业的重磅事件。Anthropic旗下的Claude Code,以一种极其戏剧性的方式完成了开源。由于工作人员的疏忽,他的整个代码被泄露了。在短短24小时内,全网都在疯传这份核心代码,韩国开发者还迅速推出了一个复刻项目,GitHub上更是狂揽70k Star。而更值得关注的是,这次泄漏不仅让Anthropic的核心工程实现公之于众,更让整个行业第一次近距离看到了顶级AI Coding Agent的内部构造、未公开的功能,甚至是未来研发路线。今天,我们就来回顾一下这次事件,看看背后都有哪些细节。
首先,这次Claude Code的源码泄漏,并不是受到了外部网络攻击,而是由于Anthropic在产品发布过程中出现的低级人为失误。这也是整个事件最具讽刺意味的地方。3月31日的美东时间凌晨,Anthropic将claude-code的2.1.88版本推送到了npm公开仓库。这是一个常规的产品版本发布操作,但是工作人员在打包过程中,遗漏了对TypeScript source map文件的排除规则。对于熟悉软件开发的朋友来说,source map文件本是用于内部调试的文件,本不应该出现在公开发布的软件包中。而这次被打入npm包的,是一个体积高达59.8MB的source map文件,它直接指向了Anthropic存放在Cloudflare R2对象存储服务中的一个zip压缩包,而这个压缩包里,就是Claude Code的完整源代码。
第一个发现这个问题并将其公之于众的,是安全研究员Chaofan Shou。他在社交平台X上发布了一条帖子,并附上了源码的下载链接,瞬间让整个AI开发者社区炸开了锅。Chaofan Shou不仅是Solayer Labs的软件工程师,还是区块链安全公司FuzzLand的联合创始人兼首席技术官,拥有加州大学伯克利分校(UC Berkeley)计算机科学博士学位,其核心研究方向正是程序分析与网络安全。找漏洞本就是他的职业核心。公开资料显示,Chaofan Shou过去凭借发现各类互联网和区块链项目的安全漏洞,累计获得过约190万美元的bug bounty赏金。当一个本不该出现在公开发布包中的调试文件,遇上了一位专业的安全研究员,这次泄漏的曝光就成了必然。而如果没有Chaofan Shou的及时公开,这份源码很可能会在极短时间内被Anthropic处理掉,外界甚至不会知晓这次失误的发生。
事件发生后,Anthropic第一时间对此事进行了回应,官方确认了Claude Code源码泄漏的事实,并且明确表示这是一次发布打包过程中的人为失误,同时也透露正在采取一系列技术措施,防止类似的低级错误再次发生。但此时,源码已经在开发者社区中快速传播。而更具讽刺的是,Claude Code内部本身就搭载了一整套极其完善的信息泄漏防范机制,其中甚至有专门用来规避内部信息外流的Undercover Mode系统。可最终让源码流出的,不是复杂的黑客攻击,而是一个没有被处理干净的调试文件。这种反差也成了这次事件最为荒诞的地方。
Sigrid Jin 的快速复刻与AI的自我赋能
在Chaofan Shou公开源码链接后,事件的发酵速度远超想象。而让这次事件从一次企业安全失误升级为行业级事件的,是韩国开发者Sigrid Jin的快速行动。Sigrid Jin在凌晨4点被手机通知吵醒,此时Claude Code的源码已经在社区中广泛传播,相关讨论也在持续升温。作为Claude Code的深度用户,他对这套系统的功能和架构极为熟悉,之前《华尔街日报》还曾经报道过他在一年内消耗了海量Claude Code token的经历。看到源码泄漏的消息后,Sigrid Jin立刻开始行动。他没有选择简单的代码复制,而是在极短的时间内,将Claude Code的核心能力用Python语言重新编写,打造了一个名为claw-code的复刻项目,并且在天亮前就将该项目推送到了GitHub平台。
这个claw-code项目的诞生,成为了此次泄漏事件的第二个爆点。它在GitHub上迅速斩获7万的 Star,吸引了全球开发者的关注。而更值得关注的是,Sigrid Jin的这次重写过程,并非传统意义上的人肉搬运,而是大量借助AI工具完成,其中包括多Agent并行审查、代码持续执行、跨语言代码移植编排等技术手段。这个过程也让整个事件产生了一层极其微妙的意味:Anthropic因失误泄漏的AI工具代码,反过来成为了其他开发者用AI重建AI工具的核心燃料。
KAIROS:主动代理模式的重塑
如果说源码泄漏和复刻项目的诞生,是这次事件的表面热点,那么泄漏内容中曝光的Claude Code内部结构、未公开功能和实验模块,才是真正让整个AI行业为之震动的核心内容。在此之前,Claude Code一直被视为当下最强的Coding Agent之一,但是它的工程实现细节始终处于保密状态。而这次泄漏,让外界第一次得以近距离拆解这款顶级产品的底层架构。
最初外界从泄漏代码中整理出了44个功能Flag,其中20个是已经构建完成、但是默认关闭的未发布功能。在所有曝光的未公开功能中,KAIROS是被提到最多的模块。这个词汇在泄漏代码中出现了超过150次,它源自古希腊语,意为“恰当的时机”。从代码呈现的逻辑来看,KAIROS彻底改变了当前AI Agent你问我答的被动模式,打造了一种更主动的后台Agent形态。KAIROS在Anthropic内部也被称为assistant mode(助理模式)。激活该模式后,Claude Code会从一个等待用户指令的工具,转变为一个持续观察、持续记录、必要时主动行动的后台助手。系统会向它发送周期性的心跳信号(tick),每收到一次信号,KAIROS就会自主评估当前是否有可执行的有用任务。如果有就主动执行,没有则调用Sleep Tool(休眠工具)进入休眠状态,等待下一次的信号。
同时,KAIROS模式还会根据用户终端的状态调整行为。当终端失焦判断用户不在电脑前时,它会更大胆地进行自主行动;当终端聚焦判断用户正在查看时,它会更多地与用户协商,避免打扰用户工作流。为了支撑这种主动模式,KAIROS还配备了一套常规模式下无法看到的专属工具,包括Sleep Tool、Send User Message(主动向用户发送消息)、Send User File(主动向用户发送文件)、Push Notification(向用户手机推送通知)、Subscribe PR(订阅GitHub PR的webhook)、Cron Create(创建定时任务)等等。其中手机推送功能还支持用户自定义开启类型,包括任务完成通知、需要用户输入的交互通知,以及Claude Code自主判断的合适时的主动通知。此外,KAIROS会维护一份只追加写入的每日日志,完整记录所有的操作与决策轨迹。它的输出模式也会变得更加克制,只在真正有价值的时候才与用户交互。目前KAIROS被锁在tengu_kairos运行时门控后,仅对Anthropic内部员工开放使用,但是代码已经完全成型,属于可以随时打开开关上线的成品。
Daemon 模式与多实例协作
与KAIROS相配合的,是Daemon(守护进程)模式,这也是KAIROS能够实现后台持续运行的技术底座。从泄漏的代码文件utils/concurrentSessions.ts中可以看到,Claude Code设计了四种会话类型:分别是interactive(交互模式,也就是当前用户正在使用的模式)、bg(后台模式)、daemon(守护进程模式)和daemon-worker(守护进程工作模式)。其中,daemon模式是纯粹的无界面(headless)执行器,能够像数据库服务或者Web服务器那样常驻用户后台,不再依赖某一个终端窗口的开启或关闭,彻底摆脱了传统AI Agent“开会话才活着,关会话就终止”的限制。
Daemon模式还搭载了完善的cron调度器,支持标准5字段的cron表达式和本地时区,能够创建默认30天自动过期的循环任务和一次性任务,同时支持任务持久化,会将任务信息写入claude/scheduled_tasks.json文件,即使进程重启,任务也能自动恢复。此外,还设计了jitter机制,防止全球用户的定时任务在同一秒触发,造成服务器压力。
除了本地的Daemon模式,Claude Code还设计了远程scheduled agents(远程调度代理)。这个代理不在用户本地设备运行,而是在Anthropic云端运行完全隔离的Claude Code实例。用户可通过/schedule命令进行管理,最小执行间隔为一小时,cron表达式采用UTC时间。
如果说KAIROS和Daemon解决了AI Agent的持续运行问题,那么UDS_INBOX则解决了多实例协作的核心痛点,这也是泄漏内容中另一个关键的未公开功能。UDS_INBOX为不同的Claude Code实例搭建了专属的通信通道。在此之前,用户同时打开多个Claude Code窗口时,各个实例之间完全隔离、各自为战,无法实现信息互通和任务协调。而UDS_INBOX打通了这层壁垒,让多个实例能够实时交换消息、协同处理复杂任务,甚至在没有终端附着的情况下,依然能够保持协作运行。Daemon配合UDS_INBOX,让Claude Code的形态从一个简单的命令行工具,逐渐逼近一个能够多实例协作的本地智能系统。这也为未来AI Agent的产品形态提供了重要的参考方向。
情感化设计与上下文处理
在泄漏的未公开功能中,还有一个充满趣味的模块:Buddy(电子宠物系统)。这个模块也让外界看到了Anthropic在产品设计上的另一面,即对产品人格化和用户长期留存的思考。从代码来看,Buddy是一套完整的电子宠物系统,内部设计了18个宠物物种,并且为这些物种设置了从普通到传说的稀有度分级。每个宠物还拥有Debugging(调试)、Snark(毒舌)、Patience(耐心)、Chaos(混沌)、Wisdom(智慧)等RPG游戏风格的属性,甚至还设计了低概率触发的闪光版本,增加了宠物的稀缺性和趣味性。
在用户绑定机制上,Buddy采用确定性生成规则,每个用户账号都会对应唯一的一只宠物,并且无法通过刷新等方式改变宠物的物种和稀有度。这种设计让用户与宠物之间形成了专属的情感连接。Anthropic在Claude Code中加入这样一个看似与编程工具核心功能无关的模块,本质上是一次产品人格化的尝试。这说明Anthropic在研发过程中,思考的不仅是这个工具能不能写好代码,更是如何让用户愿意长期使用这个工具,通过情感连接提升用户粘性。这个设计思路也为AI工具的产品设计提供了新的视角。
而auto dream(自动梦境引擎)则解决了当下所有AI Agent都面临的核心痛点,那就是长期上下文的整理与压缩。从代码逻辑来看,auto dream是一套运行在独立子进程的后台引擎,即使用户没有使用Claude Code,它也会在后台持续工作。核心任务是合并零散的观察信息、尝试消解不同交互过程中产生的逻辑冲突,将杂乱无章的松散上下文,整理成结构化、稳定的事实性信息,存储在系统中供后续使用。Anthropic将这个模块命名为dream,其寓意十分明确:当用户离开电脑、停止与Claude Code交互时,它会像人类的做梦一样,依然在后台思考,整理和消化此前的交互信息,形成可复用、可持续长期记忆。这也是未来AI Agent实现智能进化的关键基础。
端云协同与未来架构 Ultraplan
Ultraplan(超级规划)则展现了Anthropic对于AI Agent端云协同架构的核心思考,这也是泄漏内容中最具工程参考价值的模块之一。从泄漏的信息来看,Ultraplan的核心设计思路是将Claude Code的任务进行分层处理,把复杂的规划任务交给Anthropic云端更强的模型实例处理。云端实例会调用更高能力的模型,对复杂任务进行长达几十分钟的深度探索、分析和拆解,形成详细的执行规划,再将这个规划结果返回给用户的本地终端,由本地实例负责贴近用户环境、调用本地工具、完成即时执行和反馈。这种设计彻底打破了单一模型处理所有任务的传统模式,实现了算力和能力的合理分配。本地终端拥有贴近用户环境、响应速度快的优势,负责处理即时性、执行性的任务;云端拥有更强的模型算力和更丰富的资源,负责处理高难度、高复杂度的规划性任务。这种端云协同的分工模式,比单一模型在单一上下文中硬扛复杂任务更符合工程现实,也为未来AI Agent的架构设计树立了重要的标杆。
安全防护机制:Undercover与防蒸馏
除了这些面向用户的功能模块,这次泄漏还曝光了Anthropic为Claude Code设计的一系列内部安全与技术保护机制。其中最受关注的就是Undercover Mode(卧底模式)。从泄漏的代码和相关注释中可以看到,Undercover Mode的核心逻辑是:Claude Code会先检测当前运行的仓库是否为Anthropic内部白名单项目。如果是则进入正常模式;如果不是,则默认进入谨慎的卧底状态。其核心目的是防止Anthropic的内部信息,包括未发布的模型代号、内部研发策略、敏感技术细节等,通过Claude Code泄露到公开代码中。因为Anthropic内部员工会高频使用Claude Code参与开源项目的开发。而Undercover Mode会对AI的输出进行严格约束,强制其隐藏自身的AI身份,要求其生成的代码、提交信息和言论必须像人类开发者一样,甚至在代码注释中明确要求:“你提交的信息不得包含任何Anthropic内部信息,不要暴露你的身份。”所以,只要是Anthropic员工通过Claude Code编写的代码,都被禁止泄漏AI身份。这个机制也成为了Anthropic保护内部信息的重要防线。
另一套机制,是Anthropic为保护核心模型设计的防蒸馏机制,这也是一套针对竞争对手白嫖核心技术的精密防御反击防线,主要由假工具注入和思维链加密两部分组成。首先是假工具注入:Claude Code的系统会实时检测API流量,如果发现有用户或机构在录制API流量用来训练竞争模型,系统会自动在返回的数据中注入虚假的工具调用指令。这些假工具对普通用户的使用没有任何影响,但是对于直接采集原始API返回数据进行模型训练的采样者而言,这些虚假指令会严重污染对方的训练数据集,导致训练出的竞争模型出现逻辑偏差、功能崩溃等问题,从源头上阻止了竞争对手通过数据采集进行模型蒸馏。
其次是思维链加密:这个机制针对的是模型的核心推理过程。当下的大模型能力的核心在于背后的思维链,即模型解决问题的思考步骤。而Claude Code的API不再直接返回模型详细的思考步骤,而是将它压缩成一段简单的摘要文本,并且为这段文本打上专属的防伪标签。Anthropic的官方客户端可以凭借这个防伪标签,在后续与服务器的沟通中,重新找回藏在后台的详细推理逻辑,保证正常使用。但是对于直接采集API返回数据的第三方而言,他们只能拿到精简后的结果文本,无法获取模型最核心的思维逻辑链条,从而有效保护了Anthropic的核心模型技术。
研发过程的真实面貌
此外,泄漏的代码还曝光了Claude Code的情绪追踪机制。这个机制展现了Anthropic对模型迭代优化的务实思路。从代码逻辑来看,Claude Code的系统会实时统计用户的行为信号和语义反馈,其中包括用户频繁输入continue指令、多次发出错误提示、以及包含负面情绪的语义表达等等。当这些负面信号累积到一定的阈值后,系统会自动将相关的交互日志强制上报到Anthropic的后台,供工程和算法团队分析。这些上报的日志会被用来定位Claude Code在运行过程中出现的死循环、模型幻觉、响应卡顿等问题。Anthropic认为,用户最强烈的不满和挫败感,恰恰是最有价值的负样本,因为这些负样本直接标出了系统在哪些地方最容易让用户失去耐心。而基于这些负样本进行的模型迭代和功能优化,会更有针对性,能够有效提升产品的使用体验。从这个角度来看,用户的愤怒和挫败感,也成为了Claude Code模型迭代和产品进化的重要燃料。这个机制也为AI产品的优化提供了可参考的用户反馈路径。
这次Claude Code的源码泄漏,不仅让外界看到了其丰富的未公开功能和完善的安全机制,还意外曝光了Anthropic内部的模型研发路线图和真实的研发过程,让我们第一次看到了顶级AI模型背后的狼狈时刻。从泄漏的代码注释和研发痕迹中,外界整理出了Anthropic内部的多个模型代号,包括Capybara(水豚)、Fennec(耳廓狐)、Numbat(袋食蚁兽)等等。这些代号对应着Claude系列模型不同阶段的研发方向。更有价值的是,泄漏的研发记录中,还暴露出了顶级AI模型研发过程中的真实状态,那就是并非一条平滑上升的能力曲线,而是充满了反复试错、性能波动、补丁修正和工程兜底。比如部分代码注释显示,某个版本的Claude模型在迭代过程中,出现了幻觉率明显回升的问题,这是大模型研发过程中常见的性能倒退现象。而Anthropic的研发团队在发现这个问题后,并没有重新训练模型,而是在应用层加入了额外的缓解逻辑,通过工程手段对模型的幻觉问题进行兜底修正。还有多处记录显示,模型在某个功能优化后,出现了其他功能的兼容性问题,研发团队需要通过不断打补丁的方式,来解决这些工程问题。这些细节让外界认识到,我们平时看到的成熟、稳定的顶级AI模型,背后是大量的工程脚手架和持续的问题修正。即便是Anthropic这样的头部AI企业,模型的研发过程也并非一帆风顺,而是充满了各种技术挑战和试错。
行业影响与未来趋势
最后,我们来聊聊这次Claude Code源码泄漏事件,对整个AI行业的深远影响。在这次事件发生之前,整个AI行业都在谈论AI Agent,都在投入研发资源打造各类Coding Agent、任务型Agent,但是真正公开可参考的生产级实现却寥寥无几,尤其是像Claude Code这样,已经在真实的开发场景中被大量使用、而且处于行业领先位置的产品,它的工程实现细节更是行业内的核心机密。
而这次的意外泄漏,让这套原本只属于Anthropic的内部实现,变成了整个行业都能拆开研究、分析学习的样本。对于行业内的竞争对手而言,这份泄漏的代码提供了最直接的设计灵感、架构思路和功能方向,让他们能够少走很多研发弯路。对于广大的开发者而言,这份代码更是一份难得的参考教材,让大家第一次看见顶级AI编程产品的底层,究竟堆砌了哪些技术、设计了哪些架构、解决了哪些问题。
从这个意义上说,这次Anthropic的低级失误,几乎等于给整个AI Agent行业发了一本高阶参考答案。这份答案不仅包含了具体的技术实现,更包含了Anthropic对于AI Agent未来发展的核心思考,包括从被动工具到主动助手的形态转变、从单一实例到多实例协作的架构升级、从本地或云端单端运行到端云协同的分工模式、从短期记忆到长期记忆的能力提升,以及从功能实现到产品人格化的设计升级。
很多人将这次事件看作是Anthropic的一次安全事故,但在我看来,这次事件的价值远不止于此。它为整个AI Agent行业画出了未来几年的产品草图,让所有从业者都能清晰地看到,未来的AI Agent究竟会长成什么样子,会具备哪些能力,会如何融入用户的工作和生活。
另一方面,这次泄漏将让整个行业的研发门槛有所降低,也让行业的竞争更加激烈。未来一段时间,必然会有大量基于Claude Code架构思路的AI Agent产品出现。而Anthropic也会在这次事件后,进一步加强自身的安全机制和产品保密措施,同时加快未公开功能的上线节奏。这场由一次低级失误引发的行业震动,最终可能会推动整个AI Agent行业进入更快的发展阶段。感谢收看本期视频,我们下期再见。
📌 文中提及的人物和组织
公司/组织: Anthropic
产品/模型: Claude Code