Anthropic 因一次版本打包失误,将其 Claude Code CLI 的完整源码意外暴露在公开 npm 包中,外界可获取的内容约为51.2万行 TypeScript 代码。据报道,问题出现在 @anthropic-ai/claude-code 2.1.88 版本中,一个约 59.8MB 的 Javascript source map 文件被一同发布,并指向存放在 Anthropic Cloudflare R2 存储桶中的公开压缩文件。
这并非传统意义上的黑客入侵。Anthropic 向媒体表示,此次事件源于人为操作失误,属于版本封装流程问题,而不是未经授权的系统突破。安全研究员 Chaofan Shou 发现问题后在 X 上公开了直链,随后多个镜像仓库迅速出现在 GitHub 上,在 Anthropic 依据 DMCA 发起下架前,部分仓库已积累大量关注。
泄露内容包括哪些信息
开发者在泄露文件中发现,相关源码覆盖约 1900 个 TypeScript 文件,涉及工具调用逻辑、权限方案、记忆系统、遥测机制、系统提示词以及功能开关等内容,几乎完整展示了 Anthropic 如何构建一套面向生产环境的代理式编码工具。
报道提到,遥测机制会检测提示中是否出现粗口,以此作为用户挫败感信号,但不会记录完整对话内容或用户代码。此外,源码中还包含所谓的“秘密模式”,可指导 AI 在 Git 提交和拉取请求中删除内部代号及项目细节。
多项未发布功能被提前曝光
此次泄露还暴露了多项尚未正式上线的功能。比如,KAIROS 被描述为一个持续运行的后台守护进程,可监控文件、记录事件,并在空闲时执行类似“做梦”的记忆整合流程;BUDDY 则是一个终端宠物系统,设有包括水豚在内的 18 个物种,并展示 DEBUGGING、PATIENCE、CHAOS 等状态指标。
此外,COORDINATOR MODE 支持单个代理生成并管理多个并行工作代理,ULTRAPLAN 则用于安排持续 10 至 30 分钟 的多代理远程规划会话。这些信息使外界得以提前了解 Claude Code 的产品路线和工程设计思路。
官方回应与潜在风险
Anthropic 强调,此次事故未涉及客户敏感数据、凭证、模型权重或推理基础设施。不过,外界仍将关注点放在其发布流程控制上,因为这已是类似问题的第二次发生。报道指出,早在 2025年2月,Claude Code 的早期版本就曾出现近乎相同的 source map 泄露事件。
更值得注意的是,3月31日这起事件还与另一起独立的 npm 供应链攻击时间窗口重叠——即 axios 包在 00:21 至 03:29 UTC 期间遭遇攻击。为此,报道建议在该时间段通过 npm 安装或更新 Claude Code 的开发者检查依赖项并轮换凭证。Anthropic 也表示,未来更推荐使用其原生安装器,而非 npm。
在更大的背景下,Anthropic 在此事发生前仅数日还曾因 CMS 配置错误暴露约 3000 份内部文件,其中涉及尚未发布的 “Claude Mythos” 模型细节。短时间内接连出现两起由人为错误导致的内部信息外泄事件,无疑加剧了外界对其发布卫生、安全审计及工程治理能力的质疑。尽管核心模型和用户数据未受影响,但对任何想要研究乃至复刻 Claude Code 架构的人来说,门槛显然已经被大幅降低。

