Anthropic 近日证实,旗下 Claude Code CLI 因一次 npm 发布流程中的打包失误,意外将完整源代码暴露给公众。此次问题涉及 @anthropic-ai/claude-code 2.1.88 版本,其包内附带了一个 59.8 MB 的 JavaScript 源映射文件,进而指向了存放在 Anthropic 自有 Cloudflare R2 存储桶中的公开 ZIP 压缩包,使外界得以访问约 51.2 万行 TypeScript 代码。
事故原因:并非黑客攻击,而是打包流程失误
据 Anthropic 向 VentureBeat 的说明,此次事件不是传统意义上的入侵或漏洞利用,而是一次人为操作错误。报道显示,Bun 打包工具默认生成源映射文件,而在发布前,相关调试产物既未被禁用,也未在构建流程中排除。若通过 .npmignore 或 package.json 的 files 字段加以限制,本次泄露原本可能避免。
区块链安全公司 Fuzzland 的实习生兼安全研究员 Chaofan Shou 发现问题后,在 X 平台公开了存储桶链接。随后数小时内,GitHub 上出现了多个镜像仓库,部分仓库在收到 DMCA 删除通知前已积累大量关注。
泄露内容:内部架构、遥测设计与隐藏功能曝光
开发者社区披露,此次公开内容覆盖约 1,900 个 TypeScript 文件,涉及工具执行逻辑、权限系统、内存机制、遥测、系统提示词及功能开关等关键模块。报道指出,遥测系统会检测提示语中的脏话以判断用户挫败情绪,但不会记录完整对话或代码内容。
更受关注的是,多项尚未正式发布的功能也在此次事件中浮出水面。其中包括 KAIROS——一个持续运行的后台守护进程,可监控文件、记录事件,并在空闲时执行名为“做梦”的记忆整合流程;BUDDY 则是一种终端宠物系统,包含 18 个物种及多种属性;此外还有支持单代理管理并行工作代理的 Coordinator Mode,以及用于 10 至 30 分钟远程多代理规划的 Ultraplan。
官方回应与潜在影响
Anthropic 表示,此次事件未涉及敏感客户数据、凭证、模型权重或推理基础设施,核心 Claude 模型本身未受影响。不过,泄露代码为外界理解其生产级 AI 编程工具的构建方式提供了罕见窗口,也可能降低竞争对手复刻类似产品的门槛。
值得注意的是,这已是类似问题的第二次出现。报道提到,2025 年 2 月,Claude Code 早期版本也曾发生几乎相同的源映射泄露事件。与此同时,就在此次事故前五天,Anthropic 还因 CMS 配置错误泄露约 3,000 份内部文件。连续发生的失误,正引发外界对其发布规范和内部流程控制的质疑。
另据报道,3 月 31 日当天还恰逢针对 axios 包的另一场 npm 供应链攻击活跃期。对于在该时间窗口内通过 npm 安装或更新 Claude Code 的开发者,报道建议审查依赖项并轮换相关凭证。Anthropic 也建议用户后续优先采用其原生安装程序,而非 npm 渠道。

