Anthropic 因一次发布流程中的操作失误,将 Claude Code CLI 的完整源代码意外暴露在公开的 npm 包中。根据公司向媒体确认的信息,问题出现在 @anthropic-ai/claude-code 2.1.88 版本:该版本附带了一个 59.8MB 的 JavaScript 源映射文件,而该文件又直接指向存放在公开 Cloudflare R2 存储桶中的 ZIP 压缩包,导致外界可直接获取原始 TypeScript 代码,无需任何入侵手段。
泄露范围与发现经过
此次事件最早由 Fuzzland 实习生、安全研究员 Chaofan Shou 发现并披露。随后,相关内容迅速在 GitHub 出现镜像。报道指出,泄露内容规模约为 51.2万行代码、涉及约 1,900个 TypeScript 文件,涵盖工具执行逻辑、权限架构、记忆系统、遥测机制、系统提示词以及功能开关等关键内部实现。社区在短时间内便开始分析相关代码,并尝试以“洁净室”方式进行重构。
隐藏功能一并曝光
更受关注的是,多项尚未正式发布的功能也随源码一同浮出水面。其中包括 KAIROS——一个持续运行的后台守护进程,用于监控文件、记录事件,并在空闲时执行被称为“做梦”的记忆整合流程;BUDDY 则被描述为一款终端宠物,拥有包括水豚在内的 18个物种,并带有 DEBUGGING、PATIENCE 与 CHAOS 等属性。此外,COORDINATOR MODE 支持单一代理生成并管理并行工作代理,ULTRAPLAN 则用于安排 10至30分钟 的远程多代理规划会话。
泄露代码还显示,Claude Code 的遥测系统会扫描提示中的脏话以识别受挫信号,但不会记录完整用户对话或代码;同时还存在一种“隐身模式”,可帮助 AI 在 Git 提交或拉取请求中避免暴露内部代号与项目细节。
Anthropic回应与后续风险
Anthropic 表示,此次事件 未涉及敏感客户数据、凭证、模型权重或推理基础设施,本质上是一次“由人为失误引发的发布打包问题”。公司称正采取措施防止类似情况再次发生。不过,这已是 Claude Code 在约 13个月内第二次 发生近似的源映射泄露:早在 2025年2月,其早期版本就曾出现类似问题。
值得注意的是,3月31日这起事件还与另一起针对 axios 包的 npm 供应链攻击时间窗口重叠。报道建议,在 UTC 00:21 至 03:29 期间通过 npm 安装或更新 Claude Code 的开发者,应检查依赖项并轮换凭证。Anthropic 也建议,后续优先使用其原生安装程序,而非 npm 渠道。
从更大背景看,Anthropic 在此次事件前不久还因 CMS 配置错误泄露了约 3,000份内部文件。在不到一周内连续出现两起重大信息外泄事故,也让外界开始重新审视其发布与内部控制流程。尽管用户数据并未受影响,但对竞争者而言,Claude Code 的产品设计蓝图已明显变得更易分析和复制。

