2026年3月31日,人工智能公司Anthropic意外通过npm公共包泄露了其Claude Code CLI工具的完整源代码,总计约512,000行TypeScript代码。此次事件源于发布包中意外包含的JavaScript源映射文件(source map),该文件将压缩后的生产代码映射回原始TypeScript,并直接指向Anthropic存储在Cloudflare R2上的公开zip存档。安全研究员Chaofan Shou(Fuzzland公司实习生)首先发现并在X平台公开了直接链接,随后GitHub上出现多个镜像仓库,部分获得数万星标,直到Anthropic发出DMCA删除要求。
泄露原因:人类错误与默认配置
Anthropic向Venture Beat确认,事件源于打包流程中的人类错误。具体而言,Bun包管理器默认生成源映射文件,而发布前的构建步骤未删除此调试工件。在.npmignore或package.json的files字段中添加一条记录即可避免问题。这是自2025年2月几乎相同的源映射泄露事件后,Anthropic第二次犯下同一错误。
泄露内容:未发布功能与内部机制
泄露的约1,900个TypeScript文件覆盖了工具执行逻辑、权限架构、内存系统、遥测、系统提示和功能开关等完整技术细节。其中包含多项未发布功能:KAIROS(常驻后台守护进程,监控文件、记录事件,并在空闲时执行名为“做梦”的内存合并进程)、BUDDY(终端宠物,具有18种形态,包括水豚,���有DEBUGGING、PATIENCE、CHAOS等属性)、COORDINATOR MODE(允许单个代理启动和管理并行工作代理)、ULTRAPLAN(规划10至30分钟的远程多代理协作会话)。遥测系统会扫描用户提示中的粗话作为挫败感信号,但不会记录完整对话或代码。“隐形模式”指示AI从Git提交和拉取请求中删除内部代码名称和项目细节的引用。
二次泄露引发信任危机
此次泄露发生前仅5天(2026年3月26日),Anthropic因CMS配置错误泄露了约3,000份内部文件,其中包含未发布模型“Claude Mythos”的细节。一周内两次重大意外泄露,使得外界对Anthropic的信息安全发布流程产生严重质疑。该公司在声明中强调,未涉及任何客户敏感数据、凭证,模型权重或推理基础设施也未受影响,并正在实施额外措施防止再发。然而,开发者社区已开始提取遥测数据、切换隐藏功能开关,并着手用Python和Rust进行纯净重实现以规避版权问题。
并行供应链攻击与建议
值得注意的是,此次npm泄露与针对axios包的供应链攻击同时发生(UTC时间00:21至03:29)。在此窗口期通过npm安装或更新Claude Code的开发者被建议审计依赖项并更换凭证。Anthropic建议用户今后使用其原生安装程序而非npm。截至发稿,泄露的源代码仍在镜像站点流传,尽管Anthropic积极执行DMCA下架。联邦法官同日裁定阻止五角大楼将Anthropic列为国家安全威胁,称此举可能违反第一修正案,该公司正面临多重法律与安全挑战。

