意外泄漏暴露了 Anthropic 的克劳德代码的完整源代码
Anthropic 本周二上午向 npm 注册表发布了 @anthropic-ai/claude-code 包的 2.1.88 版本,并无意中包含了一个 59.8 MB 的 JavaScript 源映射文件。该文件仅用于内部调试,允许在 TypeScript 中重建完整的源代码,大约 512,000 行分布在大约 1,900 个文件中。 Solayer Labs 的一名实习生在美国东部时间凌晨 4:23 左右公开了这一发现,并分享了直接下载链接。几个小时内,这些材料就被复制到 GitHub 上的存储库中,并由世界各地数千名开发人员进行分析。
该公司在官方声明中证实,该事件是由于包装过程中的人为错误而发生的。没有泄露敏感的客户数据、凭证或模型权重。 Anthropic 已经删除了有问题的版本,并正在实施修复以防止类似情况再次发生。此次泄露影响的产品预计年化经常性收入达 25 亿美元,其中 80% 来自企业客户。
内存架构中揭示的技术细节
公开的代码详细介绍了一个三层内存架构,旨在对抗长时间人工智能代理会话中的上下文熵。系统没有将所有内容存储在上下文中,而是使用名为 MEMORY.md 的轻量级索引,永久加载每行约 150 个字符的指针。实际数据分布在按需检索的主题文件中,而原始记录则由特定标识符引用,而无需完全重新加载。
此方法包括严格的写入规则,要求在更新索引之前确认写入成功。检查材料的开发人员强调,代理将自己的记忆视为建议,需要在采取任何行动之前针对真实代码库进行验证。即使在随着时间的推移而发展的复杂项目中,该框架也允许干净的上下文维护。
- 指针索引避免了失败尝试造成的上下文污染。
- 按需恢复减少了每次交互中处理的令牌量。
- 对真实文件进行强制检查可以提高响应的可靠性。
该解决方案代表了相对于传统恢复方法的演变,传统恢复方法不加区别地存储所有内容,并且经常在长时间的治疗中导致幻觉。
KAIROS 功能和后台操作
此次泄露还暴露了 KAIROS 概念,该概念在源代码中被提及超过 150 次,其灵感来自于希腊语“时机”一词。这是一种独立的守护进程模式,允许 Claude Code 在后台持续运行,即使用户处于非活动状态也是如此。在这种状态下,智能体进行记忆巩固,结合分散的观察结果,消除逻辑矛盾,并将模糊的感知转化为巩固的事实。
了解更多: Anthropic 错误地在 npm 包中发布了 Claude Code 代理源代码
该实现使用分叉子代理来执行维护任务,而不会干扰主要推理流程。当用户返回时,上下文已经更新、相关并且没有累积的噪音。这种功能与当今市场上主要的反应式人工智能工具不同。
该功能包括 autoDream 进程,这些进程会默默地工作以保持代理的健康状况。开发人员分析说,该方法展示了多代理系统工程的成熟度,主要任务和支持例程之间有明确的分离。
提到的内部模型和性能指标
代码中的注释揭示了内部代号,例如 Claude 4.6 变体的 Capybara、与 Opus 4.6 相关的 Fennec 以及仍处于测试阶段的 Numbat。该公司正在开发 Capybara 的第 8 版,其误报率在 29% 到 30% 之间,高于第 4 版中观察到的 16.7%。有人提到了自信平衡来控制过度激进的重构。
这些信息提供了对高级代理开发当前状态的见解。该材料还讨论了持续存在的挑战,例如产生的过多评论和未经证实的主张,Anthropic 继续在内部完善这些挑战。
秘密模式和隐秘贡献
另一个突出的方面是秘密模式,它指示代理在公共存储库中变相操作。这些说明明确警告提交消息不包含对 Anthropic 或所使用模型的任何内部引用。该系统会阻止天狗或水豚等名字出现在公共记录中。
关注:相关新闻 人择源代码
此功能为人工智能辅助匿名贡献提供了技术框架。对开发感兴趣但不公开特定工具使用情况的组织可以在实现的逻辑中找到灵感。系统警告强调了在开放环境中隐藏您的身份的必要性。
对用户和企业客户的建议
任何在 2026 年 3 月 31 日 00:21 至 03:29 UTC 之间通过 npm 安装或更新 Claude Code 的人都应该检查项目的锁定文件,例如 package-lock.json、yarn.lock 或 Bun.lockb。搜索必须包括 axios 包的特定版本(1.14.1 或 0.30.4)或 plain-crypto-js 依赖项,与 npm 供应链中的并发事件相关。
Anthropic 建议完全迁移到通过curl -fsSL 命令运行的本机安装程序https://claude.ai/install.sh|重击。该版本使用独立的二进制文件,不依赖易失的 npm 依赖项,并接收自动后台更新。希望保留在 npm 上的用户应该卸载版本 2.1.88 并固定到经过验证的版本,例如 2.1.86。
同一主题报道: 犯罪分子利用 Claude 代码泄露在 GitHub 上传播 Vidar 恶意软件
采取零信任立场仍然至关重要。避免在不手动检查 .claude/config.json 文件和自定义挂钩的情况下在新克隆的存储库上运行代理。通过开发人员控制台轮换 API 密钥并监控异常模式的使用情况。由于内部编排细节和挂钩是公开的,因此本地环境需要额外关注。
对AI代理生态系统的影响
泄露的材料将 Claude Code 描述为一个用于软件工程的复杂操作系统,具有超过 2,500 行 bash 验证逻辑和分层内存结构。该展览甚至包括一个名为“Buddy”的系统,这是一个具有个性属性的虚拟伴侣,旨在提高用户保留率。
对于市场而言,事件级别此前限制了有关自主代理编排的信息。参赛者无需多年的独立研究,就能分析出持久内存和后台操作问题的具体解决方案。 Anthropic 到 2026 年 3 月的年收入估计为 190 亿美元,在产品快速商业化之际面临着知识产权的战略性损失。
该公司强调,该问题只是包装错误,并不涉及外部安全漏洞。额外的控制措施已经开始实施,以加强包裹发布流程。这一事件向整个行业发出了关于人工智能工具构建和分发渠道风险的警告。
社区建议的其他预防措施
分析过代码的开发人员建议使用 Claude Code 对项目的 npm 依赖关系进行全面审核。迁移到本机安装程序可以减少与第三方软件包相关的攻击面。持续监控克隆存储库并检查配置文件哈希值有助于维护环境的完整性。
全部报道: News (CN)
Anthropic 计划发布 2.1.89 或更高版本,并嵌入安全补丁。企业用户应优先考虑隔离环境进行测试,直到确认新版本的稳定性。本机安装、定期密钥轮换和手动配置检查的组合构成了此时建议的防御。

















