Anthropic tersilap mengeluarkan kod sumber ejen Claude Code dalam pakej npm

Claude by Anthropic

Claude by Anthropic - gguy/ Shutterstock.com

Anthropic mengesahkan bahawa versi terbaru pakej npm Claude Code secara tidak sengaja menyertakan fail kod sumber dalaman. Insiden itu berlaku pada pagi 1 April 2026 dengan keluaran versi 2.1.88 pakej @anthropic-ai/claude-code. Usuários dengan cepat mengenal pasti kehadiran fail peta sumber kira-kira 60 MB yang membenarkan bahagian penting pangkalan kod ejen pengekodan dibina semula. Syarikat itu mengalih keluar versi yang terjejas daripada pendaftaran awam dan mengaitkan masalah itu kepada kesilapan manusia dalam proses pembungkusan.

Tiada data atau bukti kelayakan pelanggan yang sensitif didedahkan semasa episod itu. Syarikat itu menekankan bahawa kes itu bukan merupakan pelanggaran keselamatan luaran, sebaliknya kegagalan konfigurasi dalaman semasa penyediaan pelepasan. Desenvolvedores dan penyelidik keselamatan mengikuti acara itu dalam masa nyata selepas publisiti awal di platform dalam talian.

Butiran fail yang didedahkan dalam keluaran

Fail peta sumber yang disertakan dalam versi bermasalah membenarkan akses kepada sekitar 1,900 fail TypeScript dan lebih daripada 512 ribu baris kod. Bahan Esse sepadan dengan struktur Claude Code, alat baris arahan yang menggunakan keupayaan agen model Claude untuk melaksanakan tugas pengaturcaraan secara autonomi. Pakej itu diterbitkan pada pendaftaran npm, repositori yang digunakan secara meluas oleh pembangun di seluruh dunia.

Pendedahan berlaku kerana mengabaikan tetapan yang sepatutnya mengekalkan peta sumber dalaman gagal menghalang kemasukannya dalam binaan akhir. Pesquisadores mendapati bahawa peta menunjuk ke fail termampat yang dihoskan pada storan Anthropic, yang memudahkan sesiapa yang berminat untuk memuat turun kandungan sepenuhnya dalam tempoh singkat ia kekal tersedia.

  • Pakej versi 2.1.88 telah dialih keluar daripada npm sejurus selepas isu itu dikenal pasti.
  • Salinan kod yang bocor telah diarkibkan dengan cepat dalam repositori awam di GitHub.
  • Penganalisis mula meneliti bahan untuk mendapatkan pandangan tentang seni bina ejen.

Anthropic reaksi terhadap kejadian itu

Syarikat itu mengeluarkan kenyataan rasmi melalui jurucakap dan mengesahkan bahawa episod itu terhasil secara eksklusif daripada kesilapan manusia. Medidas Langkah pencegahan tambahan sedang dilaksanakan untuk mengelakkan pengulangan serupa dalam keluaran perisian akan datang. Anthropic memperkukuh bahawa Claude Code terus beroperasi untuk pengguna tanpa gangguan yang berkaitan dengan kes itu.

Pakar keselamatan rantaian bekalan ambil perhatian bahawa kebocoran jenis ini, walaupun tanpa pendedahan model AI atau data pelanggan, boleh memberikan keterlihatan ke dalam alatan dalaman dan aliran kerja syarikat. Claude Code telah dilancarkan pada Februari 2025 dan mendapat tarikan dengan menambahkan ciri agenik yang membolehkan model melakukan tindakan bagi pihak pengguna dengan tahap autonomi yang berbeza.

Analisis teknikal bahan yang ada

Pembangun yang menyemak kod terdedah mengenal pasti rujukan kepada alatan dalaman, corak interaksi antara komponen dan konfigurasi ejen tertentu. Jumlah baris kod mencadangkan asas kompleks yang menyepadukan model bahasa dengan pelaksanaan tugas, semakan automatik dan keupayaan pengurusan aliran kerja. Parte kandungan mendedahkan pendekatan yang digunakan untuk mengawal tingkah laku ejen dalam senario pengekodan praktikal.

Insiden itu berlaku pada masa pertumbuhan yang dipercepatkan untuk alat pembangunan berbantukan AI. Empresas dalam sektor ini melabur banyak dalam ejen yang melangkaui penjanaan kod mudah dan mula bertindak lebih bebas dalam persekitaran pembangunan. Anthropic meletakkan Claude Code sebagai penyelesaian yang mengimbangi kuasa dengan perlindungan keselamatan.

Konteks terkini insiden dalam syarikat

Ini ialah episod kedua yang dilaporkan dalam tempoh singkat yang melibatkan pendedahan maklumat dalaman secara tidak sengaja daripada Anthropic. Pada minggu sebelumnya, fail kandungan draf boleh diakses secara umum melalui konfigurasi alat pengurusan. Syarikat itu menganggap kedua-dua kes sebagai kegagalan operasi terpencil dan tidak berkaitan dengan serangan luar atau penyalahgunaan alatan AInya sendiri.

Komuniti pembangun memerhati perkembangan dengan teliti, terutamanya kerana npm mewakili pemain utama dalam rantaian bekalan perisian moden. Qualquer Kegagalan pembungkusan dalam ekosistem ini boleh merambat dengan cepat antara projek yang bergantung. Anthropic menyatakan bahawa ia berfungsi untuk mengukuhkan proses semakan sebelum penerbitan baharu.

Impak yang berpotensi kepada ekosistem AI

Akses kepada kod Claude Code membolehkan penyelidik dan pengamal memeriksa dengan teliti mekanisme orkestrasi ejen, pengurusan alat dan strategi pembendungan tingkah laku yang tidak diingini. Embora model bahasa teras belum didedahkan, seni bina di sekelilingnya menawarkan petunjuk tentang cara Anthropic menstruktur interaksi kompleks antara AI dan sistem luaran.

Alat ini menjadi terkenal dengan membenarkan Claude melaksanakan tugas yang kurang memerlukan campur tangan manusia dalam mod tertentu. Analistas menunjukkan bahawa kebocoran itu boleh mempercepatkan perbincangan tentang amalan keselamatan dalam keluaran produk AI, terutamanya yang melibatkan komponen agen yang berpotensi untuk tindakan autonomi.

Anthropic terus membangunkan Claude Code dan mengembangkan keupayaannya dalam had yang ditetapkan. Episod ini berfungsi sebagai peringatan tentang kepentingan kawalan ketat pada semua peringkat pengedaran perisian, walaupun dalam syarikat yang menerajui kemajuan dalam kecerdasan buatan.