חדשות אחרונות (HE)

Anthropic חושף את קוד המקור של קלוד עקב שגיאה בחבילת npm של אפריל

Claude by Anthropic
Claude by Anthropic - gguy/ Shutterstock.com

Anthropic אישרה כי גרסה 2.1.88 של חבילת @anthropic-ai/claude-code, שפורסמה ב-1 באפריל 2026, כללה בטעות קובץ מפת מקור של כ-60 מגה-בייט שאפשר לשחזר חלקים משמעותיים מקוד המקור של סוכן הקידוד. החברה הסירה מיד את הגרסה המושפעת מהרישום של npm לאחר שמשתמשים זיהו את החשיפה. החברה ייחסה את האירוע לטעות אנוש בתהליך האריזה, ושוללת כל פרצת אבטחה חיצונית או חשיפה של נתוני לקוחות רגישים.

קנה המידה של החשיפה והתוכן של הקובץ שדלף

קובץ מפת המקור שהפך לזמין איפשר גישה לכ-1,900 קבצי TypeScript ולמעלה מ-512 אלף שורות קוד הקשורות למבנה של קלוד קוד, כלי שורת פקודה המשתמש ביכולות הסוכן של מודל קלוד כדי לבצע משימות תכנות באופן אוטונומי. הכשל התרחש מכיוון שהגדרות התעלמות שהיו אמורות לשמור על מפת המקור פנימית לא פעלו כראוי במהלך הכנת הבנייה הסופית.

המפה הכלולה הצביעה על קובץ דחוס המתארח באחסון Anthropic, מה שמקל על כל מי שמעוניין להוריד את התוכן במלואו במהלך התקופה הקצרה שבה הוא נשאר זמין ברישום npm, מאגר בשימוש נרחב על ידי מפתחים ברחבי העולם.

  • גירסת החבילה 2.1.88 הוסרה מ-npm זמן קצר לאחר זיהוי הבעיה.
  • עותקים של הקוד שדלף אוחסנו במהירות במאגרים ציבוריים ב-GitHub.
  • חוקרים החלו לבחון את החומר כדי לקבל תובנות לגבי הארכיטקטורה של הסוכן.

בוצעה תגובה אנתרופית ואמצעי מניעה

החברה פרסמה הצהרה רשמית המאשרת כי הפרק נבע אך ורק מטעות אנוש וחיזקה כי לא נחשפו נתוני לקוחות רגישים או אישורים. אמצעי מניעה נוספים מיושמים כדי למנוע חזרות דומות במהדורות תוכנה עתידיות. קלוד קוד נשאר פעיל עבור משתמשים ללא הפרעות הקשורות למקרה.

מומחי אבטחת שרשרת האספקה ​​מציינים כי דליפות מסוג זה, גם ללא חשיפת מודלים של AI או נתוני לקוחות, יכולות לספק נראות לכלים וזרימות העבודה הפנימיות של החברה. אנתרופיק אמרה שהיא פועלת לחיזוק תהליכי הביקורת לפני פרסומים חדשים.

ניתוח טכני של הקוד הזמין

מפתחים שבדקו את הקוד שנחשף זיהו הפניות לכלים פנימיים, דפוסי אינטראקציה בין רכיבים ותצורות סוכן ספציפיות. נפח שורות הקוד מעיד על בסיס מורכב המשלב את מודל השפה עם ביצוע משימות, סקירה אוטומטית ויכולות ניהול זרימת עבודה. חלק מהתוכן חושף גישות המשמשות לשליטה בהתנהגות הסוכן בתרחישי קידוד מעשיים.

החומר מאפשר לחוקרים לבחון מנגנוני תזמור של סוכנים, ניהול כלים ואסטרטגיות להכלת התנהגויות לא רצויות. למרות שמודל הליבה של השפה לא נחשף, הארכיטקטורה סביבו מציעה רמזים לגבי האופן שבו אנתרופי בונה אינטראקציות מורכבות בין AI ומערכות חיצוניות.

הקשר של אירועים אחרונים והשפעה על המערכת האקולוגית

זהו הפרק השני המדווח בפרק זמן קצר הכולל חשיפה מקרית של המידע הפנימי של אנתרופיק. בשבוע שעבר, טיוטות קבצי תוכן הפכו לנגישים לציבור באמצעות הגדרות כלי הניהול. החברה התייחסה לשני המקרים ככשלים תפעוליים בודדים ושאינם קשורים להתקפות חיצוניות או שימוש לרעה בכלי הבינה המלאכותית שלה.

התקרית מגיעה בתקופה של צמיחה מואצת של כלי פיתוח בעזרת בינה מלאכותית. קלוד קוד, שהושק בפברואר 2025, זכה למשיכה על ידי הוספת תכונות אגנטיות המאפשרות למודל לבצע פעולות בשם המשתמש ברמות שונות של אוטונומיה. קהילות מפתחים עוקבות מקרוב אחר התפתחות המקרה, במיוחד מכיוון ש-npm מייצגת חלק מרכזי בשרשרת האספקה ​​המודרנית של התוכנה. ההדלפה עשויה להאיץ דיונים על נוהלי אבטחה במהדורות של מוצרי בינה מלאכותית, במיוחד אלו הכוללות רכיבים סוכנים עם פוטנציאל לפעולה אוטונומית.

To Top