Claude Code源码“被开源”!51万行代码裸奔,GitHub狂揽90k Star
一次npm发布配置失误,让Claude Code的完整源码意外曝光。这不是黑客攻击,而是自己把钥匙挂在了门上。
这不是一次有预谋的开源,而是一场由低级配置错误引发的“裸奔”。但它意外地为外界揭开了Anthropic顶级AI编程产品的神秘面纱——超过1900个文件、51.2万行TypeScript代码,完整呈现了Claude Code的工程架构与未公开的隐藏功能。
一个59.8MB的map文件,让源码无处遁形
事故的源头,是npm包@anthropic-ai/claude-code v2.1.88版本中包含的一个cli.js.map文件,大小高达59.8MB。
Source map本是一种调试辅助文件,用于将压缩后的代码映射回原始源代码。当map文件中嵌入了完整的源文件内容(即sourcesContent字段)时,任何人都可以借助它一键还原出未经混淆的原始代码。而Claude Code的这个map文件,恰好包含了全部源码。
爆料人Chaofan Shou在X平台发布了这一发现,并直接附上了源码压缩包链接。帖子迅速引爆,浏览量突破660万次。GitHub上出现大量备份仓库,开发者们争相下载、分析、议论——一家头部AI公司的核心产品代码,就这样毫无防备地暴露在公众面前。传送门:https://github.com/instructkr/claude-code
Anthropic随后发布声明,证实了事件的发生,但强调泄露的是“构建产物”,不涉及任何客户数据或凭证,事故原因是“人为失误导致的包装问题”。然而,这已是Anthropic一周内第二次因配置失误引发数据暴露——五天前,由于外部CMS系统的人为配置错误,约3000份未发布的内部资产曾被公开访问,其中包括尚未发布的Claude Mythos模型草案和闭门会议细节。
两起事件性质不同,却共同指向一个尴尬的现实:以“AI安全”为品牌核心叙事的Anthropic,在基础的工程运维和发布流程上,出现了与其行业地位不相匹配的漏洞。
架构全曝光:从4.6万行QueryEngine到“电子宠物”
还原后的源码,让外界第一次完整看到Claude Code的真实架构。它不仅是一个套在大模型API外的命令行工具,而是一套精心设计的生产级AI智能体框架。
技术栈与核心模块:Claude Code使用React + Ink构建终端UI,运行于Bun运行时。核心的QueryEngine.ts模块长达4.6万行,负责推理逻辑、Token计数、思维链循环、工具调度与权限检查。工具系统包含40多个独立模块,涵盖文件读写、Bash命令执行、LSP协议集成等能力。代码中还出现了coordinator(多智能体协调器)和bridge(连接VS Code/JetBrains的桥梁),表明Claude Code已具备多机协同和深度嵌入IDE的实战能力。
未发布的隐藏功能:在泄露的代码中,开发者们发现了一系列从未公开的功能模块。
Kairos:一个具备持久生命周期的自主守护进程,支持后台会话与记忆整合。它能在后台持续运行,通过夜间“梦境”进行记忆整合,化身为“永不离线”的AI智能体。
Buddy电子宠物系统:代码中内置了一个完整的“拓麻歌子”系统。根据用户ID的哈希值,会随机生成18种物种(鸭子、猫、龙、水豚等),每种拥有稀有度等级、闪光变种以及五个属性(调试、耐心、混乱、智慧、吐槽),并配有精灵动画。这一设计明显带有内部趣味性,却意外展示了Anthropic工程师在产品体验上的细节打磨。
Undercover Mode(卧底模式):当Anthropic员工在公共代码仓库操作时自动激活,用于强行清除提交记录中的AI使用痕迹,且无法手动关闭。这一功能的存在,在源码泄露的背景下显得尤为讽刺——专门防止内部信息泄露的系统,最终没能防住整个代码库的裸奔。
Auto Mode:一个用于自动审批工具权限的AI分类器,旨在减少频繁的确认弹窗;Coordinator Mode则允许Claude调度并行工作的从属智能体。
这些功能的曝光,不仅让外界看到Anthropic的产品路线图,也揭示了其内部对AI自主性、趣味性和安全控制的多元探索。
一场“开源”狂欢背后
这次泄露事件在技术圈引发了复杂反响。
对于开发者而言,这是一份珍贵的学习材料。一位从事AI工具开发的工程师在社交媒体上写道:“从QueryEngine的思维链设计到工具调度的权限模型,Anthropic踩过的坑、做过的架构决策,全都摆在你面前。这对整个行业都是一次加速。”确实,51万行工业级代码的意外公开,可能实质性降低AI Agent工程的入局门槛,加速竞争演化。
但对于Anthropic而言,这无疑是一场品牌信任危机。公司自创立以来,一直以“负责任的AI”作为核心叙事,强调对齐、安全、可信。然而连续两次因“人为配置失误”导致的泄露事件,直接冲击了这种叙事。外界开始质疑:如果一家以安全为标榜的公司,连基本的发布流程和内容管理都无法保障,那么它所宣称的“AI安全”又能有多牢固?
安全研究人员也指出,源码泄露虽未涉及模型权重,但内部安全逻辑的暴露可能揭示出攻击向量,为后续研究提供了入口。同时,开源社区已开始基于泄露代码探索fork版本,甚至尝试与其他代理框架结合。截至发稿时,Anthropic已将问题map文件从npm包中移除,并发出DMCA版权删除通知,但源码早已被无数人复刻保存。
对于所有发布npm包的开发者,这次事件是一个直接而深刻的警示:发布前务必检查.map文件是否被纳入发布物。一行sourcesContent字段,足以将完整源码公之于众。而对于Anthropic,在修复漏洞、追责流程的同时,如何重建“安全优先”的公众信任,将是一场比技术修复更为漫长的考验。
这场意外的“开源”,也许会让Anthropic付出远超预期的时间与声誉成本。但它也为整个行业留下了一个鲜活的教材:在AI竞赛日益激烈的今天,真正的安全壁垒从来不是口号式的承诺,而是刻在每个流程、每次发布中的严谨与审慎。
以为能躺赚,结果“养虾”变成了“养雷”,第一批“养虾人”已经失眠了……
DeepSeek被针对,Anthropic指控三家中国AI蒸馏剽窃,马斯克硬刚“贼喊抓贼”!
明明大厂裁员滚滚,为什么运维还这么难招?
在 SQL 中写了 in 和 not in,技术总监让我明天不用来了
年底了!系统稳如狗,甲方觉得我们没工作量,怎么收运维费?
为什么DeepSeek火之后,人们想到的是大量裁员,而不是实行上三休四?
《AI数据分析之ChatBI发展与应用实践》白皮书(附下载)正式上线啦
号外!《核心系统分布式数据库选型指南》电子书(附下载)正式上线
解锁数据架构现代化密码,《实时数仓选型指南》电子书(附下载)正式上线啦