当前位置: 首页 > article >正文

Claude Code开源第一人,竟是华人辍学博士!CC之父回应:纯手误

51万行Claude Code代码全网裸奔背后泄密第一人竟是他。就在刚刚CC之父回应来了是人不是Bun。爆出Claude Code源码第一人竟被全网扒出来了3月31日凌晨4点23分安全研究员Chaofan Shou在X上甩出一句话——Claude Code源代码通过npm注册表中的map文件泄露并附上了下载链接。至今帖子发出不到24小时引来2800万人围观帖子下方的评论区彻底炸锅。Sigrid Jin上传到GitHub上的镜像仓库被fork超7.7万次速度之快连OpenClaw都要让位。51.2万行TypeScript代码、1900个源文件Anthropic最赚钱的产品Claude Code就这么在全网裸奔了。而撕开这道口子的人不是什么竞争对手的商业间谍是一个简历上写着「退学」的华人安全研究员。就在刚刚针对这次重大泄露事故Claude Code之父回应了——与Bun漏洞无瓜纯人为导致的泄露。从他的「击杀清单」说起扒光Anthropic的这个人来头不小。Chaofan Shou现任Solayer软件工程师此前是区块链安全公司FuzzLand的联合创始人兼CTO。他的个人主页上有一个叫「Things I Broke」的栏目密密麻麻排了三十多条记录读起来像一份硅谷安全圈的「通缉名单」只不过角色反过来了被通缉的是那些漏洞。Bug Bounty总收入190万美元。这份击杀清单里最惊人的几笔是这样的。2021年CVS Pharmacy被他找到SSRF加TLS投毒整个内部系统门户大开。2023年他发现Twitter存在XSS加CSRF加CSP绕过的组合漏洞理论上可以接管全平台所有账户。2024年他的目标清单开始向AI圈蔓延。先是AI编程工具Devin.ai被他发现SSRF导致用户信息泄露和完整系统接管。然后是Etherscan区块链世界最常用的浏览器被他找到XSS加Cloudflare绕过理论上能接管所有用户账号。还有FTX、Polygon、DogeChain、Google Nest、三星智能家居……清单还在往下延伸。伯克利博士辍学自创业他的学术履历同样扎实。本科毕业于UC Santa Barbara计算机科学专业之后在Salesforce做安全工程师负责静态分析工具和内网扫描服务。再之后去了区块链安全初创公司Veridise做创始工程师。然后是UC Berkeley的博士Sky Computing Lab导师是程序分析领域的大牛Koushik Sen。读了一阵退学了。他自己在主页上写得很轻松「but I dropped out :p」。退学之后他和Jeff Liu一起创办了FuzzLand专注Web3安全和高频交易。公司的核心产品是基于模糊测试和AI的智能合约安全分析平台帮助追回过超3000万美元被黑资金目前保护和管理的链上资产超过50亿美元。2024年2月拿到300万美元种子轮融资投资方包括1kx和HashKey Capital。2025年1月FuzzLand被Solana生态的Solayer收购Chaofan Shou也随之加入Solayer做软件工程师。他的学术产出也没断。ItyFuzz链上智能合约模糊测试工具发表在ISSTA 2023另有CCS 2024、CoNEXT 2024等多篇顶会论文。一个有意思的细节他在个人主页上承认自己用强化学习和微调LLM做过量化交易战绩是「PnL -92%」。安全领域无敌投资领域反向天才反差感拉满。同样的错误第二次了回到这次泄露本身。技术原因其实很低级。Anthropic在发布Claude Code v2.1.88的npm包时没有从发行包中剔除一个59.8MB的source map文件cli.js.map。Source map是开发者用来调试的工具能把压缩混淆后的代码还原成可读的原始源码。正常情况下发布到生产环境时必须删但Anthropic没删。更讽刺的是这个map文件里还指向了一个Anthropic自家Cloudflare R2存储桶上的zip压缩包。任何人都可以下载、解压拿到完整的TypeScript源码树。最要命的一点这已经是第二次了。2025年2月Claude Code早期版本就因为同样的source map问题泄露过一次。Anthropic当时的处理方式是从npm删包、移除map文件。一年后同样的事又发生了。有开发者挖出了可能的根源一个Bun运行时的已知bug。这个bug在3月11日就被人在GitHub上报了编号#28001反映的问题是Bun在生产模式下依然会输出source map。三周过去了issue仍然是open状态。CC之父回应来了但就在刚刚Claude Code之父Boris Cherny现身回应这和Bun无关仅是开发者的一个错误。面对这场泄露重大事故Anthropic终于做出了正面回应。Anthropic发言人对The Register的回应是——今天的一次Claude Code发布包含了部分内部源代码强调没有客户数据或凭证泄露。这是一个由人为失误导致的发布打包问题不是安全漏洞。有人从源码中意外发现了一个叫SPINNER_VERBS的常量列表中塞进了整整187个等待加载的动词。从正经的「正在计算」Calculating到离谱的「正做白日梦」Daydreaming甚至还有「正在蒸发」Evaporating、「正在跳迪斯科」Boogieing......有网友提议希望将gooning加入列表。Boris幽默地拒绝了并调侃道「虽然我觉得这很奇怪但如果你真想要可以去设置里让Claude自己想」。源码还揭露了一个严密的过滤机制系统会自动生成随机ID并剔除潜在的违禁词汇。更有趣的是Anthropic的内部监控非常「记仇」——如果你在Claude Code的日志里对它爆粗口提示词prompt会直接被系统标记为负面样本。具体来说Claude Code中设置了一套「正则表达式」。它是专门用来检测用户输入的「垃圾」、「垃圾代码」、「去你的」等负面词汇。当检测到这些词汇时AI系统会默默在后台分析数据中标记is_negative: true。Anthropic内部甚至将这些数据可视化。对此Boris透露他们内部有一个专门的看板被戏称为「fucks」图表用来直观监测用户的挫败感。讽刺的是泄露的代码中有一个叫「Undercover Mode」的子系统。专门用来防止Anthropic员工在公开仓库操作时泄露内部信息。它会自动抹除提交记录中的AI痕迹和内部代号。一个专门为了防泄露而设计的系统连同它自己一起泄露了。这场由一个Source Map引发的「51万行代码大逃杀」最终以一种荒诞的幽默感收场。

相关文章:

Claude Code开源第一人,竟是华人辍学博士!CC之父回应:纯手误

51万行Claude Code代码全网裸奔,背后泄密第一人竟是他。就在刚刚,CC之父回应来了:是人,不是Bun。爆出Claude Code源码第一人,竟被全网扒出来了!3月31日凌晨4点23分,安全研究员Chaofan Shou在X上…...

遥感影像解译实战:从目视解译八要素到精准分类

1. 遥感影像解译的底层逻辑 第一次接触遥感影像时,我盯着屏幕上的彩色方块发懵——这堆像素点怎么能看出是森林还是农田?后来才发现,解译就像玩"大家来找茬",关键要掌握八要素这把万能钥匙。大小、形状、阴影、颜色、纹…...

Arduino驱动OV7670图像传感器:底层时序与跨平台实现

1. Arduino_OV767X 库深度解析:OV7670 CMOS 图像传感器在 Arduino 平台上的底层驱动与工程实践OV7670 是 OmniVision(现属韦尔半导体)于 2000 年代初推出的超低功耗、单芯片 QVGA(320240)彩色 CMOS 图像传感器。其采用…...

[特殊字符] iONSPlayer 发布,ONScripter游戏的iOS模拟器

🎮 iONSPlayer 发布,ONScripter游戏的iOS模拟器 阿丰在长春 一只特立独行的丰子 什么是 iONSPlayer?继承自ONSPlayer! iONSPlayer 是一款运行在 iOS 设备上的 ONScripter 引擎模拟器。 简单来说,它可以让你在 iPhon…...

Arduino嵌入式轻量日志库SimpleLogger设计与实践

1. 项目概述SimpleLogger 是一款专为 Arduino 平台设计的轻量级日志库,其核心设计哲学是“极简可用、零侵入、低资源占用”。在资源受限的微控制器(如 ATmega328P、ESP32-S2、nRF52840 等)上,传统日志框架(如 ArduinoL…...

数字IC设计的未来:ChatGPT能否颠覆十大核心领域?

1. ChatGPT在数字IC设计中的定位 最近两年AI工具的发展确实让人眼前一亮,特别是ChatGPT这种大语言模型,在代码生成、技术问答方面展现出了惊人的能力。作为一名在数字IC设计领域摸爬滚打多年的工程师,我也第一时间测试了它在芯片设计各个环节…...

DHL集团与中国外运将进一步深化全球业务协同

、美通社消息:近日,DHL集团与中国外运正式签署谅解备忘录。双方宣布,将在过往坚实合作的基础上,进一步深化全球业务协同,共同开启新一轮战略对话与长远布局。此次签约正值双方合资公司——中外运敦豪成立四十周年。作为…...

第 2 章 控制流 知识点精讲

2.1 布尔值核心知识点布尔值是表示真假的两种状态,是控制流的基础。True:表示真、成立、肯定。False:表示假、不成立、否定。关键特性布尔值是 Python 的基本数据类型之一,类型为 bool。它们是关键字,必须大写。在数值…...

第 1 章 Python 基础 知识点精讲

1.1 在交互式环境中输入表达式核心知识点Python 提供两种运行代码的方式:交互式环境(IDLE / 终端) 和 脚本文件(.py)。交互式环境:输入一行代码立即执行,适合快速测试、调试、学习语法启动方式&…...

SEO_网站SEO排名下降的五大原因及应对技巧

SEO:网站SEO排名下降的五大原因及应对技巧 在数字营销的世界里,网站的SEO排名对于吸引流量和提升业务是至关重要的。随着搜索引擎算法的不断更新,很多网站会经历SEO排名下降的困境。本文将详细探讨网站SEO排名下降的五大原因,并提供相应的应…...

低成本自动化:OpenClaw+Gemma-3-12b-it替代Zapier的5个场景

低成本自动化:OpenClawGemma-3-12b-it替代Zapier的5个场景 1. 为什么选择OpenClawGemma替代Zapier 作为一个长期使用Zapier的自动化爱好者,我最近开始尝试用OpenClawGemma-3-12b-it组合来替代部分Zapier工作流。这个转变源于两个痛点:一是Z…...

8 鸿蒙多任务并发场景性能瓶颈排查 | 鸿蒙开发筑基实战

8 鸿蒙多任务并发场景性能瓶颈排查 | 鸿蒙开发筑基实战 作者:杨建宾(华夏之光永存) 摘要 本文面向鸿蒙应用开发工程师,聚焦多任务并发场景下的卡顿、掉帧、响应延迟等核心痛点,提供一套通用工程级排查流程。从任务调度…...

Git從入門到「入坑」:一個新手的環境配置與踩坑實錄

Git從入門到「入坑」:一個新手的環境配置與踩坑實錄 ——AtomGit春季徵稿開源入門實戰分享 導語:為什麼我要寫這篇文章? 三個月前,我連git clone和git pull的區別都說不清楚。每次看到Git報錯,我的第一反應不是讀錯誤信…...

二极管限幅与钳位电路设计全解析

1. 二极管基础特性回顾 在开始分析各种二极管应用电路之前,我们先快速回顾一下二极管的核心特性。二极管最显著的特点就是其单向导电性 - 当正向偏置电压超过导通阈值(硅管约0.7V)时导通,反向偏置或正向电压不足时截止。这个看似简…...

Vue 全屏应用中的层叠上下文与Teleport动态挂载策略

1. 理解层叠上下文与全屏模式的冲突 在开发Vue全屏应用时,很多开发者都遇到过这样的问题:明明在普通模式下运行良好的弹窗组件,一旦进入全屏状态就神秘消失了。这背后其实涉及到浏览器渲染机制中一个关键概念——层叠上下文(Stacking Context…...

JAVA语法,接口和抽象类应该如何抉择

01.面向对象设计特性1.1 抽象和接口特性在面向对象编程中,抽象类和接口是两个经常被用到的语法概念,是面向对象四大特性,以及很多设计模式、设计思想、设计原则编程实现的基础。比如,我们可以使用接口来实现面向对象的抽象特性、多…...

集萃智造全自动咖啡机器人:从研磨萃取到清洁运维,一站式商用解决方案

当下商用咖啡场景(连锁咖啡店、机场 / 高铁站、写字楼、无人零售区)普遍面临三大难题:人工成本持续上涨、高峰出杯效率不足、出品稳定性差、门店 24 小时运营难落地。传统半自动 / 全自动咖啡机依赖熟练咖啡师,单杯制作耗时、口味…...

SEO的黑帽和白帽技术分别是什么_如何查询网站的SEO指标和排名数据

SEO的黑帽和白帽技术分别是什么_如何查询网站的SEO指标和排名数据 在当今的互联网时代,搜索引擎优化(SEO)是提升网站流量和可见度的关键。SEO有许多技术和方法,其中包括白帽技术和黑帽技术。了解这些技术不仅有助于提升网站的搜索…...

javaweb农贸市场摊位商户管理信息系统设计与实现

目录同行可拿货,招校园代理 ,本人源头供货商功能模块设计商户服务功能市场运营功能技术实现要点项目技术支持源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作同行可拿货,招校园代理 ,本人源头供货商 功能模块设计 用户管理模块 角色划分&…...

javaweb企业多模块系统 企业门户网站的设计与实现

目录同行可拿货,招校园代理 ,本人源头供货商功能模块划分技术实现要点扩展性设计安全防护措施项目技术支持源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作同行可拿货,招校园代理 ,本人源头供货商 功能模块划分 用户模块 注册与登录&…...

C语言转译LDPC码:试用比特翻转算法逼近香农极限

作者:绳匠_ZZ0为什么我要学LDPC?前几篇文章中,我已经实现了卷积码(Viterbi译码)和RS卷积级联码,它们在低信噪比下表现不错。但学长和我提到:Turbo码和LDPC码能够逼近香农极限,在相同…...

自动化论文生成方案:7款工具(爱毕业aibiye等)提供格式修正与LaTeX适配功能

工具快速对比排名(前7推荐) 工具名称 核心功能亮点 处理时间 适配平台 aibiye 学生/编辑双模式降AIGC 1分钟 知网、万方等 aicheck AI痕迹精准弱化查重一体 ~20分钟 知网、格子达、维普 askpaper AIGC率个位数优化 ~20分钟 高校检测规则通…...

智能论文生成工具推荐:7款高效平台(含爱毕业aibiye)支持格式优化与LaTeX自动适配

工具快速对比排名(前7推荐) 工具名称 核心功能亮点 处理时间 适配平台 aibiye 学生/编辑双模式降AIGC 1分钟 知网、万方等 aicheck AI痕迹精准弱化查重一体 ~20分钟 知网、格子达、维普 askpaper AIGC率个位数优化 ~20分钟 高校检测规则通…...

嵌入式面试最重要的是项目经历

很多嵌入式应届生面试,我发现大家都挂在同一个地方 项目一开口,就让人听不下去了。 不是项目太少,而是项目太普通。 不是完全没做,而是讲不出自己到底做了什么。 不是技术栈不对,而是没法证明你的能力真的能落到工作里…...

Claude Code 常用命令

先记住一个最重要的动作 在 Claude Code 里,直接输入 /,就能看到当前可用的全部命令。 继续输入 / 加上字母,还可以快速筛选命令。 官方文档也特别说明了一点:并不是所有命令对每个用户都可见。 有些命令会受到平台、套餐、环境或终端能力的影响。一张图先建立命令体系 新…...

logback 只能有 1 个 <root> 标签!

<?xml version"1.0" encoding"UTF-8"?> <configuration> <!-- 路径 --> <property name"PATH" value"./log/open"/> <!-- 控制台输出 --> <appender name"STDOUT" class"ch.qos.lo…...

嵌入式C编程规范与防御性编程实践

1. C语言编程规范概述在嵌入式系统开发中&#xff0c;C语言因其高效性和灵活性成为首选编程语言。然而&#xff0c;编写优质嵌入式C程序绝非易事&#xff0c;它要求程序员不仅熟悉硬件特性&#xff0c;还要深入理解C语言的各种陷阱和编译器特性。本文将从语言特性、编译器行为、…...

OpenClaw长任务优化:Qwen3-32B本地接口降低Token消耗实测

OpenClaw长任务优化&#xff1a;Qwen3-32B本地接口降低Token消耗实测 1. 为什么需要关注长任务Token消耗 去年冬天&#xff0c;当我第一次用OpenClaw整理全年积累的2000多份PDF文档时&#xff0c;账单上的API费用让我倒吸一口凉气——这个简单的文件分类任务竟然消耗了价值30…...

STM32单片机技术优势与应用指南

1. STM32的崛起背景与技术优势2007年之前&#xff0c;8位单片机市场被8051架构主导&#xff0c;16位市场则有MSP430等产品。这些传统MCU在简单控制领域表现出色&#xff0c;但随着物联网时代的到来&#xff0c;其局限性逐渐显现&#xff1a;性能瓶颈&#xff1a;8位机的处理能力…...

实时操作系统(RTOS)核心特性与工业实践解析

1. 实时操作系统核心特性解析实时操作系统&#xff08;RTOS&#xff09;的核心设计理念在于"确定性响应"&#xff0c;这与我们日常使用的通用操作系统有着本质区别。我曾参与过工业控制系统的开发&#xff0c;深刻体会到RTOS在关键任务场景下的不可替代性。以数控机床…...