当前位置: 首页 > article >正文

华人辍学博士揪出Claude Code 51万行源码泄露,官方请求下架超8000个GitHub代码库并回应:这次是人为失误,无人被解雇!

整理 | 苏宓出品 | CSDNIDCSDNnews这两天 AI 圈的热点话题莫过于 Claude Code 51 万行核心源码意外泄露事件。而这场风波的起点并非什么高明的黑客攻击、也没有复杂的攻击路径而是一位安全研究员的一次常规检查。正是他的敏锐让这个隐藏在发布包中的失误浮出水面也让 Anthropic 的核心技术架构被彻底呈现在公众面前。这位揭开秘密的关键人物是一位华人安全研究员 Chaofan Shou。3 月 31 日凌晨 4 点 23 分Chaofan Shou 在自己的 X 平台账号Fried_rice上简明扼要地发了一句话「Claude Code 源代码通过其 npm 注册表中的一个 map 文件泄露了」一石激起千层浪其推文瞬间在安全圈和 AI 圈引爆舆论。发现 Claude Code 源码的第一人究竟是何许人也可能很多人对 Chaofan Shou 并不熟悉但他的履历足以证明能第一时间发现这个漏洞绝非偶然。通过他的个人博客https://scf.so/和公开资料我们能看到他的“硬核实力”他曾在加州大学伯克利分校 Sky Computing Lab 攻读博士师从程序分析领域权威 Koush Sen 教授不过后来他选择了辍学开启了职场生涯。他早年在 Salesforce 担任安全工程师负责静态应用安全测试、内网扫描与数据管道安全。之后在 Veridise 担任创始工程师主导智能合约与区块链自动化测试工具研发。后来他正式加入创业赛道成为 Web3 安全公司 Fuzzland 的联合创始人兼CTO。这家公司战绩斐然曾协助挽回超 3000 万美元的黑客损失目前保护管理的资产超 50 亿美元。就 Chaofan Shou 个人而言其一直深入安全第一线。2020 至 2022 年间他参与多个漏洞悬赏计划累计斩获赏金高达 190 万美元成功上报的漏洞覆盖 Twitter、百度、网易、CVS以及多个交易所与区块链项目。擅长程序分析、安全审计与分布式系统安全的他长期深耕供应链安全与包管理安全这次能敏锐捕捉到 Claude Code 的异常正是他专业能力的最好证明。偶然发现揭开 51 万行源码Chaofan Shou 的发现过程其实源于一次偶然。3 月 31 日当天Anthropic 官方团队在 npm 平台推送 Claude Code 2.1.88 版本更新时犯下了一个看似微小却影响巨大的错误他们误将一个体积达 59.8MB 的 source map源码映射文件打包进了发布包中。Chaofan Shou 也在没多久后便发现了这一情况。可能很多非技术领域的人对这个文件并不熟悉简单来说source map 的作用是将混淆后的代码映射回原始的、可读性极强的 TypeScript 源代码原本是开发者用于调试的内部工具一旦被公开就意味着 Anthropic 花费大量人力物力研发的核心代码失去了所有保护。这并非复杂的黑客攻击也不是系统被入侵而是一次典型的人为发布流程失误。在构建与发布 npm 包时没有正确过滤掉仅用于开发调试的源码映射文件直接把不该对外暴露的核心工程文件一并推送到了公共仓库。这次泄露的代码量堪称 “史无前例”足足包含 1906 个未混淆的 TypeScript 源文件总行数达到 51.2 万行几乎涵盖了 Claude Code 的全部核心架构。从源码中挖出的“核心机密”与隐藏彩蛋Chaofan Shou 公开消息后短短几小时内泄露的源码就被开发者镜像到 GitHub 等多个平台快速扩散开来。仅是 Chaofan Shou 发的那条推文就有 1.2 万的转发以及 3407 万的浏览量。随着越来越多开发者加入“扒源码”的行列挖出了大量 Anthropic 从未公开过的细节。甚至有开发者专门上线了一个网站https://ccunpacked.dev/详细解读解压后的源码。梳理后发现泄露的不仅是基础代码逻辑更有 Anthropic 的“核心机密”包括完整的权限控制模型、bash 安全校验的底层逻辑、44 个尚未上线的功能开关甚至还有多智能体编排、远程执行等关键技术的实现方式。其中点击源码目录里面包含如下这些文件Claude Code 可以调用的所有内置工具命令行工具还有一些尚未发布的隐藏功能譬如源码中藏着一个名为“Buddy” 的未上线功能这是一个终端里的电子宠物其稀有度会与用户的 Claude 账号绑定相当于给严肃的代码工具增添了一份娱乐性。除此之外还有 “Kairos” 功能支持跨会话记忆和后台自主行动能让 Claude Code 的交互体验更智能“UltraPlan” 超长规划模式则可以支持最长 30 分钟的连续执行任务解决了以往 AI 工具执行长任务时容易中断的问题。亡羊补牢Anthropic 封杀失败源码已彻底野生扩散发现源码泄露后Anthropic 反应迅速立刻启动应急响应。据《The Wall Street Journal》报道Anthropic 已提交版权下架请求一度导致 GitHub 上超过 8000 个相关副本及衍生版本被删除。更尴尬的是下架操作出现了“误伤”——误删了不少与泄露无关的合法代码仓库引发开发者不满。无奈之下Anthropic 只能紧急撤回多余的下架申请其中官方一位发言人表示这次下架原本的目标范围要小得多“我们发起了一项 DMCA 下架请求针对的是一个托管泄露的 Claude Code 源码及其分叉的仓库。由于该仓库属于与我们公开 Claude Code 仓库相关联的 fork 网络这一操作波及到了比预期更多的仓库。随后我们撤回了除最初点名仓库之外的所有下架请求GitHub 也已经恢复了这些受影响分叉的访问权限。”但此时大量源码镜像已被开发者保存、转发彻底失去控制这场“封杀”终究只是“亡羊补牢”。给行业敲响警钟另外Anthropic 官方很快发布声明反复强调此次泄露仅涉及源代码不包含用户数据、模型权重及加密密钥属于纯粹的人为打包失误不会直接影响用户隐私和数据安全。Claude Code 之父 Boris Cherny 也出面回应道“这是人为错误”并强调没有人因此被解雇「这只是个无心之失这种事时有发生。」但这样的澄清并没有完全打消行业和开发者的顾虑。针对这一点智能代理安全公司 Straiker 的 Jun Zhou 通过技术分析梳理出 3 条因代码公开而从“理论可行”变为 “落地可执行”的攻击组合。1. 基于压缩管道的上下文投毒Claude Code 通过四阶段级联机制管理上下文压力MCP 工具结果永不进行微压缩读取类工具结果完全跳过配额计算自动压缩提示词要求模型保留所有非工具结果的用户消息。克隆仓库中 CLAUDE.md 文件内的恶意指令可躲过压缩经摘要处理后被模型视为合法用户指令 ——模型并未被越狱而是主动配合执行其认为合规的指令。2. 基于 Shell 解析差异的沙箱绕过bash 命令由三个独立解析器处理各自存在边缘行为差异。源代码明确记录了一个已知漏洞一个解析器将回车符视为单词分隔符而 bash 本身并非如此。Alex Kim 的审核发现部分校验器存在提前放行逻辑会短路后续所有校验代码中甚至明确标注过该模式曾被利用的历史。3. 组合攻击上下文投毒 沙箱绕过上下文投毒诱导配合型模型构造安全校验器漏洞中的 bash 命令。防御方通常假设 “模型有恶意、用户是合规方”而该攻击完全反转逻辑模型是配合的上下文被武器化输出的命令看起来完全是合理开发者会批准的内容。回头看这场风波一切都始于一次偶然的发现源于一个微小的人为失误。没有高明的攻击没有精密的漏洞利用却引发了 AI 圈的大地震核心原因在于Anthropic 在快速迭代产品的过程中忽略了发布流程的基础校验。Chaofan Shou 的发现不仅揭开了一场安全隐患更给整个 AI 行业敲响了警钟模型升级、功能增加固然重要但基础的工程流程稳固才是产品安全的底线。很多时候真正的风险从来都不是来自复杂的技术环节而是藏在那些最基础、最容易被忽视的细节里——而这也是这场源码泄露事件留给整个行业最深刻的启示。参考https://ccunpacked.dev/https://venturebeat.com/security/claude-code-512000-line-source-leak-attack-paths-audit-security-leadershttps://x.com/Fried_rice/status/2038894956459290963https://scf.so/推荐阅读DeepSeek持续崩了12小时现已恢复xAI 11名联合创始人已全部离职遭中国学界集体“拉黑”后AI顶会NeurIPS道歉 | 极客头条Nvidia、谷歌、MiniMax、阶跃星辰等60实战专家齐聚2026 奇点智能技术大会最新最全日程发布1.9万行Claude Code代码引发百人联名“封杀”Node.js核心成员请愿项目里应禁止AI辅助开发【活动分享】48 小时与 50 位大厂技术决策者共探 AI 落地真路径。由 CSDN奇点智能研究院联合举办的「全球机器学习技术大会」正式升级为「奇点智能技术大会」。2026 奇点智能技术大会将于 4 月 17-18 日在上海环球港凯悦酒店正式召开大会聚焦大模型技术演进、智能体系统工程、OpenClaw 生态实践及 AI 行业落地等十二大专题板块特邀来自BAT、京东、微软、小红书、美团等头部企业的 50 位技术决策者分享实战案例。旨在帮助技术管理者与一线 AI 落地人员规避选型风险、降低试错成本、获取可复用的工程方法论真正实现 AI 技术的规模化落地与商业价值转化。这不仅是一场技术的盛宴更是决策者把握 2026 AI 拐点的战略机会。

相关文章:

华人辍学博士揪出Claude Code 51万行源码泄露,官方请求下架超8000个GitHub代码库并回应:这次是人为失误,无人被解雇!

整理 | 苏宓 出品 | CSDN(ID:CSDNnews) 这两天 AI 圈的热点话题,莫过于 Claude Code 51 万行核心源码意外泄露事件。而这场风波的起点,并非什么高明的黑客攻击、也没有复杂的攻击路径,而是一位安全研究员的…...

2025届学术党必备的六大AI辅助写作网站横评

Ai论文网站排名(开题报告、文献综述、降aigc率、降重综合对比) TOP1. 千笔AI TOP2. aipasspaper TOP3. 清北论文 TOP4. 豆包 TOP5. kimi TOP6. deepseek 人工智能于学术论文写作里的应用愈发广泛,其核心价值展现成高效文献检索、结构化…...

OBS多平台同步推流插件深度解析:技术架构与实战应用

OBS多平台同步推流插件深度解析:技术架构与实战应用 【免费下载链接】obs-multi-rtmp OBS複数サイト同時配信プラグイン 项目地址: https://gitcode.com/gh_mirrors/ob/obs-multi-rtmp 在当今内容创作者和虚拟主播日益增长的需求下,多平台直播已成…...

氢能多能利用调度系统 -NSGA-II多目标优化研究(Matlab代码实现)

💥💥💞💞欢迎来到本博客❤️❤️💥💥 🏆博主优势:🌞🌞🌞博客内容尽量做到思维缜密,逻辑清晰,为了方便读者。 ⛳️座右铭&a…...

南京大学等联合发布开源语音大模型VITA-Qinyu,首发支持角色扮演+哼唱

在 AI 语音交互的赛道上,南京大学联合腾讯音乐研发的 VITA-Qinyu 正式亮相。这是业内首款兼具自然对话、高表现力角色扮演与歌唱能力的开源端到端语音语言模型(SLM),一举打破了传统语音模型仅聚焦对话准确性、缺乏情感与场景表现力…...

嵌入式系统中命令模式的应用与优化

1. 嵌入式系统中的误操作救赎之道在嵌入式开发中,参数配置误操作就像厨房里的盐罐打翻——一瞬间的失误可能导致整锅菜报废。上周我就遇到一个真实案例:某工业设备因为工程师误触"恢复出厂设置",导致产线上30台设备参数全部重置&am…...

氢能多能利用调度系统 -NSGA-II多目标优化,实现氢能-电能-交通多能耦合系统的24小时优化调度,包含电解制氢、可再生能源、储氢、掺氢燃气轮机、氢燃料电池和氢电动汽车等关键设备研究(Matlab)

💥💥💞💞欢迎来到本博客❤️❤️💥💥 🏆博主优势:🌞🌞🌞博客内容尽量做到思维缜密,逻辑清晰,为了方便读者。 ⛳️座右铭&a…...

NodeList 对象

NodeList 对象 概述 NodeList 对象是 DOM(文档对象模型)中的一种数据结构,它代表了包含在一个父节点内的所有元素节点的一个集合。NodeList 对象常用于处理文档中的多个元素,是 JavaScript 在操作 DOM 时的一个重要工具。 特点 1. 长度属性 NodeList 对象具有一个 len…...

Linux内核死锁检测与Lockdep工具详解

1. Linux内核死锁问题概述在Linux内核开发中,死锁是一个令人头疼的问题。想象一下这样的场景:两个进程就像两个固执的人,各自握着对方想要的东西,却都不愿意先放手,结果就是双方都卡在那里动弹不得。这就是死锁的典型表…...

SQLite NULL 值

SQLite NULL 值 SQLite 是一种轻量级的数据库管理系统,广泛用于嵌入式系统和移动应用中。在 SQLite 中,NULL 值是一个非常重要的概念,它表示未知、缺失或不确定的数据。本文将详细介绍 SQLite 中的 NULL 值,包括其定义、处理方法以及优化技巧。 什么是 NULL 值 在 SQLit…...

STM32大棚花卉物联网护养系统设计与实现

1. 项目概述这个大棚花卉护养系统是我去年为一个花卉种植基地设计的物联网解决方案。当时客户反映传统人工管理方式效率低下,经常出现浇水不及时、温度控制不精准等问题。经过三个月的开发和调试,这套系统成功将花卉产量提升了30%,同时减少了…...

LPS331AP SPI嵌入式驱动库:Mbed平台高精度气压温度传感器底层控制

1. LPS331AP_SPI 库概述LPS331AP_SPI 是一个专为 Mbed OS 平台设计的轻量级 SPI 驱动库,面向意法半导体(STMicroelectronics)推出的高精度数字气压/温度传感器 LPS331AP。该器件采用 MEMS 技术,集成压力传感单元与温度传感单元&am…...

DAY4--SQL限制返回行数查询

SQL基础入门:电商用户数据限制返回行数查询实操 这一章能解决什么电商工作问题? 这一章要学的LIMIT,是我认为电商数据分析新人最应该刻进肌肉记忆的语法。因为它直接关系到两件事:你的工作效率,以及你的职场安全。 我先…...

STM32 OLED三级菜单框架设计与实现

1. STM32 OLED菜单界面框架设计概述在嵌入式设备开发中,人机交互界面是连接用户与硬件的重要桥梁。基于STM32微控制器和OLED显示屏构建的菜单系统,因其低成本、低功耗和高对比度显示特性,在工业控制、智能家居和便携设备等领域广泛应用。本文…...

DAY3--SQL单字段去重查询

SQL基础入门:电商用户数据单字段去重查询实操 这一章能解决什么电商工作问题? 前两章我们学了SELECT *(全量看数据)和SELECT 字段列表(精准取字段)。这一章讲的是另一个高频操作:去重。 我讲一个…...

基于单片机的温控风扇(有完整资料)

资料查找方式:特纳斯电子(电子校园网):搜索下面编号即可编号:T4272204C设计简介:本设计是基于单片机的语音控制温控风扇,主要实现以下功能:1、可通过LCD1602显示温度和档位&#xff…...

基于单片机的心率及跌倒检测系统设计(有完整资料)

资料查找方式:特纳斯电子(电子校园网):搜索下面编号即可编号:T4192205M设计简介:本设计是基于单片机的心率及跌倒检测系统,主要实现以下功能:1、可通过心率模块检测当前的心率 2、可…...

程序员必看:代码注释规范与重构实战指南

1. 程序员入职第一天的震撼教育那天早上九点整,我刷完门禁卡走进新公司的办公区,工位上已经摆好了全新的MacBook Pro和一台4K显示器。行政小姐姐热情地带着我走完入职流程后,我迫不及待地打开代码仓库,准备熟悉项目。就在我点开核…...

GD32与STM32替换实战:硬件差异与移植要点

1. GD32与STM32替换背景解析在当前的全球芯片供应环境下,许多工程师不得不面对从STM32转向国产替代方案的选择。作为国内领先的MCU厂商,兆易创新(GigaDevice)的GD32系列因其与STM32的高度兼容性,成为最受欢迎的替代方案之一。我曾在三个量产项…...

ESP8266原生HomeKit接入:零桥接HAP协议实现

1. 项目概述HomeKit-ESP8266 是一个面向 ESP8266 Arduino Core 的原生 Apple HomeKit 配件实现库。它不依赖任何桥接设备(如 HomePod、Apple TV 或 Mac),可直接作为独立的 HomeKit 配件接入 iOS/macOS 的“家庭”App。该库并非基于 Apple 官方…...

Makefile核心概念与高效构建实践指南

1. Makefile基础概念与核心结构Makefile本质上是一种声明式构建脚本,它通过定义目标、依赖和命令三者之间的关系,让构建工具(make)能够智能地决定哪些文件需要重新编译。这种机制在C/C项目中尤为重要,因为源文件之间的…...

Nextion Library技术解析:嵌入式HMI轻量通信框架

1. Nextion Library 深度技术解析:面向嵌入式工程师的轻量级HMI通信框架 1.1 库定位与工程价值 Nextion Library 是一个专为 Nextion 系列智能串口屏设计的轻量级 C 库,核心目标是 在资源受限的 MCU 平台上(如 Arduino Uno、STM32F0/F1、ES…...

好写作AI“期刊论文智造局”:解锁学术发表的通关秘籍

在学术的江湖里,期刊论文就像是一把把锋利的宝剑,是学者们披荆斩棘、开疆拓土的得力武器。然而,想要打造出一把称手的“宝剑”,从选题到撰写,再到格式调整,每一步都充满挑战。别愁啦!好写作AI化…...

接cst-matlab自动化建模,cst天线/超表面数据集自动化计算和收集,提供建模代码

接cst-matlab自动化建模,cst天线/超表面数据集自动化计算和收集,提供建模代码,提供数据集数据CST和MATLAB这对组合最近被我玩出花了。搞天线设计的朋友应该都懂,手动建模调参简直是精神折磨——尤其是超表面这种动辄几十个单元的结…...

好写作AI“期刊论文魔法工坊”:打造学术发表的秘密武器

在学术的浩瀚星空中,期刊论文宛如璀璨星辰,是研究者展示智慧结晶、推动学科发展的重要途径。然而,撰写一篇高质量且符合期刊要求的论文,却如同在荆棘丛中开辟道路,充满了挑战与艰辛。别担心,好写作AI宛如一…...

好写作AI“文献综述智囊团”:开启学术探索新航道

在学术研究的广袤天地中,文献综述宛如一座灯塔,为研究者照亮前行的道路,它不仅是对前人研究成果的全面梳理与总结,更是为后续研究搭建起坚实的理论基石。然而,撰写一份高质量的文献综述并非易事,海量文献的…...

基于S7-200控制的自动洗车系统 本设计包括设计报告,PLC组态仿真,I/O接口,带注释程序...

基于S7-200控制的自动洗车系统 本设计包括设计报告,PLC组态仿真,I/O接口,带注释程序pdf版,接线图,控制电路图,主电路图,PLC接线图,顺序功能图 总体设计 系统有自动和手动模式,选择手…...

VL53L1X ToF测距传感器嵌入式驱动开发全指南

1. VL53L1X 距离传感器驱动库深度解析与嵌入式工程实践VL53L1X 是意法半导体(STMicroelectronics)基于飞行时间(Time-of-Flight, ToF)原理推出的高精度、单点激光测距传感器。其核心优势在于:在 40mm–4000mm 典型量程…...

直流电机与步进电机工作原理及应用解析

1. 电机基础概念与分类电机作为将电能转换为机械能的装置,在现代工业和生活中有广泛应用。从家用电器到工业设备,电机无处不在。理解电机的工作原理,对于从事相关领域的技术人员至关重要。电机按电源类型可分为直流电机(DC电机&am…...

Abaqus模拟铝合金搅拌摩擦焊顺序热力耦合过程:残余应力仿真与最优焊接方案对比

abaqus铝合金搅拌摩擦焊,顺序热力耦合中残余应力的仿真,根据仿真温度去模拟焊后残余应力,焊接过程中不同焊接方案下的温度、瞬态应力变化曲线以及焊后残余变形,对比最优焊接方案铝合金搅拌摩擦焊(FSW)的数值…...