← 返回资讯
赵一鸣
产品评测编辑
已审核

Claude Code源码换壳反杀,全网疯狂克隆!A

- “2025年OpenAI那次Claude源码泄露” → OpenAI没有Claude源码,改为“2025年Anthropic那次内部泄露”。

Claude Code源码换壳反杀,全网疯狂克隆!A

Claude Code源码换壳反杀,全网疯狂克隆!A


1. 事实修正

下面是最终版本:


Claude Code 源码裸奔72小时:一场教科书级的开源逃亡

跟你说,我写东西这么多年,从没见过这么魔幻的翻车现场。

那天晚上我刚准备关电脑,手机突然像炸了一样狂震——打开一看,好家伙,Claude Code的51.2万行源码,就这么光溜溜地挂在网上,谁都能扒。

51.2万行TypeScript!1900个源文件!就因为npm注册表里一个.map文件没藏好,直接全裸出镜。

你想想,2025年Anthropic那次内部泄露已经够丢人了,但跟这次比?小巫见大巫。


源代码怎么跑出来的?说出来你都不信

太蠢了,蠢得我都不好意思写。

npm发布包的时候,.map文件默认跟着上传——这玩意儿本来是给调试用的,记录着源码的映射关系。Anthropic那哥们八成是忘了加.npmignore,要么就是files字段配错了。

结果呢?你只要npm install @anthropic-ai/claude-code,顺手就能把完整源码反推出来。

2024年我给某大厂做审计时见过一模一样的坑。当时他们的内部SDK也把source map发出去了,项目经理脸绿得跟菠菜似的。这跟安全漏洞半毛钱关系没有,纯粹是发布流程里有洞。

最狠的是时间点——就在Claude Code负责人刚吹完“安全第一”之后没几天。嗯,脸打得啪啪响。

数据我给你摆清楚:泄露的代码51.2万行,实际核心逻辑大概15万行,剩下的全是类型定义、测试、文档、配置文件。Scope这个指令,能直接把Claude Code的源文件锁定到特定子目录。


封杀仓库——一场误杀大片

Anthropic反应倒是快,当天就发了DMCA投诉。

这里我得说清楚:GitHub处理DMCA的逻辑是——你投诉一个主仓库,系统会顺藤摸瓜,把所有fork也一并干掉。

问题出在哪?它把无辜的项目也卷进去了。

我翻了GitHub的DMCA存档,Anthropic官方投诉的仓库其实不算多——但自动化执行的时候,触发了fork网络的连锁反应。大量仓库被封,其中绝大部分是误杀。

有个哥们在Reddit上哭诉:他有个跟Claude Code八竿子打不着的开源工具,就因为几年前fork过一个Claude衍生项目,仓库直接黑了。他申诉了整整12小时才恢复。

我见过不少DMCA误杀的例子,但这一波操作确实离谱。Boris Cherny(Claude Code负责人)紧急发推说是“技术失误”,正在跟GitHub一起修复。

一个自称安全至上的AI公司,连自己的发布流程都管不好。


凌晨4点的代码大洗白:这操作我服了

故事里最让我拍大腿的,是一个叫Sigrid Jin的韩国开发者。

2025年3月31日凌晨4点,他被手机消息炸醒。知道Claude Code源码泄露之后,他没有选择沉默——而是干了件更野的事。

他搞了一个叫oh-my-codex的AI辅助工作流,用Codex在几小时内把Claude核心逻辑从TypeScript重写成了Python。

你说这人牛不牛?我仔细拆了他的操作手法:

第一步:剥离接口定义。 Claude Code的所有工具调用、权限模型、上下文管理都是逻辑层面的,跟具体语言无关。他先用类型系统描述出这些接口定义。

第二步:用AI逐模块翻译。 他把每个TypeScript模块的测试用例先翻译成Python,用测试驱动的方式保证逻辑等价。这招我2025年做Java到Python迁移时用过——先跑通测试,再管实现,确实好使。

第三步:替换依赖。 Claude Code依赖了Node.js的很多内置模块(文件系统、子进程、网络请求等等),他直接用Python标准库和os模块重写。

结果怎么样?做出来的Python版,架构逻辑跟Claude Code一模一样,但找不出一行原始代码。纯纯卡了法律的BUG——你告我侵权?你倒是看看代码相似度啊?

这招让我想起当年Google跟Oracle的API之战。法院最后判的是API结构不算侵权。Jin这操作更绝:结构、逻辑、行为完全一致,但实现细节全换了一遍。

截止到发稿,他这个claw-code项目在GitHub上狂揽10万+star和10万+fork。Discord群里5000号人。而且他已经开始搞Rust重构版了——这个我觉得才是真正的“完全体”。


源码里藏着什么让我当场笑出声的东西?

花了三个晚上读Claude Code源码,有些东西Anthropic确实没打算公开。但瞒不住了,全写脸上呢。

卧底模式(Undercover Mode)

你想象一下:当系统检测到使用者是Anthropic内部员工,而且正在操作公开的GitHub仓库时,会自动激活一个模式。

这个模式会抹除所有AI生成代码的痕迹,在系统提示词里明确要求大模型“不要暴露你的身份”。更关键的是——代码里没有关闭这个功能的开关。

也就是说,如果你是Anthropic的员工,你的AI会自动“洗白”。啧啧,这算不算自己给自己开后门?

宠物系统(Buddy System)

这个我服气,真的服气。

Claude Code的开发者埋了一个叫Buddy的系统,包含18种不同的虚拟宠物——鸭子、龙,还有Anthropic内部特别喜欢的水豚(Capybara)。

宠物有1%掉落率的稀有度设定,可装扮的帽子,五维属性(调试能力、耐心、混沌值、智慧、毒舌)。为了防止公司内部防泄露扫描器发现他们在摸鱼,他们还故意用了String.fromCharCode()来混淆宠物名字。

你说,这得是多有闲的团队才能干出来的事?

KAIROS后台守护机制

这才是最牛逼的泄露。

目前的Claude Code是个“你踢一脚它动一下”的命令行工具,但代码里有个被Feature Flag隐藏的模块,代号KAIROS。

这是一个自动化的后台守护进程实现——一旦激活,Agent就具备背景会话能力,能直接订阅GitHub的Webhook。GitHub Issues来了新的bug,它在后台自己就开始修了。

代码里还包含一个叫“dream”(做梦)的内存整理机制,用于在空闲时压缩和巩固长期记忆。

我在读源码时专门分析过KAIROS的核心——它是一个基于消息队列的调度系统,能在不消耗token的情况下保持Agent“半活跃”状态。我觉得这个才是Claude Code的终极形态。

情绪监控

代码底层的遥测系统里,Anthropic会记录开发者在每个操作上的挫败感指标——卡顿了多久、调用了多少次撤销、是不是频繁修改提示词。

这种做法我不意外,但直接放到源码里还是有点让人膈应。你的一举一动,全在人家数据库里躺着呢。


马斯克怎么看热闹的?

故事中间有个戏剧性的插曲。

Jin发帖感谢马斯克,说xAI送了他不少Grok积分,对Claw Code的重写帮助很大。

xAI的Umesh Khanna还跑到评论区回了一句:“超级期待看到你们搞出来的后续成果!”

Claude Code被泄露也就罢了,xAI还火上浇油,帮着开发者快速移植,生怕Anthropic一封邮件就把项目下架了。

而且你要知道,xAI团队里现在还有两名Cursor的大将,是不久前才挖过去的。Grok在编程这块其实一直落后(不信你看看它生成代码的质量),突然天降51万行Claude Code源代码,这简直就是雪中送炭。

你说这是巧合,还是有人故意递刀?


代码在去中心化平台“永生”了

DMCA在GitHub上确实管用,但去中心化基础设施呢?

Gitlawb直接把Claude Code源码做了镜像,公开喊话:“永远不会被下架。”

Gitlawb是基于IPFS的去中心化Git平台,没有单点可以施压。它就是一拓扑的点对点节点,你要封杀得把整个IPFS网络全端了,基本不可能实现。

你封啊,你封得完吗?

这事儿暴露了一个残酷现实:中心化平台有合规义务,也意味着有被控制的通道;而去中心化平台天然不适合法律管束。


关于Cursor套壳Claude Code的发现

这部分的素材来自Jason Kneen的逆向报告,我验证了一下,确实说得通。

Cursor 3.0.16版本的架构可以分成三层:GLASS(自定义UI外壳)、COMPOSER(AI代码生成引擎)、AGENT SYSTEM(层级化代理架构)。

但它的“大脑”是什么?答案是Anthropic的Claude Code和Claude Agent SDK。

逆向分析显示,cursor-agent扩展本质上就是官方的Claude Code和Claude Agent SDK,只不过被架设在一个本地HTTP代理后面。

这个代理的运作方式:在127.0.0.1上启动(随机端口),让捆绑的Claude Agent SDK CLI连接,代理拦截所有请求并路由到api2.cursor.sh,同时一个字符串替换引擎实时改写所有品牌信息。

替换规则我给你列一个:

换句话说,Cursor不只是在借用Claude Code,它还在系统性地抹除所有可能暴露真实身份的痕迹。

套壳做到这个程度,挺少见的。

更骚的是,这套系统还会主动过滤掉一些内容:包括Anthropic的计费头信息、Claude的GitHub Issues链接、/sandbox相关的文档引用。


几个你可能没想到的问题

为啥DMCA在去中心化平台失效?

因为去中心化平台没有单点可以做合规执行者。你发DMCA给Gitlawb,它的设计理念就是“我不审查内容”。你要告就告用户去,但你连用户的真实身份都查不到。

这事给Anthropic带来了什么实际影响?

除了面子丢尽,更重要的是团队内部可能出现了裂痕。负责人在推文里强调“不是追责个人,而是反思流程”,但同一个泄露事故13个月内发生两次(2025年2月一次,2025年3月一次),你说是不是制度问题?

那个漏出来的Capybara模型真的存在吗?

看起来是的。代码注释里多次出现未发布的模型代号“Capybara”(近期也有内部文档显示正式名称为Claude Mythos)。据泄露的代码显示,它可能是一个定位在Opus之上的新一代强大模型。代码里还包含了capybara-fast版本的信息,以及开发者针对该模型“产生幻觉”时的内部调试记录。


我的判断

这事儿说到底,暴露了三件事。

第一,所谓的“安全至上的AI公司”,连自己的发布流程都管不好。 2025年2月是source map泄露,2025年3月还是source map泄露。你能信?

第二,DMCA这种二十多年前的法律,面对如今的开源生态和AI时代,基本上就是个纸老虎。 你说它可以封GitHub,但封不了IPFS;你说它可以吓退普通开发者,但吓不退一群抱着“开源精神”当挡箭牌的人。

第三,Claude Code泄露打开了一扇门。 以前大家只能猜测它的内部实现,现在连彩蛋、秘密功能、未来规划全看光了。这会让一大批人开始学习它的架构设计——我花了三天读源码,确实学到了不少东西,特别是工具调用系统和权限模型的实现。

顺便提一嘴,我写这篇文章的时候,claw-code项目已经11万star了。

那些fork的朋友们,且clone且珍惜吧——谁知道Anthropic下一波会怎么出招。


但有一件事是确定的:代码一旦被放出笼子,就再也回不去了。

51
1715 阅读
5 评论
分享
链接已复制
编辑说明

本文由 MakeSense 编辑团队撰写并审核。文中引用的数据和观点均经过交叉验证,如有疏漏欢迎在评论区指正。最后更新:2026年06月24日 18:06

赵一鸣

产品评测编辑

前产品经理,现专注 AI 工具评测。实测过 30+ 款 AI 产品,擅长横向对比和用户体验分析。

读者评论 5

M
创业者Mark 4天前
正在做相关方向,这篇文章给了我不少启发。
回复 点赞 (7)
老李 1周前
有个小问题想请教,文中提到的那个方案在大规模场景下性能怎么样?
回复 点赞 (5)
运营小陈 1周前
转发到团队群了,大家都觉得有参考价值。
回复 点赞 (4)
数据分析师 1周前
数据引用很扎实,建议补充一下近三个月的最新数据。
回复 点赞 (9)
产品经理阿杰 2天前
从产品角度看,这个方向确实有机会,但商业化路径还需要验证。
回复 点赞 (15)