国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Claude Code開源第一人,竟是華人輟學(xué)博士!

0
分享至

51萬行Claude Code代碼全網(wǎng)裸奔,背后泄密第一人竟是他。就在剛剛,CC之父回應(yīng)來了:是人,不是Bun。

爆出Claude Code源碼第一人,竟被全網(wǎng)扒出來了!

3月31日凌晨4點(diǎn)23分,安全研究員Chaofan Shou在X上甩出一句話——

Claude Code源代碼通過npm注冊(cè)表中的map文件泄露,并附上了下載鏈接。

至今,帖子發(fā)出不到24小時(shí),引來2800萬人圍觀,帖子下方的評(píng)論區(qū)徹底炸鍋。



Sigrid Jin上傳到GitHub上的鏡像倉庫被fork超7.7萬次,速度之快,連OpenClaw都要讓位。


51.2萬行TypeScript代碼、1900個(gè)源文件,Anthropic最賺錢的產(chǎn)品Claude Code,就這么在全網(wǎng)裸奔了。

而撕開這道口子的人,不是什么競爭對(duì)手的商業(yè)間諜,是一個(gè)簡歷上寫著「退學(xué)」的華人安全研究員。


就在剛剛,針對(duì)這次重大泄露事故,Claude Code之父回應(yīng)了——

與Bun漏洞無瓜,純?nèi)藶閷?dǎo)致的泄露。





從他的「擊殺清單」說起

扒光Anthropic的這個(gè)人,來頭不小。

Chaofan Shou,現(xiàn)任Solayer軟件工程師,此前是區(qū)塊鏈安全公司FuzzLand的聯(lián)合創(chuàng)始人兼CTO。


他的個(gè)人主頁上有一個(gè)叫「Things I Broke」的欄目,密密麻麻排了三十多條記錄,讀起來像一份硅谷安全圈的「通緝名單」,只不過角色反過來了,被通緝的是那些漏洞。

Bug Bounty總收入,190萬美元。

這份擊殺清單里,最驚人的幾筆是這樣的。


2021年,CVS Pharmacy被他找到SSRF加TLS投毒,整個(gè)內(nèi)部系統(tǒng)門戶大開。

2023年,他發(fā)現(xiàn)Twitter存在XSS加CSRF加CSP繞過的組合漏洞,理論上可以接管全平臺(tái)所有賬戶。

2024年,他的目標(biāo)清單開始向AI圈蔓延。

先是AI編程工具Devin.ai,被他發(fā)現(xiàn)SSRF導(dǎo)致用戶信息泄露和完整系統(tǒng)接管。然后是Etherscan,區(qū)塊鏈?zhǔn)澜缱畛S玫臑g覽器,被他找到XSS加Cloudflare繞過,理論上能接管所有用戶賬號(hào)。

還有FTX、Polygon、DogeChain、Google Nest、三星智能家居……清單還在往下延伸。


伯克利博士輟學(xué),自創(chuàng)業(yè)

他的學(xué)術(shù)履歷同樣扎實(shí)。

本科畢業(yè)于UC Santa Barbara計(jì)算機(jī)科學(xué)專業(yè),之后在Salesforce做安全工程師,負(fù)責(zé)靜態(tài)分析工具和內(nèi)網(wǎng)掃描服務(wù)。再之后去了區(qū)塊鏈安全初創(chuàng)公司Veridise做創(chuàng)始工程師。

然后是UC Berkeley的博士,Sky Computing Lab,導(dǎo)師是程序分析領(lǐng)域的大牛Koushik Sen。


讀了一陣,退學(xué)了。他自己在主頁上寫得很輕松,「but I dropped out :p」。

退學(xué)之后,他和Jeff Liu一起創(chuàng)辦了FuzzLand,專注Web3安全和高頻交易。

公司的核心產(chǎn)品是基于模糊測試和AI的智能合約安全分析平臺(tái),幫助追回過超3000萬美元被黑資金,目前保護(hù)和管理的鏈上資產(chǎn)超過50億美元。

2024年2月拿到300萬美元種子輪融資,投資方包括1kx和HashKey Capital。

2025年1月,F(xiàn)uzzLand被Solana生態(tài)的Solayer收購,Chaofan Shou也隨之加入Solayer做軟件工程師。


他的學(xué)術(shù)產(chǎn)出也沒斷。

ItyFuzz(鏈上智能合約模糊測試工具)發(fā)表在ISSTA 2023,另有CCS 2024、CoNEXT 2024等多篇頂會(huì)論文。

一個(gè)有意思的細(xì)節(jié),他在個(gè)人主頁上承認(rèn)自己用強(qiáng)化學(xué)習(xí)和微調(diào)LLM做過量化交易,戰(zhàn)績是「PnL -92%」。

安全領(lǐng)域無敵,投資領(lǐng)域反向天才,反差感拉滿。

同樣的錯(cuò)誤,第二次了

回到這次泄露本身。

技術(shù)原因其實(shí)很低級(jí)。Anthropic在發(fā)布Claude Code v2.1.88的npm包時(shí),沒有從發(fā)行包中剔除一個(gè)59.8MB的source map文件cli.js.map。


Source map是開發(fā)者用來調(diào)試的工具,能把壓縮混淆后的代碼還原成可讀的原始源碼。

正常情況下,發(fā)布到生產(chǎn)環(huán)境時(shí)必須刪,但Anthropic沒刪。


更諷刺的是,這個(gè)map文件里還指向了一個(gè)Anthropic自家Cloudflare R2存儲(chǔ)桶上的zip壓縮包。

任何人都可以下載、解壓,拿到完整的TypeScript源碼樹。

最要命的一點(diǎn),這已經(jīng)是第二次了。

2025年2月,Claude Code早期版本就因?yàn)橥瑯拥膕ource map問題泄露過一次。Anthropic當(dāng)時(shí)的處理方式是從npm刪包、移除map文件。一年后,同樣的事又發(fā)生了。

有開發(fā)者挖出了可能的根源,一個(gè)Bun運(yùn)行時(shí)的已知bug。


這個(gè)bug在3月11日就被人在GitHub上報(bào)了,編號(hào),反映的問題是Bun在生產(chǎn)模式下依然會(huì)輸出source map。三周過去了,issue仍然是open狀態(tài)。


CC之父回應(yīng)來了

但就在剛剛,Claude Code之父Boris Cherny現(xiàn)身回應(yīng),這和Bun無關(guān),僅是開發(fā)者的一個(gè)錯(cuò)誤。


面對(duì)這場泄露重大事故,Anthropic終于做出了正面回應(yīng)。

Anthropic發(fā)言人對(duì)The Register的回應(yīng)是——

今天的一次Claude Code發(fā)布包含了部分內(nèi)部源代碼,強(qiáng)調(diào)沒有客戶數(shù)據(jù)或憑證泄露。

這是一個(gè)由人為失誤導(dǎo)致的發(fā)布打包問題,不是安全漏洞。

有人從源碼中,意外發(fā)現(xiàn)了一個(gè)叫SPINNER_VERBS的常量,列表中塞進(jìn)了整整187個(gè)等待加載的動(dòng)詞。

從正經(jīng)的「正在計(jì)算」(Calculating)到離譜的「正做白日夢」(Daydreaming),甚至還有「正在蒸發(fā)」(Evaporating)、「正在跳迪斯科」(Boogieing)......


有網(wǎng)友提議:希望將gooning加入列表。

Boris幽默地拒絕了,并調(diào)侃道「雖然我覺得這很奇怪,但如果你真想要,可以去設(shè)置里讓Claude自己想」。


源碼還揭露了一個(gè)嚴(yán)密的過濾機(jī)制:系統(tǒng)會(huì)自動(dòng)生成隨機(jī)ID,并剔除潛在的違禁詞匯。

更有趣的是,Anthropic的內(nèi)部監(jiān)控非?!赣洺稹埂?/p>

如果你在Claude Code的日志里對(duì)它爆粗口,提示詞(prompt)會(huì)直接被系統(tǒng)標(biāo)記為負(fù)面樣本。



具體來說,Claude Code中設(shè)置了一套「正則表達(dá)式」。

它是專門用來檢測用戶輸入的:「垃圾」、「垃圾代碼」、「去你的」等負(fù)面詞匯。

當(dāng)檢測到這些詞匯時(shí),AI系統(tǒng)會(huì)默默在后臺(tái)分析數(shù)據(jù)中標(biāo)記is_negative: true。Anthropic內(nèi)部甚至將這些數(shù)據(jù)可視化。

對(duì)此,Boris透露,他們內(nèi)部有一個(gè)專門的看板,被戲稱為「fucks」圖表,用來直觀監(jiān)測用戶的挫敗感。


諷刺的是,泄露的代碼中有一個(gè)叫「Undercover Mode」的子系統(tǒng)。專門用來防止Anthropic員工在公開倉庫操作時(shí)泄露內(nèi)部信息。

它會(huì)自動(dòng)抹除提交記錄中的AI痕跡和內(nèi)部代號(hào)。

一個(gè)專門為了防泄露而設(shè)計(jì)的系統(tǒng),連同它自己一起泄露了。


這場由一個(gè)Source Map引發(fā)的「51萬行代碼大逃殺」,最終以一種荒誕的幽默感收?qǐng)觥?/p>

參考資料:

https://x.com/Fried_rice/status/2038894956459290963

https://scf.so/

https://x.com/bcherny/status/2039168928145109343?s=20

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
第一集就全裸出鏡,女神新劇破格出演了

第一集就全裸出鏡,女神新劇破格出演了

來看美劇
2026-04-27 16:21:10
真?zhèn)牧?,哈維-西蒙斯在因傷無緣世界杯后清空了個(gè)人社媒

真?zhèn)牧?,哈維-西蒙斯在因傷無緣世界杯后清空了個(gè)人社媒

懂球帝
2026-04-27 18:48:21
圓明園地下大反轉(zhuǎn),大火燒掉的僅是圓明園的表皮

圓明園地下大反轉(zhuǎn),大火燒掉的僅是圓明園的表皮

混沌錄
2026-04-24 21:02:11
002779、603360,被證監(jiān)會(huì)立案!

002779、603360,被證監(jiān)會(huì)立案!

證券時(shí)報(bào)e公司
2026-04-27 22:46:03
2026禁賭來襲!打麻將的趕緊看!一次講透不踩坑

2026禁賭來襲!打麻將的趕緊看!一次講透不踩坑

生活新鮮市
2026-04-27 01:13:31
男籃官宣短期集訓(xùn)名單:王俊杰龐崢麟等在列 6月3日和4日打熱身賽

男籃官宣短期集訓(xùn)名單:王俊杰龐崢麟等在列 6月3日和4日打熱身賽

羅說NBA
2026-04-27 20:46:29
世界杯制造20球有多難?歷史僅5人,巴西德國霸榜,現(xiàn)役僅1人

世界杯制造20球有多難?歷史僅5人,巴西德國霸榜,現(xiàn)役僅1人

籃球圈里的那些事
2026-04-27 09:24:49
革命衛(wèi)隊(duì)敢不敢切斷霍爾木茲海底的光纜?

革命衛(wèi)隊(duì)敢不敢切斷霍爾木茲海底的光纜?

高博新視野
2026-04-27 00:53:46
中日對(duì)峙到了今天,一個(gè)問題已然徹底被擺在了中國的面前

中日對(duì)峙到了今天,一個(gè)問題已然徹底被擺在了中國的面前

安安說
2026-04-27 10:58:52
國家叫停美國資本收購Manus,什么信號(hào)?

國家叫停美國資本收購Manus,什么信號(hào)?

一見財(cái)經(jīng)
2026-04-27 22:18:21
皮蛋再次成為關(guān)注對(duì)象!研究發(fā)現(xiàn):高血脂吃皮蛋,身體或有6改善

皮蛋再次成為關(guān)注對(duì)象!研究發(fā)現(xiàn):高血脂吃皮蛋,身體或有6改善

健康科普365
2026-04-25 09:27:08
倒計(jì)時(shí)!全體車主自查!4月30日前務(wù)必辦完,5月起嚴(yán)查扣分罰款

倒計(jì)時(shí)!全體車主自查!4月30日前務(wù)必辦完,5月起嚴(yán)查扣分罰款

復(fù)轉(zhuǎn)這些年
2026-04-26 16:54:30
A股:漲到4086點(diǎn),尾盤很明顯,明天,4月28日,很可能這樣走

A股:漲到4086點(diǎn),尾盤很明顯,明天,4月28日,很可能這樣走

虎哥閑聊
2026-04-27 15:05:15
在中國有100萬存款,算什么水平?銀行員工“直言不諱”

在中國有100萬存款,算什么水平?銀行員工“直言不諱”

王二哥老搞笑
2026-04-26 13:59:23
兩年物是人非!當(dāng)初三方交易爆紅,如今遼籃少主成最大輸家

兩年物是人非!當(dāng)初三方交易爆紅,如今遼籃少主成最大輸家

弄月公子
2026-04-27 22:14:05
“神仙員工”每天最早到最晚走,不斷上報(bào)“穩(wěn)賺十幾萬”大項(xiàng)目,老板多次爽快撥款!一看賬戶資金,傻眼了……

“神仙員工”每天最早到最晚走,不斷上報(bào)“穩(wěn)賺十幾萬”大項(xiàng)目,老板多次爽快撥款!一看賬戶資金,傻眼了……

洪觀新聞
2026-04-27 16:49:40
悲催!荊州一90后醫(yī)生突發(fā)心梗在衛(wèi)生間去世,3小時(shí)后被妻子發(fā)現(xiàn)

悲催!荊州一90后醫(yī)生突發(fā)心梗在衛(wèi)生間去世,3小時(shí)后被妻子發(fā)現(xiàn)

火山詩話
2026-04-27 06:26:04
謝逸楓:顫抖吧!一季度賣地收入大跌,不足6000億元

謝逸楓:顫抖吧!一季度賣地收入大跌,不足6000億元

謝逸楓看樓市
2026-04-27 09:54:05
饒毅教授發(fā)文:痛斥一門三代七博士學(xué)術(shù)不端亂象

饒毅教授發(fā)文:痛斥一門三代七博士學(xué)術(shù)不端亂象

TOP大學(xué)來了
2026-04-27 09:31:01
廣州市未來五年城市整體規(guī)劃...

廣州市未來五年城市整體規(guī)劃...

西莫的藝術(shù)宮殿
2026-04-27 18:34:33
2026-04-27 23:40:49
算法與數(shù)學(xué)之美 incentive-icons
算法與數(shù)學(xué)之美
分享知識(shí),交流思想
5496文章數(shù) 64624關(guān)注度
往期回顧 全部

科技要聞

DeepSeek V4上線三天,第一批實(shí)測出來了

頭條要聞

坐在特朗普身邊親歷槍擊案的女記者 身份非常不一般

頭條要聞

坐在特朗普身邊親歷槍擊案的女記者 身份非常不一般

體育要聞

人類馬拉松"破二"新紀(jì)元,一場跑鞋軍備競賽

娛樂要聞

黃楊鈿甜為“耳環(huán)風(fēng)波”出鏡道歉:謠言已澄清

財(cái)經(jīng)要聞

Meta 140億收購Manus遭中國發(fā)改委否決

汽車要聞

不那么小眾也可以 smart的路會(huì)越走越寬

態(tài)度原創(chuàng)

家居
教育
時(shí)尚
手機(jī)
旅游

家居要聞

江景風(fēng)格 流動(dòng)的秩序

教育要聞

學(xué)生課堂偷吃、聽課“擺爛”……這位老師的應(yīng)對(duì)方式絕了!

絲巾的10種系法,愛美的女人必看

手機(jī)要聞

輕薄本迎來驍龍時(shí)刻!華碩推出三款萬元AI PC,太精準(zhǔn)了

旅游要聞

誰懂??!沈陽拉塔湖驚現(xiàn)白鷺群,工業(yè)城竟有這般仙境

無障礙瀏覽 進(jìn)入關(guān)懷版