国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Claude Code開(kāi)源第一人,竟是華人輟學(xué)博士!CC之父回應(yīng):純手誤

0
分享至


新智元報(bào)道

編輯:好困 桃子

【新智元導(dǎo)讀】51萬(wàn)行Claude Code代碼全網(wǎng)裸奔,背后泄密第一人竟是他。就在剛剛,CC之父回應(yīng)來(lái)了:是人,不是Bun。

爆出Claude Code源碼第一人,竟被全網(wǎng)扒出來(lái)了!

3月31日凌晨4點(diǎn)23分,安全研究員Chaofan Shou在X上甩出一句話(huà)——

Claude Code源代碼通過(guò)npm注冊(cè)表中的map文件泄露,并附上了下載鏈接。

至今,帖子發(fā)出不到24小時(shí),引來(lái)2800萬(wàn)人圍觀,帖子下方的評(píng)論區(qū)徹底炸鍋。



Sigrid Jin上傳到GitHub上的鏡像倉(cāng)庫(kù)被fork超7.7萬(wàn)次,速度之快,連OpenClaw都要讓位。


51.2萬(wàn)行TypeScript代碼、1900個(gè)源文件,Anthropic最賺錢(qián)的產(chǎn)品Claude Code,就這么在全網(wǎng)裸奔了。

而撕開(kāi)這道口子的人,不是什么競(jìng)爭(zhēng)對(duì)手的商業(yè)間諜,是一個(gè)簡(jiǎn)歷上寫(xiě)著「退學(xué)」的華人安全研究員。


就在剛剛,針對(duì)這次重大泄露事故,Claude Code之父回應(yīng)了——

與Bun漏洞無(wú)瓜,純?nèi)藶閷?dǎo)致的泄露。





從他的「擊殺清單」說(shuō)起

扒光Anthropic的這個(gè)人,來(lái)頭不小。

Chaofan Shou,現(xiàn)任Solayer軟件工程師,此前是區(qū)塊鏈安全公司FuzzLand的聯(lián)合創(chuàng)始人兼CTO。


他的個(gè)人主頁(yè)上有一個(gè)叫「Things I Broke」的欄目,密密麻麻排了三十多條記錄,讀起來(lái)像一份硅谷安全圈的「通緝名單」,只不過(guò)角色反過(guò)來(lái)了,被通緝的是那些漏洞。

Bug Bounty總收入,190萬(wàn)美元。

這份擊殺清單里,最驚人的幾筆是這樣的。


2021年,CVS Pharmacy被他找到SSRF加TLS投毒,整個(gè)內(nèi)部系統(tǒng)門(mén)戶(hù)大開(kāi)。

2023年,他發(fā)現(xiàn)Twitter存在XSS加CSRF加CSP繞過(guò)的組合漏洞,理論上可以接管全平臺(tái)所有賬戶(hù)。

2024年,他的目標(biāo)清單開(kāi)始向AI圈蔓延。

先是AI編程工具Devin.ai,被他發(fā)現(xiàn)SSRF導(dǎo)致用戶(hù)信息泄露和完整系統(tǒng)接管。然后是Etherscan,區(qū)塊鏈?zhǔn)澜缱畛S玫臑g覽器,被他找到XSS加Cloudflare繞過(guò),理論上能接管所有用戶(hù)賬號(hào)。

還有FTX、Polygon、DogeChain、Google Nest、三星智能家居……清單還在往下延伸。


伯克利博士輟學(xué),自創(chuàng)業(yè)

他的學(xué)術(shù)履歷同樣扎實(shí)。

本科畢業(yè)于UC Santa Barbara計(jì)算機(jī)科學(xué)專(zhuān)業(yè),之后在Salesforce做安全工程師,負(fù)責(zé)靜態(tài)分析工具和內(nèi)網(wǎng)掃描服務(wù)。再之后去了區(qū)塊鏈安全初創(chuàng)公司Veridise做創(chuàng)始工程師。

然后是UC Berkeley的博士,Sky Computing Lab,導(dǎo)師是程序分析領(lǐng)域的大牛Koushik Sen。


讀了一陣,退學(xué)了。他自己在主頁(yè)上寫(xiě)得很輕松,「but I dropped out :p」。

退學(xué)之后,他和Jeff Liu一起創(chuàng)辦了FuzzLand,專(zhuān)注Web3安全和高頻交易。

公司的核心產(chǎn)品是基于模糊測(cè)試和AI的智能合約安全分析平臺(tái),幫助追回過(guò)超3000萬(wàn)美元被黑資金,目前保護(hù)和管理的鏈上資產(chǎn)超過(guò)50億美元。

2024年2月拿到300萬(wàn)美元種子輪融資,投資方包括1kx和HashKey Capital。

2025年1月,F(xiàn)uzzLand被Solana生態(tài)的Solayer收購(gòu),Chaofan Shou也隨之加入Solayer做軟件工程師。


他的學(xué)術(shù)產(chǎn)出也沒(méi)斷。

ItyFuzz(鏈上智能合約模糊測(cè)試工具)發(fā)表在ISSTA 2023,另有CCS 2024、CoNEXT 2024等多篇頂會(huì)論文。

一個(gè)有意思的細(xì)節(jié),他在個(gè)人主頁(yè)上承認(rèn)自己用強(qiáng)化學(xué)習(xí)和微調(diào)LLM做過(guò)量化交易,戰(zhàn)績(jī)是「PnL -92%」。

安全領(lǐng)域無(wú)敵,投資領(lǐng)域反向天才,反差感拉滿(mǎn)。

同樣的錯(cuò)誤,第二次了

回到這次泄露本身。

技術(shù)原因其實(shí)很低級(jí)。Anthropic在發(fā)布Claude Code v2.1.88的npm包時(shí),沒(méi)有從發(fā)行包中剔除一個(gè)59.8MB的source map文件cli.js.map。


Source map是開(kāi)發(fā)者用來(lái)調(diào)試的工具,能把壓縮混淆后的代碼還原成可讀的原始源碼。

正常情況下,發(fā)布到生產(chǎn)環(huán)境時(shí)必須刪,但Anthropic沒(méi)刪。


更諷刺的是,這個(gè)map文件里還指向了一個(gè)Anthropic自家Cloudflare R2存儲(chǔ)桶上的zip壓縮包。

任何人都可以下載、解壓,拿到完整的TypeScript源碼樹(shù)。

最要命的一點(diǎn),這已經(jīng)是第二次了。

2025年2月,Claude Code早期版本就因?yàn)橥瑯拥膕ource map問(wèn)題泄露過(guò)一次。Anthropic當(dāng)時(shí)的處理方式是從npm刪包、移除map文件。一年后,同樣的事又發(fā)生了。

有開(kāi)發(fā)者挖出了可能的根源,一個(gè)Bun運(yùn)行時(shí)的已知bug。


這個(gè)bug在3月11日就被人在GitHub上報(bào)了,編號(hào)#28001,反映的問(wèn)題是Bun在生產(chǎn)模式下依然會(huì)輸出source map。三周過(guò)去了,issue仍然是open狀態(tài)。


CC之父回應(yīng)來(lái)了

但就在剛剛,Claude Code之父Boris Cherny現(xiàn)身回應(yīng),這和Bun無(wú)關(guān),僅是開(kāi)發(fā)者的一個(gè)錯(cuò)誤。


面對(duì)這場(chǎng)泄露重大事故,Anthropic終于做出了正面回應(yīng)。

Anthropic發(fā)言人對(duì)The Register的回應(yīng)是——

今天的一次Claude Code發(fā)布包含了部分內(nèi)部源代碼,強(qiáng)調(diào)沒(méi)有客戶(hù)數(shù)據(jù)或憑證泄露。

這是一個(gè)由人為失誤導(dǎo)致的發(fā)布打包問(wèn)題,不是安全漏洞。

有人從源碼中,意外發(fā)現(xiàn)了一個(gè)叫SPINNER_VERBS的常量,列表中塞進(jìn)了整整187個(gè)等待加載的動(dòng)詞。

從正經(jīng)的「正在計(jì)算」(Calculating)到離譜的「正做白日夢(mèng)」(Daydreaming),甚至還有「正在蒸發(fā)」(Evaporating)、「正在跳迪斯科」(Boogieing)......


有網(wǎng)友提議:希望將gooning加入列表。

Boris幽默地拒絕了,并調(diào)侃道「雖然我覺(jué)得這很奇怪,但如果你真想要,可以去設(shè)置里讓Claude自己想」。


源碼還揭露了一個(gè)嚴(yán)密的過(guò)濾機(jī)制:系統(tǒng)會(huì)自動(dòng)生成隨機(jī)ID,并剔除潛在的違禁詞匯。

更有趣的是,Anthropic的內(nèi)部監(jiān)控非?!赣洺稹埂?/p>

如果你在Claude Code的日志里對(duì)它爆粗口,提示詞(prompt)會(huì)直接被系統(tǒng)標(biāo)記為負(fù)面樣本。



具體來(lái)說(shuō),Claude Code中設(shè)置了一套「正則表達(dá)式」。

它是專(zhuān)門(mén)用來(lái)檢測(cè)用戶(hù)輸入的:「垃圾」、「垃圾代碼」、「去你的」等負(fù)面詞匯。

當(dāng)檢測(cè)到這些詞匯時(shí),AI系統(tǒng)會(huì)默默在后臺(tái)分析數(shù)據(jù)中標(biāo)記is_negative: true。Anthropic內(nèi)部甚至將這些數(shù)據(jù)可視化。

對(duì)此,Boris透露,他們內(nèi)部有一個(gè)專(zhuān)門(mén)的看板,被戲稱(chēng)為「fucks」圖表,用來(lái)直觀監(jiān)測(cè)用戶(hù)的挫敗感。


諷刺的是,泄露的代碼中有一個(gè)叫「Undercover Mode」的子系統(tǒng)。專(zhuān)門(mén)用來(lái)防止Anthropic員工在公開(kāi)倉(cāng)庫(kù)操作時(shí)泄露內(nèi)部信息。

它會(huì)自動(dòng)抹除提交記錄中的AI痕跡和內(nèi)部代號(hào)。

一個(gè)專(zhuān)門(mén)為了防泄露而設(shè)計(jì)的系統(tǒng),連同它自己一起泄露了。


這場(chǎng)由一個(gè)Source Map引發(fā)的「51萬(wàn)行代碼大逃殺」,最終以一種荒誕的幽默感收?qǐng)觥?/p>

參考資料:

https://x.com/Fried_rice/status/2038894956459290963

https://scf.so/

https://x.com/bcherny/status/2039168928145109343?s=20

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶(hù)上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
85花中年喪偶???

85花中年喪偶???

八卦瘋叔
2026-04-09 11:00:41
一對(duì)情侶到山上約會(huì)。

一對(duì)情侶到山上約會(huì)。

王二哥老搞笑
2026-04-12 02:19:56
單親媽媽不停曬13歲女兒,希望能給孩子找個(gè)好的后爸

單親媽媽不停曬13歲女兒,希望能給孩子找個(gè)好的后爸

映射生活的身影
2026-04-09 20:09:42
搶在鄭麗文返臺(tái)前,解放軍定調(diào)統(tǒng)一,長(zhǎng)鷹8升空,航程超三千公里

搶在鄭麗文返臺(tái)前,解放軍定調(diào)統(tǒng)一,長(zhǎng)鷹8升空,航程超三千公里

影孖看世界
2026-04-10 23:09:08
越來(lái)越多人得病,醫(yī)生提醒:洗碗時(shí)的這幾個(gè)壞習(xí)慣,看看你有嗎?

越來(lái)越多人得病,醫(yī)生提醒:洗碗時(shí)的這幾個(gè)壞習(xí)慣,看看你有嗎?

白話(huà)電影院
2026-04-09 14:32:27
結(jié)婚率持續(xù)暴跌:私法自治泛濫,正在徹底摧毀婚姻根基

結(jié)婚率持續(xù)暴跌:私法自治泛濫,正在徹底摧毀婚姻根基

復(fù)轉(zhuǎn)這些年
2026-04-02 11:05:25
香港再無(wú)董建華

香港再無(wú)董建華

華人星光
2025-11-25 12:01:27
全紅嬋報(bào)警:辱罵她的記者全家移民跑路,隊(duì)友群里瘋狂背刺!太慘

全紅嬋報(bào)警:辱罵她的記者全家移民跑路,隊(duì)友群里瘋狂背刺!太慘

番外行
2026-04-09 09:25:53
為了鄭麗文專(zhuān)機(jī)能順利落地,解放軍果斷亮出底牌,痛擊臺(tái)獨(dú)要害

為了鄭麗文專(zhuān)機(jī)能順利落地,解放軍果斷亮出底牌,痛擊臺(tái)獨(dú)要害

流史歲月
2026-04-09 16:30:07
“狡黠”不讀jiǎo jié!也不讀jiǎo xié,別再錯(cuò),丟不起那人!

“狡黠”不讀jiǎo jié!也不讀jiǎo xié,別再錯(cuò),丟不起那人!

未央看點(diǎn)
2026-04-10 00:09:12
隨著申花1-0戰(zhàn)勝海港,泰山1-0,中超最新積分:榜首領(lǐng)先墊底20分

隨著申花1-0戰(zhàn)勝海港,泰山1-0,中超最新積分:榜首領(lǐng)先墊底20分

球場(chǎng)沒(méi)跑道
2026-04-11 21:36:16
印度信用崩盤(pán)?三哥買(mǎi)貨竟被要求全款先付,這下真成國(guó)際笑話(huà)了!

印度信用崩盤(pán)?三哥買(mǎi)貨竟被要求全款先付,這下真成國(guó)際笑話(huà)了!

眼界看視野
2026-03-12 13:59:14
古力娜扎:真空上陣是放飛自我還是資本博弈?

古力娜扎:真空上陣是放飛自我還是資本博弈?

娛樂(lè)領(lǐng)航家
2026-04-02 21:00:03
淘寶閃購(gòu)?fù)瞥觥巴赓u(mài)接力”新模式,已落地全國(guó)20多個(gè)城市

淘寶閃購(gòu)?fù)瞥觥巴赓u(mài)接力”新模式,已落地全國(guó)20多個(gè)城市

界面新聞
2026-04-09 15:29:25
反美是工作,赴美是生活?——有多少伊朗高官的親屬生活在美國(guó)

反美是工作,赴美是生活?——有多少伊朗高官的親屬生活在美國(guó)

黑噪音
2026-04-07 11:09:01
太逗!1米60的張雪站女主播身邊多次踮腳 網(wǎng)友:他的形象足夠高大

太逗!1米60的張雪站女主播身邊多次踮腳 網(wǎng)友:他的形象足夠高大

風(fēng)過(guò)鄉(xiāng)
2026-04-11 08:15:29
投13億卻被群嘲!楊冪新劇造型是還原歷史還是真丑?

投13億卻被群嘲!楊冪新劇造型是還原歷史還是真丑?

蕭狡科普解說(shuō)
2026-04-11 17:40:46
常州第1、無(wú)錫第2,首輪“蘇超”積分榜來(lái)了!

常州第1、無(wú)錫第2,首輪“蘇超”積分榜來(lái)了!

江南晚報(bào)
2026-04-11 21:54:38
繼注射事件后,娛樂(lè)圈再傳陪睡丑聞,眾星聯(lián)合發(fā)聲

繼注射事件后,娛樂(lè)圈再傳陪睡丑聞,眾星聯(lián)合發(fā)聲

別甾虛僞
2026-04-11 18:57:03
靜到離譜,省到可怕!長(zhǎng)安藍(lán)鯨超擎混動(dòng)全球首發(fā)

靜到離譜,省到可怕!長(zhǎng)安藍(lán)鯨超擎混動(dòng)全球首發(fā)

汽車(chē)頭條APP
2026-03-31 09:11:09
2026-04-12 03:47:00
新智元 incentive-icons
新智元
AI產(chǎn)業(yè)主平臺(tái)領(lǐng)航智能+時(shí)代
14947文章數(shù) 66765關(guān)注度
往期回顧 全部

科技要聞

半夜被燃燒瓶砸醒,OpenAI CEO發(fā)文反思

頭條要聞

霍爾木茲海峽突傳大消息 特朗普最新發(fā)聲

頭條要聞

霍爾木茲海峽突傳大消息 特朗普最新發(fā)聲

體育要聞

換帥之后,他們從降級(jí)區(qū)沖到升級(jí)區(qū)

娛樂(lè)要聞

鄭鈞回應(yīng)兒子走路:會(huì)監(jiān)督他挺直腰板

財(cái)經(jīng)要聞

從日本翻身看:這次誰(shuí)能扛住高油價(jià)?

汽車(chē)要聞

煥新極氪007/007GT上市 限時(shí)19.39萬(wàn)起

態(tài)度原創(chuàng)

親子
健康
時(shí)尚
游戲
軍事航空

親子要聞

“粵超”熱潮下萌娃出動(dòng)!深圳一幼兒園成立5支班級(jí)足球隊(duì)

干細(xì)胞抗衰4大誤區(qū),90%的人都中招

普通人穿衣其實(shí)很簡(jiǎn)單!構(gòu)造腰線(xiàn)、一衣多穿,大方舒適又自然

排面拉滿(mǎn)!《影之刃零》入選國(guó)家級(jí)藝術(shù)雜志

軍事要聞

伊朗議長(zhǎng)帶四名遇難兒童照片赴美伊談判

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版