近日,AI大模型厂商Anthropic被曝出现严重操作失误,其发布在npm公共软件包仓库中的AI编程工具Claude Code版本意外附带源映射(Source Map)文件,直接导致该工具全部专有源代码对外泄露。作为Claude家族核心ToB商业化产品,本次泄露事件也引发了全球AI行业对厂商开发供应链安全的普遍担忧。
本次泄露最早由海外开源社区的独立开发者在测试Claude Code最新版npm依赖包时发现:当开发者启用浏览器调试工具加载工具组件时,包内携带的源映射文件自动拉取了完整的未压缩原始代码,其中包含Claude Code的核心推理逻辑、私有接口调用规则、部分内置API密钥片段等高度敏感内容。目前Anthropic已经紧急下架了涉事版本的软件包,同时对公开渠道的源码流传进行溯源清理。
作为Anthropic对标GitHub Copilot、Cursor等产品的核心AI编程工具,Claude Code主打企业级代码安全审计、跨语言复杂系统生成、遗留系统重构等差异化功能,自2023年正式发布以来,已经接入超过2300家大中型企业客户,占Anthropic ToB营收的近30%,是其仅次于通用大模型API的第二大收入来源。
近年来,代码生成类AI工具的市场规模快速扩张,据Gartner预测,2025年全球70%的企业开发流程会嵌入AI编程助手,头部厂商的核心代码工具源码,直接关系到数十万企业用户的系统安全。
本次泄露的核心诱因是极低级的人为操作失误:源映射文件是前端开发阶段用于调试的辅助文件,可将压缩混淆后的运行代码反向映射到原始源码,正常正式发布时必须删除。涉事员工在发布npm公共包时,跳过了发布前的安全校验步骤,未移除该文件才导致事故。
这并非AI行业首次出现类似的供应链安全事故,2024年以来,OpenAI、Mistral等厂商都曾出现过测试版产品包泄露内部密钥、调试日志的问题,但本次是头部厂商首次将核心商业化产品的完整专有源码对外泄露,攻击者可直接通过分析源码定位工具漏洞,针对使用Claude Code的企业用户发起定向攻击,潜在风险远超以往的密钥泄露事件。
事件曝光后,Anthropic官方发布声明致歉,称已对所有上线发布流程增加双人交叉审核、自动化安全扫描两道关卡,同时提醒所有使用过涉事版本Claude Code的企业用户,尽快升级到最新的1.2.7版本,排查过往30天内的工具调用记录,避免出现数据泄露。
云安全厂商Snyk发布的2024年AI应用安全报告显示,今年以来AI厂商的软件供应链安全事件同比增长127%,其中82%的事故由人为操作疏忽导致。行业分析师普遍认为,随着AI工具逐步渗透到企业核心业务流程,厂商必须补全从开发到发布的全链路安全体系,避免低级失误引发大范围安全风险。

1 小时前
2026年4月,此前引发行业热议的Anthropic旗下Claude Code源码泄露事件迎来反转。自称因操作失误被开除的工程师Kevin Naughton Jr.并非Anthropic员工,其发布的道歉信实为推广初创公司Ferryman的营销手段。虽然身份造假属实,但本次源码泄露确为Anthropic在npm发布代码包时因.map文件未脱敏导致的真实事故,事件也暴露出开源社区的防护短板。

3 小时前
AI招聘初创公司Mercor于2026年3月底确认遭遇网络安全事件,本次攻击与开源大模型网关项目LiteLLM被攻陷存在直接关联,一匿名勒索黑客组织已公开宣称对事件负责,称已窃取Mercor系统内超百万条求职者信息与数百家企业客户数据,该事件也再次引发AI行业对开源组件供应链安全的普遍担忧。

3 小时前
2026年4月,AI独角兽企业Anthropic在发布命令行工具Claude Code时,因未删除源码映射.map文件,导致近2000份文件、超50万行TypeScript源代码泄露。开发者Chaofan Shou率先爆料,尽管官方第一时间紧急撤包补救,源码仍被备份至GitHub永久留存,还意外曝光未公开的BUDDY赛博宠物项目,引发行业广泛热议。

4 小时前
2026年4月1日,人工智能公司Anthropic旗下AI编程工具Claude Code突发源码泄露事件,开发者Chaofan Shou在X平台发布包含超50万行TypeScript代码的压缩包,相关内容数小时内浏览量突破530万。经核实,泄露源于Anthropic向npm上传代码时未删除.map文件的操作失误,源码中还包含代号为BUDDY的未公开AI辅助开发项目。

5 小时前
AI大模型厂商Anthropic在2026年3月下旬连续出现两起人为原因导致的服务故障,引发行业对其运营稳定性的讨论。作为OpenAI最有力的竞争对手之一,Anthropic旗下Claude系列大模型目前全球企业客户量已突破12万,最新估值达180亿美元,本轮故障也让市场开始关注高速扩张的AI厂商的运营风控能力建设。

6 小时前
2026年3月31日,全球头部AI安全研发企业Anthropic正式与澳大利亚政府签署合作备忘录(MOU),双方将围绕前沿AI安全技术研究、AI公共服务落地等领域展开深度合作,支撑澳大利亚《国家AI计划》相关目标落地。Anthropic首席执行官Dario Amodei赴堪培拉与澳总理Anthony Albanese会面完成签约,本次合作也是发达国家政企协同推进AI治理的最新实践。

13 小时前
2026年3月31日,美国头部大模型厂商Anthropic在发布Claude Code的npm依赖包时出现操作失误,误将source map调试文件捆绑进正式版本,导致1900个TypeScript文件、合计超51.2万行核心代码泄露。该事件由区块链公司Solayer的实习生Chaofan Shou率先发现,相关源码包短时间内全网疯传,引发AI圈对大模型厂商商业秘密保护体系的广泛讨论。

19 小时前
近日,GitHub平台的独立开发者推出针对Anthropic旗下大模型Claude的输出优化方案,通过markdown格式的提示词规则约束减少冗余输出,测算显示该方案可平均降低38%的token调用成本,无需改动模型底层即可快速落地,目前已获得数千开发者星标认可,为企业控制AI生产部署成本提供了低门槛的新路径。