Исходный код Claude Code, судя по всему, утекла в сеть: вот что нам известно
Похоже, компания Anthropic случайно раскрыла публике внутреннее устройство одного из своих самых популярных и прибыльных ИИ-продуктов — агентской ИИ-системы Claude Code.
Файл исходной карты JavaScript (source map) размером 59,8 МБ (.map), предназначенный для внутренней отладки, был непреднамеренно включен в версию 2.1.88 пакета @anthropic-ai/claude-code в публичном реестре npm, опубликованную сегодня рано утром.
К 4:23 утра по восточному времени (ET) Чаофань Шоу (@Fried_rice), стажер в Solayer Labs, сообщил об этом открытии в X (бывший Twitter). Эта публикация, содержащая прямую ссылку для скачивания размещенного в архиве файла, послужила цифровым сигналом бедствия. Всего за несколько часов кодовая база на TypeScript объемом около 512 000 строк была скопирована на GitHub и проанализирована тысячами разработчиков.
Для Anthropic, компании, которая в настоящее время переживает стремительный взлет с сообщаемым годовым показателем выручки в $19 млрд по состоянию на март 2026 года, эта утечка — больше, чем просто нарушение безопасности; это стратегическая потеря интеллектуальной собственности. Время утечки особенно критично, учитывая коммерческие темпы роста продукта.
Рыночные данные показывают, что только Claude Code достиг регулярного годового дохода (ARR) в размере $2,5 млрд — цифра, которая увеличилась более чем вдвое с начала года.
Учитывая, что на долю корпоративных клиентов приходится 80% выручки компании, эта утечка предоставляет конкурентам — от устоявшихся гигантов до проворных соперников вроде Cursor — буквальный чертеж того, как создать высокоавтономный, надежный и коммерчески жизнеспособный ИИ-агент.
Anthropic подтвердила факт утечки в заявлении представителя, направленном по электронной почте в VentureBeat:
«Сегодня ранее один из релизов Claude Code содержал некоторый внутренний исходный код. Никакие конфиденциальные данные пользователей или учетные данные не были затронуты или раскрыты. Это была проблема упаковки релиза, вызванная человеческим фактором, а не взлом безопасности. Мы внедряем меры, чтобы предотвратить повторение подобного в будущем».
Анатомия агентской памяти
Самый важный вывод для конкурентов заключается в том, как Anthropic решила проблему «энтропии контекста» — тенденции ИИ-агентов путаться или галлюцинировать по мере того, как долго выполняющиеся сеансы становятся все более сложными.
Утекший исходный код раскрывает сложную трехуровневую архитектуру памяти, которая отходит от традиционного поиска по принципу «хранить все».
Как проанализировали такие разработчики, как @himanshustwts, архитектура использует систему «самоисцеляющейся памяти» (Self-Healing Memory).
Ее основой является MEMORY.md — легкий индекс указателей (~150 символов на строку), который постоянно загружается в контекст. Этот индекс не хранит данные; он хранит местоположения.
Фактические знания о проекте распределены по «файлам тем», которые извлекаются по требованию, в то время как исходные стенограммы никогда полностью не считываются обратно в контекст, а лишь сканируются с помощью команды grep на предмет конкретных идентификаторов.
Эта «строгая дисциплина записи» (Strict Write Discipline), при которой агент должен обновлять свой индекс только после успешной записи файла, предотвращает загрязнение контекста модели неудачными попытками.
Для конкурентов «чертеж» очевиден: создайте скептицистическую память. Код подтверждает, что агентам Anthropic поручено относиться к собственной памяти как к «подсказке», что требует от модели проверки фактов по реальной кодовой базе перед тем, как двигаться дальше.
KAIROS и автономный демон
Утечка также приоткрывает завесу тайны над «KAIROS» — древнегреческим понятием «благоприятный момент», флагом функции (feature flag), который упоминается в исходном коде более 150 раз. KAIROS представляет собой фундаментальный сдвиг в пользовательском опыте: режим автономного демона.
В то время как современные ИИ-инструменты в значительной степени реактивны, KAIROS позволяет Claude Code работать в качестве фонового агента, запущенного постоянно. Он обрабатывает фоновые сеансы и использует процесс под названием autoDream.
В этом режиме агент выполняет «консолидацию памяти», пока пользователь неактивен. Логика autoDream объединяет разрозненные наблюдения, устраняет логические противоречия и преобразует смутные озарения в абсолютные факты.
Это фоновое обслуживание гарантирует, что к моменту возвращения пользователя контекст агента будет чистым и максимально релевантным.
Реализация разветвленного субагента для выполнения этих задач демонстрирует зрелый инженерный подход к предотвращению повреждения «хода мыслей» основного агента его собственными процедурами обслуживания.
Невыпущенные внутренние модели и показатели производительности
Исходный код дает редкую возможность заглянуть в дорожную карту внутренних моделей Anthropic и трудности передовой разработки.
Утечка подтверждает, что Capybara — это внутреннее кодовое имя для варианта Claude 4.6, а Fennec соответствует Opus 4.6, в то время как невыпущенный Numbat все еще находится на стадии тестирования.
Внутренние комментарии показывают, что Anthropic уже работает над итерацией Capybara v8, однако модель все еще сталкивается со значительными трудностями. В коде отмечается уровень ложных утверждений в 29–30% для версии v8, что является фактической регрессией по сравнению с показателем в 16,7%, наблюдавшимся в версии v4.
Разработчики также отметили «противовес напористости» (assertiveness counterweight), призванный помешать модели стать слишком агрессивной в своих рефакторингах.
Для конкурентов эти метрики бесценны: они обеспечивают ориентир «потолка» для текущей производительности агентов и подчеркивают конкретные слабости (избыточное комментирование, ложные утверждения), которые Anthropic все еще пытается преодолеть.
Claude «под прикрытием»
Пожалуй, наиболее обсуждаемой технической деталью является «режим под прикрытием» (Undercover Mode). Эта функция показывает, что Anthropic использует Claude Code для «скрытого» внесения вклада в публичные репозитории с открытым исходным кодом.
Системный промпт, обнаруженный в результате утечки, прямо предупреждает модель: «Вы действуете ПОД ПРИКРЫТИЕМ… Ваши сообщения о коммитах… НЕ ДОЛЖНЫ содержать КАКИХ-ЛИБО внутренних данных Anthropic. Не раскрывайте себя».
Хотя Anthropic может использовать это для внутреннего тестирования на себе (dog-fooding), это обеспечивает техническую основу для любой организации, желающей использовать ИИ-агентов для публичной работы без разглашения этого факта.
Эта логика гарантирует, что никакие имена моделей (такие как «Tengu» или «Capybara») или указания на авторство ИИ не попадут в публичные логи git — возможность, которую корпоративные конкуренты, вероятно, сочтут обязательной функцией для собственных корпоративных клиентов, ценящих анонимность в разработке с помощью ИИ.
Последствия только начинаются
«Чертеж» теперь обнародован, и он показывает, что Claude Code — это не просто обертка вокруг большой языковой модели, а сложная многопоточная операционная система для разработки программного обеспечения.
Даже скрытая система «приятелей» (Buddy) — виртуальный питомец для терминала в стиле тамагочи с такими характеристиками, как CHAOS и SNARK — показывает, что Anthropic закладывает «личность» в продукт для повышения вовлеченности пользователей.
Для более широкого рынка ИИ эта утечка фактически уравнивает условия игры в области агентской оркестрации.
Теперь конкуренты могут изучить более 2500 строк логики валидации на bash и многоуровневые структуры памяти Anthropic, чтобы создать «клоуноподобные» (Claude-like) агенты с долей бюджета на НИОКР.
Поскольку «капибара» сбежала из лаборатории, гонка за создание автономных агентов нового поколения только что получила незапланированный импульс коллективного интеллекта в размере $2,5 млрд.
Что делать пользователям Claude Code и корпоративным клиентам в связи с предполагаемой утечкой
Хотя сама утечка исходного кода является серьезным ударом по интеллектуальной собственности Anthropic, она представляет собой конкретный и повышенный риск безопасности для вас как пользователя.
Раскрыв «чертежи» Claude Code, Anthropic предоставила дорожную карту исследователям и злоумышленникам, которые теперь активно ищут способы обойти средства защиты и запросы разрешений.
Поскольку утечка раскрыла точную логику оркестрации для хуков (Hooks) и серверов MCP, злоумышленники теперь могут создавать вредоносные репозитории, специально предназначенные для того, «обмануть» Claude Code и запустить фоновые команды или эксфильтровать данные до того, как вы увидите запрос на доверие.
Однако самой непосредственной опасностью является параллельная и отдельная атака на цепочку поставок пакета npm axios, которая произошла за несколько часов до утечки.
Если вы установили или обновили Claude Code через npm 31 марта 2026 года в период с 00:21 до 03:29 UTC, возможно, вы непреднамеренно загрузили вредоносную версию axios (1.14.1 или 0.30.4), содержащую троян удаленного доступа (RAT). Вам следует немедленно проверить файлы блокировок вашего проекта (package-lock.json, yarn.lock или bun.lockb) на наличие этих конкретных версий или зависимости plain-crypto-js. Если они найдены, рассматривайте хост-машину как полностью скомпрометированную, смените все секретные данные и выполните чистую переустановку ОС.
Чтобы снизить будущие риски, вам следует полностью отказаться от установки на базе npm. Anthropic назвала нативный установщик (curl -fsSL https://claude.ai/install.sh | bash) рекомендуемым методом, поскольку он использует автономный бинарный файл, не зависящий от нестабильной цепочки зависимостей npm.
Нативная версия также поддерживает фоновые автообновления, гарантируя получение патчей безопасности (вероятно, версии 2.1.89 или выше) в момент их выпуска. Если вы вынуждены оставаться на npm, убедитесь, что вы удалили утекшую версию 2.1.88 и зафиксировали установку на проверенной безопасной версии, такой как 2.1.86.
Наконец, примите подход «нулевого доверия» (zero trust) при использовании Claude Code в незнакомых средах. Избегайте запуска агента внутри свежеклонированных или ненадежных репозиториев до тех пор, пока вы вручную не проверите .claude/config.json и любые пользовательские хуки.
В качестве меры эшелонированной защиты обновите свои ключи API Anthropic через консоль разработчика и отслеживайте их использование на предмет любых аномалий. Хотя ваши данные, хранящиеся в облаке, остаются в безопасности, уязвимость вашей локальной среды возросла теперь, когда внутренняя защита агента стала достоянием общественности; сохранение приверженности официальному каналу нативных обновлений — ваша лучшая защита.



