<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Claude Code開(kāi)源第一人,竟是華人輟學(xué)博士!CC之父回應(yīng):純手誤

      0
      分享至


      新智元報(bào)道

      編輯:好困 桃子

      【新智元導(dǎo)讀】51萬(wàn)行Claude Code代碼全網(wǎng)裸奔,背后泄密第一人竟是他。就在剛剛,CC之父回應(yīng)來(lái)了:是人,不是Bun。

      爆出Claude Code源碼第一人,竟被全網(wǎng)扒出來(lái)了!

      3月31日凌晨4點(diǎn)23分,安全研究員Chaofan Shou在X上甩出一句話(huà)——

      Claude Code源代碼通過(guò)npm注冊(cè)表中的map文件泄露,并附上了下載鏈接。

      至今,帖子發(fā)出不到24小時(shí),引來(lái)2800萬(wàn)人圍觀,帖子下方的評(píng)論區(qū)徹底炸鍋。



      Sigrid Jin上傳到GitHub上的鏡像倉(cāng)庫(kù)被fork超7.7萬(wàn)次,速度之快,連OpenClaw都要讓位。


      51.2萬(wàn)行TypeScript代碼、1900個(gè)源文件,Anthropic最賺錢(qián)的產(chǎn)品Claude Code,就這么在全網(wǎng)裸奔了。

      而撕開(kāi)這道口子的人,不是什么競(jìng)爭(zhēng)對(duì)手的商業(yè)間諜,是一個(gè)簡(jiǎn)歷上寫(xiě)著「退學(xué)」的華人安全研究員。


      就在剛剛,針對(duì)這次重大泄露事故,Claude Code之父回應(yīng)了——

      與Bun漏洞無(wú)瓜,純?nèi)藶閷?dǎo)致的泄露。





      從他的「擊殺清單」說(shuō)起

      扒光Anthropic的這個(gè)人,來(lái)頭不小。

      Chaofan Shou,現(xiàn)任Solayer軟件工程師,此前是區(qū)塊鏈安全公司FuzzLand的聯(lián)合創(chuàng)始人兼CTO。


      他的個(gè)人主頁(yè)上有一個(gè)叫「Things I Broke」的欄目,密密麻麻排了三十多條記錄,讀起來(lái)像一份硅谷安全圈的「通緝名單」,只不過(guò)角色反過(guò)來(lái)了,被通緝的是那些漏洞。

      Bug Bounty總收入,190萬(wàn)美元。

      這份擊殺清單里,最驚人的幾筆是這樣的。


      2021年,CVS Pharmacy被他找到SSRF加TLS投毒,整個(gè)內(nèi)部系統(tǒng)門(mén)戶(hù)大開(kāi)。

      2023年,他發(fā)現(xiàn)Twitter存在XSS加CSRF加CSP繞過(guò)的組合漏洞,理論上可以接管全平臺(tái)所有賬戶(hù)。

      2024年,他的目標(biāo)清單開(kāi)始向AI圈蔓延。

      先是AI編程工具Devin.ai,被他發(fā)現(xiàn)SSRF導(dǎo)致用戶(hù)信息泄露和完整系統(tǒng)接管。然后是Etherscan,區(qū)塊鏈?zhǔn)澜缱畛S玫臑g覽器,被他找到XSS加Cloudflare繞過(guò),理論上能接管所有用戶(hù)賬號(hào)。

      還有FTX、Polygon、DogeChain、Google Nest、三星智能家居……清單還在往下延伸。


      伯克利博士輟學(xué),自創(chuàng)業(yè)

      他的學(xué)術(shù)履歷同樣扎實(shí)。

      本科畢業(yè)于UC Santa Barbara計(jì)算機(jī)科學(xué)專(zhuān)業(yè),之后在Salesforce做安全工程師,負(fù)責(zé)靜態(tài)分析工具和內(nèi)網(wǎng)掃描服務(wù)。再之后去了區(qū)塊鏈安全初創(chuàng)公司Veridise做創(chuàng)始工程師。

      然后是UC Berkeley的博士,Sky Computing Lab,導(dǎo)師是程序分析領(lǐng)域的大牛Koushik Sen。


      讀了一陣,退學(xué)了。他自己在主頁(yè)上寫(xiě)得很輕松,「but I dropped out :p」。

      退學(xué)之后,他和Jeff Liu一起創(chuàng)辦了FuzzLand,專(zhuān)注Web3安全和高頻交易。

      公司的核心產(chǎn)品是基于模糊測(cè)試和AI的智能合約安全分析平臺(tái),幫助追回過(guò)超3000萬(wàn)美元被黑資金,目前保護(hù)和管理的鏈上資產(chǎn)超過(guò)50億美元。

      2024年2月拿到300萬(wàn)美元種子輪融資,投資方包括1kx和HashKey Capital。

      2025年1月,F(xiàn)uzzLand被Solana生態(tài)的Solayer收購(gòu),Chaofan Shou也隨之加入Solayer做軟件工程師。


      他的學(xué)術(shù)產(chǎn)出也沒(méi)斷。

      ItyFuzz(鏈上智能合約模糊測(cè)試工具)發(fā)表在ISSTA 2023,另有CCS 2024、CoNEXT 2024等多篇頂會(huì)論文。

      一個(gè)有意思的細(xì)節(jié),他在個(gè)人主頁(yè)上承認(rèn)自己用強(qiáng)化學(xué)習(xí)和微調(diào)LLM做過(guò)量化交易,戰(zhàn)績(jī)是「PnL -92%」。

      安全領(lǐng)域無(wú)敵,投資領(lǐng)域反向天才,反差感拉滿(mǎn)。

      同樣的錯(cuò)誤,第二次了

      回到這次泄露本身。

      技術(shù)原因其實(shí)很低級(jí)。Anthropic在發(fā)布Claude Code v2.1.88的npm包時(shí),沒(méi)有從發(fā)行包中剔除一個(gè)59.8MB的source map文件cli.js.map。


      Source map是開(kāi)發(fā)者用來(lái)調(diào)試的工具,能把壓縮混淆后的代碼還原成可讀的原始源碼。

      正常情況下,發(fā)布到生產(chǎn)環(huán)境時(shí)必須刪,但Anthropic沒(méi)刪。


      更諷刺的是,這個(gè)map文件里還指向了一個(gè)Anthropic自家Cloudflare R2存儲(chǔ)桶上的zip壓縮包。

      任何人都可以下載、解壓,拿到完整的TypeScript源碼樹(shù)。

      最要命的一點(diǎn),這已經(jīng)是第二次了。

      2025年2月,Claude Code早期版本就因?yàn)橥瑯拥膕ource map問(wèn)題泄露過(guò)一次。Anthropic當(dāng)時(shí)的處理方式是從npm刪包、移除map文件。一年后,同樣的事又發(fā)生了。

      有開(kāi)發(fā)者挖出了可能的根源,一個(gè)Bun運(yùn)行時(shí)的已知bug。


      這個(gè)bug在3月11日就被人在GitHub上報(bào)了,編號(hào)#28001,反映的問(wèn)題是Bun在生產(chǎn)模式下依然會(huì)輸出source map。三周過(guò)去了,issue仍然是open狀態(tài)。


      CC之父回應(yīng)來(lái)了

      但就在剛剛,Claude Code之父Boris Cherny現(xiàn)身回應(yīng),這和Bun無(wú)關(guān),僅是開(kāi)發(fā)者的一個(gè)錯(cuò)誤。


      面對(duì)這場(chǎng)泄露重大事故,Anthropic終于做出了正面回應(yīng)。

      Anthropic發(fā)言人對(duì)The Register的回應(yīng)是——

      今天的一次Claude Code發(fā)布包含了部分內(nèi)部源代碼,強(qiáng)調(diào)沒(méi)有客戶(hù)數(shù)據(jù)或憑證泄露。

      這是一個(gè)由人為失誤導(dǎo)致的發(fā)布打包問(wèn)題,不是安全漏洞。

      有人從源碼中,意外發(fā)現(xiàn)了一個(gè)叫SPINNER_VERBS的常量,列表中塞進(jìn)了整整187個(gè)等待加載的動(dòng)詞。

      從正經(jīng)的「正在計(jì)算」(Calculating)到離譜的「正做白日夢(mèng)」(Daydreaming),甚至還有「正在蒸發(fā)」(Evaporating)、「正在跳迪斯科」(Boogieing)......


      有網(wǎng)友提議:希望將gooning加入列表。

      Boris幽默地拒絕了,并調(diào)侃道「雖然我覺(jué)得這很奇怪,但如果你真想要,可以去設(shè)置里讓Claude自己想」。


      源碼還揭露了一個(gè)嚴(yán)密的過(guò)濾機(jī)制:系統(tǒng)會(huì)自動(dòng)生成隨機(jī)ID,并剔除潛在的違禁詞匯。

      更有趣的是,Anthropic的內(nèi)部監(jiān)控非常「記仇」——

      如果你在Claude Code的日志里對(duì)它爆粗口,提示詞(prompt)會(huì)直接被系統(tǒng)標(biāo)記為負(fù)面樣本。



      具體來(lái)說(shuō),Claude Code中設(shè)置了一套「正則表達(dá)式」。

      它是專(zhuān)門(mén)用來(lái)檢測(cè)用戶(hù)輸入的:「垃圾」、「垃圾代碼」、「去你的」等負(fù)面詞匯。

      當(dāng)檢測(cè)到這些詞匯時(shí),AI系統(tǒng)會(huì)默默在后臺(tái)分析數(shù)據(jù)中標(biāo)記is_negative: true。Anthropic內(nèi)部甚至將這些數(shù)據(jù)可視化。

      對(duì)此,Boris透露,他們內(nèi)部有一個(gè)專(zhuān)門(mén)的看板,被戲稱(chēng)為「fucks」圖表,用來(lái)直觀監(jiān)測(cè)用戶(hù)的挫敗感。


      諷刺的是,泄露的代碼中有一個(gè)叫「Undercover Mode」的子系統(tǒng)。專(zhuān)門(mén)用來(lái)防止Anthropic員工在公開(kāi)倉(cāng)庫(kù)操作時(shí)泄露內(nèi)部信息。

      它會(huì)自動(dòng)抹除提交記錄中的AI痕跡和內(nèi)部代號(hào)。

      一個(gè)專(zhuān)門(mén)為了防泄露而設(shè)計(jì)的系統(tǒng),連同它自己一起泄露了。


      這場(chǎng)由一個(gè)Source Map引發(fā)的「51萬(wàn)行代碼大逃殺」,最終以一種荒誕的幽默感收?qǐng)觥?/p>

      參考資料:

      https://x.com/Fried_rice/status/2038894956459290963

      https://scf.so/

      https://x.com/bcherny/status/2039168928145109343?s=20

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶(hù)上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      突發(fā)! 沙特遭襲 年產(chǎn)量約6000萬(wàn)噸 石化基地發(fā)生爆炸

      突發(fā)! 沙特遭襲 年產(chǎn)量約6000萬(wàn)噸 石化基地發(fā)生爆炸

      每日經(jīng)濟(jì)新聞
      2026-04-07 10:18:32
      陳麗華離世!唐僧的扮演者遲重瑞能拿到100多億遺產(chǎn)

      陳麗華離世!唐僧的扮演者遲重瑞能拿到100多億遺產(chǎn)

      金牌娛樂(lè)
      2026-04-07 11:39:53
      深圳一救護(hù)車(chē)違反調(diào)度指令,將患者拉至所屬民營(yíng)醫(yī)院,家屬稱(chēng)因延誤搶救致死 涉事醫(yī)院被處罰

      深圳一救護(hù)車(chē)違反調(diào)度指令,將患者拉至所屬民營(yíng)醫(yī)院,家屬稱(chēng)因延誤搶救致死 涉事醫(yī)院被處罰

      紅星新聞
      2026-04-07 13:56:02
      39歲男子考研落榜后舉報(bào)復(fù)試第一,考生候考時(shí),該考生曾被工作人員叫離座位,返回后手中持有文件夾并翻閱,華東師大回應(yīng):調(diào)查小組正在調(diào)查

      39歲男子考研落榜后舉報(bào)復(fù)試第一,考生候考時(shí),該考生曾被工作人員叫離座位,返回后手中持有文件夾并翻閱,華東師大回應(yīng):調(diào)查小組正在調(diào)查

      觀威海
      2026-04-07 16:39:02
      原來(lái)陳麗華長(zhǎng)子是他,北大畢業(yè),31歲接手家業(yè),他才是富華掌舵人

      原來(lái)陳麗華長(zhǎng)子是他,北大畢業(yè),31歲接手家業(yè),他才是富華掌舵人

      冷紫葉
      2026-04-07 15:26:07
      971萬(wàn)對(duì)1616萬(wàn)!幼兒園新生暴跌40%,2027年小學(xué)招生只剩50%——

      971萬(wàn)對(duì)1616萬(wàn)!幼兒園新生暴跌40%,2027年小學(xué)招生只剩50%——

      葉初七
      2026-04-07 11:02:01
      蘇林,“歷史性當(dāng)選”

      蘇林,“歷史性當(dāng)選”

      中國(guó)新聞周刊
      2026-04-07 18:15:50
      美以襲擊哈爾克島 國(guó)際原油 價(jià)格重新上漲

      美以襲擊哈爾克島 國(guó)際原油 價(jià)格重新上漲

      每日經(jīng)濟(jì)新聞
      2026-04-07 20:04:44
      中國(guó)不記隔夜仇!巴拿馬接到通知,美國(guó)終于下場(chǎng),巴政府自食惡果

      中國(guó)不記隔夜仇!巴拿馬接到通知,美國(guó)終于下場(chǎng),巴政府自食惡果

      說(shuō)歷史的老牢
      2026-04-06 19:50:20
      博弈白熱化,霍爾木茲要變天了

      博弈白熱化,霍爾木茲要變天了

      南風(fēng)窗
      2026-04-07 14:58:27
      沙特突發(fā), 關(guān)鍵大橋交通中斷! 油價(jià)大漲

      沙特突發(fā), 關(guān)鍵大橋交通中斷! 油價(jià)大漲

      每日經(jīng)濟(jì)新聞
      2026-04-07 16:42:09
      檳榔包裝上印著劉德華肖像,品牌方稱(chēng)并非代言,而是18年前《投名狀》劇照宣發(fā),律師解讀

      檳榔包裝上印著劉德華肖像,品牌方稱(chēng)并非代言,而是18年前《投名狀》劇照宣發(fā),律師解讀

      極目新聞
      2026-04-07 19:20:23
      快訊!俄羅斯強(qiáng)勢(shì)介入了!

      快訊!俄羅斯強(qiáng)勢(shì)介入了!

      達(dá)文西看世界
      2026-04-07 17:59:10
      美以伊戰(zhàn)事第39天:特朗普恐嚇伊朗“4小時(shí)”恐怖式摧毀,震驚聯(lián)合國(guó);伊朗稱(chēng)“打穿”海法未見(jiàn)導(dǎo)彈攔截

      美以伊戰(zhàn)事第39天:特朗普恐嚇伊朗“4小時(shí)”恐怖式摧毀,震驚聯(lián)合國(guó);伊朗稱(chēng)“打穿”海法未見(jiàn)導(dǎo)彈攔截

      上觀新聞
      2026-04-07 16:10:19
      英媒宣稱(chēng)“伊朗最高領(lǐng)袖病重昏迷”

      英媒宣稱(chēng)“伊朗最高領(lǐng)袖病重昏迷”

      觀察者網(wǎng)
      2026-04-07 18:00:14
      重慶一業(yè)主40萬(wàn)賣(mài)房,買(mǎi)家重裝后69.8萬(wàn)售出,第二買(mǎi)家以天花板有排污管道泄漏起訴,一審判業(yè)主擔(dān)責(zé)近80萬(wàn)

      重慶一業(yè)主40萬(wàn)賣(mài)房,買(mǎi)家重裝后69.8萬(wàn)售出,第二買(mǎi)家以天花板有排污管道泄漏起訴,一審判業(yè)主擔(dān)責(zé)近80萬(wàn)

      瀟湘晨報(bào)
      2026-04-07 08:41:11
      嫣然天使兒童醫(yī)院發(fā)文感謝陳光標(biāo)捐贈(zèng)1000萬(wàn)!陳光標(biāo)此前稱(chēng):張雪遲遲沒(méi)來(lái)提車(chē),將車(chē)輛變現(xiàn)1000萬(wàn)元贈(zèng)予嫣然醫(yī)院

      嫣然天使兒童醫(yī)院發(fā)文感謝陳光標(biāo)捐贈(zèng)1000萬(wàn)!陳光標(biāo)此前稱(chēng):張雪遲遲沒(méi)來(lái)提車(chē),將車(chē)輛變現(xiàn)1000萬(wàn)元贈(zèng)予嫣然醫(yī)院

      每日經(jīng)濟(jì)新聞
      2026-04-07 14:17:07
      伊朗媒體:伊朗已關(guān)閉與美國(guó)的所有外交和間接溝通渠道

      伊朗媒體:伊朗已關(guān)閉與美國(guó)的所有外交和間接溝通渠道

      財(cái)聯(lián)社
      2026-04-07 21:48:18
      因中國(guó)工人待遇問(wèn)題,巴西將比亞迪列入“恥辱名單”

      因中國(guó)工人待遇問(wèn)題,巴西將比亞迪列入“恥辱名單”

      互聯(lián)網(wǎng)大觀
      2026-04-07 15:43:15
      福建長(zhǎng)汀一車(chē)輛墜河致5死,疑似新手女司機(jī)油門(mén)當(dāng)剎車(chē),開(kāi)得不快

      福建長(zhǎng)汀一車(chē)輛墜河致5死,疑似新手女司機(jī)油門(mén)當(dāng)剎車(chē),開(kāi)得不快

      九方魚(yú)論
      2026-04-07 12:56:14
      2026-04-07 22:20:49
      新智元 incentive-icons
      新智元
      AI產(chǎn)業(yè)主平臺(tái)領(lǐng)航智能+時(shí)代
      14918文章數(shù) 66754關(guān)注度
      往期回顧 全部

      科技要聞

      滿(mǎn)嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      臺(tái)灣一些人被指準(zhǔn)備"潤(rùn)" 賴(lài)清德曾稱(chēng)兒子在美"學(xué)功夫"

      頭條要聞

      臺(tái)灣一些人被指準(zhǔn)備"潤(rùn)" 賴(lài)清德曾稱(chēng)兒子在美"學(xué)功夫"

      體育要聞

      官宣簽約“AI球員”,這支球隊(duì)被罵慘了...

      娛樂(lè)要聞

      女首富陳麗華離世 被曝生前已分好遺產(chǎn)

      財(cái)經(jīng)要聞

      10萬(wàn)億財(cái)政轉(zhuǎn)移支付,被誰(shuí)拿走了?

      汽車(chē)要聞

      不止是大 極狐首款MPV問(wèn)道V9靜態(tài)體驗(yàn)

      態(tài)度原創(chuàng)

      時(shí)尚
      健康
      手機(jī)
      游戲
      教育

      針織衫+闊腿褲=氣質(zhì)穿搭

      干細(xì)胞抗衰4大誤區(qū),90%的人都中招

      手機(jī)要聞

      4月21日的手機(jī)圈,不敢想象會(huì)有多刺激

      模組救場(chǎng)還是官方重做?GTA4重制版引發(fā)玩家激烈爭(zhēng)論

      教育要聞

      地理教材上五種交通運(yùn)輸方式的比較是不是過(guò)時(shí)了?

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版