Fuga di codice degli strumenti Claude Code a causa di un file di mappa dimenticato nel pacchetto NPM

L'azienda Anthropic ha pubblicato per errore, all'interno della versione del pacchetto NPM claude-code 2.1.88, il codice sorgente completo, non offuscato e non ripulito degli strumenti Claude Code in TypeScript. Il codice è stato incluso nel file mappa cli.js.map utilizzato durante il debug. Per prevenire simili fughe di notizie, si consiglia agli sviluppatori di ricordare di aggiungere il filtro "*.map" nel file ".npmignore".

L'archivio contenente il codice ha una dimensione di 59,8 MB, include 1884 file e contiene oltre 500.000 righe di codice. Gli appassionati hanno iniziato a condividere il codice su GitHub, ma l'azienda Anthropic ha inviato notifiche DMCA per bloccare i repository contenenti il codice trapelato, ai sensi della vigente legge statunitense sul copyright nel contesto digitale (DMCA). Fuga di codice degli strumenti Claude Code a causa di un file di mappa dimenticato nel pacchetto NPM

Durante l'analisi delle informazioni rese pubbliche, sono state individuate 8 nuove funzionalità non ancora annunciate, 26 comandi nascosti, 32 flag di build, 22 repository privati e oltre 120 variabili ambientali riservate. Tra le funzionalità nascoste:

  • La modalità "Undercover", che rimuove le tracce dell'intervento dell'AI nella modifica di repository pubblici (non mostra Co-Authored-By e non menziona il nome del modello o l'uso dell'AI).
  • Un "Easter egg", che fornisce all'utente un animale virtuale che appare accanto alla riga di comando. L'aspetto e il comportamento dell'animale sono unici e vengono formati in base all'ID dell'account.
  • Il flag CLAUDE_CODE_COORDINATOR_MODE=1, che attiva il lavoro di Claude Code in modalità coordinatrice, che suddivide autonomamente i compiti in parti, assegna la loro esecuzione a singoli agenti AI e unisce i risultati.
  • Interfaccia IPC inter-sessione, che consente di inviare messaggi ad altre sessioni in esecuzione sulla stessa macchina (come una chat tra agenti AI).
  • Modalità proattiva (Proactive mode), che include un lavoro continuo non vincolato alle sessioni. Assistente sempre attivo KAIROS, che memorizza lo stato tra le sessioni.
  • Modalità Daemon, che consente di utilizzare il comando "claude —bg" per avviare sessioni e gestire i prompt in background, con la possibilità di visualizzare il log delle attività e passare la sessione in modalità attiva.
  • Modalità ULTRAPLAN, che crea un'istanza separata nel cloud per definire un piano di lavoro per risolvere compiti complessi.
  • La modalità Auto-Dream (\/dream), durante i periodi inattivi tra le sessioni, struttura le informazioni ottenute durante le sessioni e genera idee per la risoluzione dei problemi, elaborando un piano d'azione.
  • Per bypassare il rilevatore interno di perdite, il nome in codice del modello interno «capybara» è codificato come String.fromCharCode(99,97,112,121,98,97,114,97).
  • La telemetria Tengu, che tiene traccia e trasmette non servers Anthropic più di 1000 tipi di eventi.
  • Il flag ABLATION_BASELINE e la variabile ambiente CLAUDE_CODE_ABLATION_BASELINE per disabilitare tutte le misure di sicurezza.
  • Comandi nascosti, non menzionati nell'aiuto «—help»:
    • /ctx-viz — визуализатор контекста
    • /btw — дополнительные вопросы
    • /good-claude — «пасхальное яйцо»
    • /teleport — перенос сеансов
    • /share — совместный доступ к сеансам
    • /summary — сводка
    • /ultraplan — планирование работы
    • /subscribe-pr — PR webhook
    • /autofix-pr автоисправление PR
    • /ant-trace — трассировка
    • /perf-issue — отчёт о производительности
    • /debug-tool-call — отладочные вызовы
    • /bughunter — отладка ошибок
    • /break-cache — сброс кэша
    • /onboarding — настройка
    • /oauth-refresh — обновление токена
    • /env — инспектирование окружения
    • /reset-limits — сброс состояния лимитов
    • /version — внутренний номер версии
    • /init-verifiers — настройка верификатора
    • /force-snip
    • /mock-limits
    • /bridge-kick
    • /backfill-sessions
    • /agents-platform
    • /dream
  • Opzioni della riga di comando non documentate:
    • —bare — avvia senza hook e plugin
    • —dump-system-prompt — esce e visualizza il prompt di sistema
    • —daemon-worker=<k> — imposta il numero di processi in background
    • —computer-use-mcp — attiva il server MCP
    • —claude-in-chrome-mcp — Chrome MCP
    • —chrome-native-host
    • —bg — avvia una sessione in background
    • —spawn
    • —capacity <n> — limita il numero di gestori eseguiti in parallelo
    • —worktree \/ -w — isolamento dell'albero di lavoro Git

    Flag di compilazione:

    • KAIROS
    • PROACTIVE
    • COORDINATOR_MODE
    • RIDGE_MODE
    • DAEMON
    • BG_SESSIONS
    • ULTRAPLAN
    • BUDDY
    • TORCH
    • WORKFLOW_SCRIPTS
    • VOICE_MODE
    • TEMPLATES
    • CHICAGO_MCP
    • UDS_INBOX
    • REACTIVE_COMPACT
    • CONTEXT_COLLAPSE
    • HISTORY_SNIP
    • CACHED_MICROCOMPACT
    • TOKEN_BUDGET
    • EXTRACT_MEMORIES
    • OVERFLOW_TEST
    • TERMINAL_PANEL
    • WEB_BROWSER
    • FORK_SUBAGENT
    • DUMP_SYS_PROMPT
    • ABLATION_BASE
    • BYOC_RUNNER
    • SELF_HOSTED
    • MONITOR_TOOL
    • CCR_AUTO
    • MEM_SHAPE_TEL
    • SKILL_SEARCH
  • Più di 120 variabili ambiente non documentate, tra cui DISABLE_COMMAND_INJECTION_CHECK, CLAUDE_CODE_ABLATION_BASELINE (disabilita tutti i meccanismi di sicurezza), DISABLE_INTERLEAVED_THINKING,
  • Menzione di repository interni, come anthropics\/casino, anthropics\/trellis, anthropics\/forge-web, anthropics\/mycro_manifests e anthropics\/feldspar-testing.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster