Fuga di codice dello strumento Claude Code a causa di un file mappa dimenticato nel pacchetto NPM.

L'azienda Anthropic ha inavvertitamente rilasciato, all'interno della versione del pacchetto NPM claude-code 2.1.88, il codice sorgente completo, non offuscato e non depurato degli strumenti di Claude Code in TypeScript. Il codice è stato incluso nel file di mappa cli.js.map, utilizzato durante il debug. Per prevenire simili fughe, si consiglia agli sviluppatori di ricordarsi di aggiungere la maschera "*.map" nel file ".npmignore".

L'archivio con il codice ha una dimensione di 59,8 MB, include 1884 file e contiene oltre 500.000 righe di codice. Gli appassionati hanno iniziato a distribuire il codice su GitHub, ma l'azienda Anthropic ha avviato l'invio di notifiche DMCA per bloccare i repository contenenti il codice trapelato, sulla base della vigente Legge sul diritto d'autore nel digitale (DMCA) negli Stati Uniti. Fuga di codice dello strumento Claude Code a causa di un file mappa dimenticato nel pacchetto NPM.

Durante l'analisi delle informazioni rese pubbliche, sono state identificate 8 nuove funzionalità non ancora annunciate, 26 comandi nascosti, 32 flag di compilazione, 22 repository privati e oltre 120 variabili di ambiente riservate. Tra le funzionalità nascoste:

  • La modalità "Undercover", che rimuove le tracce della partecipazione dell'AI quando si apportano modifiche a repository pubblici (non visualizza Co-Authored-By e non menziona il nome del modello e l'uso dell'AI).
  • Un "uovo di Pasqua" che fornisce all'utente un proprio animale domestico virtuale, che appare accanto alla riga di comando. Aspetto e comportamento dell'animale sono unici e sono formati in base all'ID dell'account.
  • Il flag CLAUDE_CODE_COORDINATOR_MODE=1, che attiva il funzionamento di Claude Code in modalità coordinatore, che suddivide autonomamente i compiti in parti, distribuisce la loro esecuzione tra agenti AI separati e unisce il risultato.
  • Interfaccia IPC intersessione, che consente di inviare messaggi ad altre sessioni in esecuzione sullo stesso computer (simile a una chat tra agenti AI).
  • Modalità proattiva (Proactive mode), che include un'operatività non legata alle sessioni per il lavoro continuo sul codice. Assistente continuamente attivo KAIROS, che ricorda lo stato tra le sessioni.
  • Modalità in background (Daemon Mode), che consente di utilizzare il comando "claude --bg" per avviare sessioni e gestire prompt in background, con la possibilità di visualizzare il log dell'attività e passare alla modalità attiva.
  • Modalità ULTRAPLAN, che crea un'istanza separata nel cloud per generare un piano di lavoro per affrontare compiti complessi.
  • Modalità Auto-Dream (/dream), che, nei momenti di inattività tra le sessioni, struttura le informazioni ottenute durante le sessioni, genera idee per risolvere problemi e sviluppa un piano d'azione.
  • Per eludere il rilevamento interno delle fughe, il nome in codice del modello interno "capybara" è codificato come String.fromCharCode(99,97,112,121,98,97,114,97).
  • Telemetria Tengu, che traccia e invia più di 1000 tipi di eventi. server Flag ABLATION_BASELINE e variabile di ambiente CLAUDE_CODE_ABLATION_BASELINE per disabilitare tutte le misure di sicurezza.
  • Comandi nascosti che non vengono menzionati nell'aiuto "--help":
  • Opzioni per la riga di comando non documentate:
    • /ctx-viz — визуализатор контекста
    • /btw — дополнительные вопросы
    • /good-claude — «пасхальное яйцо»
    • /teleport — перенос сеансов
    • /share — совместный доступ к сеансам
    • /summary — сводка
    • /ultraplan — планирование работы
    • /subscribe-pr — PR webhook
    • /autofix-pr автоисправление PR
    • /ant-trace — трассировка
    • /perf-issue — отчёт о производительности
    • /debug-tool-call — отладочные вызовы
    • /bughunter — отладка ошибок
    • /break-cache — сброс кэша
    • /onboarding — настройка
    • /oauth-refresh — обновление токена
    • /env — инспектирование окружения
    • /reset-limits — сброс состояния лимитов
    • /version — внутренний номер версии
    • /init-verifiers — настройка верификатора
    • /force-snip
    • /mock-limits
    • /bridge-kick
    • /backfill-sessions
    • /agents-platform
    • /dream
  • --bare -- avvia senza hook e plugin
    • --dump-system-prompt -- visualizza il prompt di sistema e termina
    • --daemon-worker=<k> -- imposta il numero di processi in background
    • --computer-use-mcp -- attiva il server MCP
    • --claude-in-chrome-mcp -- Chrome MCP
    • --chrome-native-host
    • --bg -- avvia una sessione in background
    • --spawn
    • --capacity <n> -- limita il numero di gestori eseguiti in parallelo
    • --worktree / -w -- isolamento dell'albero di lavoro Git
    • Flag di compilazione:

    KAIROS

    • PROACTIVE
    • COORDINATOR_MODE
    • RIDGE_MODE
    • DAEMON
    • BG_SESSIONS
    • ULTRAPLAN
    • BUDDY
    • TORCH
    • WORKFLOW_SCRIPTS
    • VOICE_MODE
    • TEMPLATES
    • CHICAGO_MCP
    • UDS_INBOX
    • REACTIVE_COMPACT
    • CONTEXT_COLLAPSE
    • HISTORY_SNIP
    • CACHED_MICROCOMPACT
    • TOKEN_BUDGET
    • EXTRACT_MEMORIES
    • OVERFLOW_TEST
    • TERMINAL_PANEL
    • WEB_BROWSER
    • FORK_SUBAGENT
    • DUMP_SYS_PROMPT
    • ABLATION_BASE
    • BYOC_RUNNER
    • SELF_HOSTED
    • MONITOR_TOOL
    • CCR_AUTO
    • MEM_SHAPE_TEL
    • SKILL_SEARCH
    • Oltre 120 variabili di ambiente non documentate, tra cui DISABLE_COMMAND_INJECTION_CHECK, CLAUDE_CODE_ABLATION_BASELINE (disattiva tutti i meccanismi di sicurezza), DISABLE_INTERLEAVED_THINKING,
  • Menziione di repository interni, come anthropics/casino, anthropics/trellis, anthropics/forge-web, anthropics/mycro_manifests e anthropics/feldspar-testing.
  • L'azienda Anthropic ha inavvertitamente rilasciato, all'interno della versione del pacchetto NPM claude-code 2.1.88, il codice sorgente completo, non offuscato e non depurato degli strumenti di Claude Code in TypeScript. Il codice è stato incluso nel file di mappa cli.js.map, utilizzato durante il debug. Per prevenire simili fughe, si consiglia agli sviluppatori di ricordarsi di aggiungere la maschera "*.map" nel file ".npmignore". L'archivio con

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster