1903 个文件、51 万行 TypeScript、单年收入 25 亿美金——Claude Code 的完整源码被全网拆解。与此同时,每周 1 亿次下载的 axios 遭遇精密供应链投毒,27 万个 AI Agent 实例在网络上”裸奔”。三件事放在一起看,2026 年 AI 编程生态的安全地基,正在从多个方向同时崩塌。


一、从一条推文到一场架构级透明化

2026 年 4 月,一个 ID 为 @Fried_rice 的用户在社交媒体上曝光了 Claude Code 的完整源码。

消息一经传出,掘金知识沉淀中至少出现了三篇深度文章:

  • “我花了一天读完 Claude Code 泄露的全部源码,这是我发现的”——1903 个文件 51 万行 TypeScript 的深度分析,从源码级别理解 Claude Code 的架构设计和核心机制
  • “我把这个最强 AI Coding Agent 的架构扒干净了”——架构级拆解,让更多人得以一窥其内部设计
  • “ClaudeCode 源码泄露,事情没那么简单”——超越表面现象,深入分析泄露事件的深层影响

Claude Code 不是普通的开源项目。它是 Anthropic 旗下的商业产品,单年收入 25 亿美金,被开发者社区公认为”最强 AI Coding Agent”。它的价值不在于代码本身——51 万行 TypeScript 对大多数公司来说复制不了,因为核心能力来自闭源的 Claude 模型 API。

它的真正价值在于架构设计:

  • Agent 如何规划多步任务?
  • 工具调用如何管理上下文?
  • 代码生成和审查的流程是怎样的?
  • 权限和安全机制如何设计?

这些架构设计思路,以前只有 Anthropic 内部工程师知道。现在,全世界都能看到了。


二、从源码看 Agent 架构的三层秘密

读完泄露源码的开发者总结了一个关键发现:Claude Code 的架构设计,本质上是在回答一个核心问题——如何让 AI 在复杂的工程环境中可靠地工作?

秘密一:分层架构

Claude Code 不是”一个模型 + 一堆工具调用”的简单组合。它的源码显示了一个清晰的分层结构:

  • 交互层:处理用户输入,解析意图,管理对话上下文
  • 规划层:将复杂任务分解为可执行的步骤序列,决定何时调用工具
  • 执行层:读写文件、运行命令、调用 API,执行具体操作
  • 验证层:检查执行结果,决定是否需要重试或调整策略

这种分层设计,正是”技术导演”模式的工程实现——AI 不是直接在写代码,而是在规划、执行、验证的循环中迭代。

这也是为什么一位深度使用者总结的最佳模式是:”开发者做架构设计和 review,AI 负责实现细节。”Claude Code 的架构本身,就把 AI 定位为”执行者”而非”决策者”。

秘密二:上下文管理的智慧

Claude Code 源码中最有价值的部分之一是上下文管理。它不是简单地把所有代码塞进上下文窗口,而是:

  • 按需加载:只读取与当前任务相关的文件,避免上下文浪费
  • 摘要压缩:对不直接相关的代码生成摘要,保留关键信息
  • 记忆持久化:在多次对话之间保留关键上下文,避免重复分析

这正是 MCP 协议被诟病的问题的反面教材——MCP 把所有工具定义一次性注入上下文,而 Claude Code 的做法是动态管理上下文窗口。

秘密三:安全边界的意识

源码中还暴露了一个有趣的事实:Claude Code 有一套相对完善的权限管理机制。哪些操作需要用户确认、哪些可以自动执行、哪些被禁止——这些规则写在了代码里。

但也正因为源码泄露,这些安全边界现在对攻击者也是透明的。知道 Claude Code 如何处理工具调用、怎么管理权限、怎么验证身份——攻击者也知道。


三、泄露事件的双面影响

积极面:架构民主化

从学习者的角度,这是一次千载难逢的机会:

  • 顶级 AI 编程工具的内部设计,以前只有 Anthropic 内部工程师能看,现在全世界都能学
  • Agent 架构的最佳实践,从理论变成了可阅读、可研究的真实代码
  • 降低了 Agent 开发的门槛——创业团队和个人开发者可以参考这套架构,少走很多弯路

正如一位掘金文章的作者所说:“这次事件让原本较为封闭的 Agent 架构逐渐透明。”

这种透明化,某种程度上加速了整个行业的发展。就像当年 Linux 开源推动了整个操作系统生态的进步。

消极面:安全风险升级

但泄露也带来了不容忽视的风险:

  • 攻击者可以研究 Claude Code 的权限机制,寻找绕过方法
  • 安全边界的透明度,降低了攻击者的学习成本
  • 如果攻击者了解了 Claude Code 如何处理工具调用,可能构造针对性的 prompt injection 攻击

更微妙的问题是:单年 25 亿美金收入的产品,其源码保护机制配不上这个量级。

在金融和军工领域,这种事是不可想象的。但在 AI Agent 领域,它发生了。这不是技术能力的问题——Anthropic 不缺技术人才——而是工程流程的问题:安全被当成了”以后再说”。


四、不只是 Claude Code:整个生态都在”裸奔”

如果说 Claude Code 源码泄露是架构层的危机,那另外两件事就是供应链层和配置层的危机——而且它们几乎同时发生。

危机二:axios 供应链投毒

每周 1 亿次下载,npm Top 10 的包,被投毒了。

但这次投毒的方式,和所有教科书上写的不一样:源码里没有一行恶意代码。

攻击者的手法极其精密:

  • T-18 小时:用一次性账号发布 plain-crypto-js@4.2.0——一个干净的包,建立发布历史
  • T-30 分钟:发布 plain-crypto-js@4.2.1,注入恶意 postinstall 脚本
  • T=0:用被盗的维护者账号,发布 axios@1.14.1,依赖中包含恶意包
  • T+39 分钟:发布 axios@0.30.4,1.x 和 0.x 两条版本线全覆盖
  • T+3 小时:npm 下架恶意版本,窗口关闭

恶意载荷在 npm install 开始后 2 秒内就开始向攻击者服务器回传信息——比 npm 解析完其他依赖还快,你来不及按 Ctrl+C。

最可怕的是:axios 的 GitHub 仓库里,一行恶意代码都没有。问题出在 npm registry 和 GitHub 是两个独立系统。有维护者的 npm token,就能绕过 GitHub 的代码审查、CI/CD、所有你能看到的流程,直接往 registry 发包。

安全公司 StepSecurity 的评价是:“针对 npm Top 10 包有记录以来最精密的供应链攻击之一。”

危机三:27 万只”裸奔龙虾”

OpenClaw 生态爆发中,有 27 万个实例在网络上暴露,没有任何安全防护。

这不是被攻击,而是根本没有防御。


五、三道裂缝的共同指向

把三件事放在一起看,模式就清晰了:

事件 暴露的问题 影响层面
Claude Code 源码泄露 Agent 架构安全保护不足 架构层
axios 供应链投毒 发布链比代码本身更脆弱 供应链层
27 万只裸奔龙虾 用户安全配置意识缺失 配置层

三道裂缝的共同指向是:AI 编程生态的基础设施成熟度,远远落后于它的能力增长速度。

Claude Code 能在一年内赚到 25 亿美金,但它的源码保护机制配不上这个量级。axios 每周被下载 1 亿次,但 npm 的发布认证体系依然可以被一个被盗的 token 攻破。27 万个 AI Agent 实例暴露在外,因为用户根本不知道默认配置不等于安全配置。

这不是某个公司的失败,而是整个行业的结构性问题:

  • 资本推着产品快速迭代,安全被当成”以后再说”
  • 开发者默认信任”热门包 = 安全”,但热门恰恰是攻击者的首选目标
  • 用户关注”能不能跑起来”,忽视了”跑起来之后是否安全”

六、给开发者和企业的实践启示

1. Agent 架构:安全不能事后补

如果你正在构建 Agent 系统,从第一天就要考虑:

  • 源码保护:即使代码泄露,核心认证机制和密钥管理也应该有独立的安全层
  • 权限最小化:Agent 能调用的每个工具,都应该有明确的权限边界,不是”允许”或”不允许”两档
  • 审计日志:Agent 的每一次工具调用、每一次文件读写、每一次网络请求,都应该可追溯

2. 供应链安全:默认不信任

axios 事件之后,每个 npm 项目都应该:

  • 锁死版本:用 "1.14.0" 而不是 "^1.14.0"
  • 审计 install 脚本:grep -r '"postinstall"' node_modules/*/package.json
  • 监控依赖变更:任何新的依赖引入都应该触发审查
  • 关注发布者签名:检查 registry 元数据中的 OIDC 绑定和 gitHead
  • 必要时全局禁用脚本:.npmrc 中设置 ignore-scripts=true

3. 代码上线:建立分层信任

今天掘金热榜上另一篇文章”在公司用 AI 写代码,你们上线的时候会不会有点慌?”给出了一个实用的分层框架:

  • ✅ 低风险(可以高度依赖 AI):UI 组件、样板代码、简单工具函数
  • ⚠️ 中风险(必须 review):业务逻辑、数据处理、状态管理
  • 🚨 高风险(必须自己主导):并发逻辑、缓存策略、权限安全、核心架构

这位开发者踩过坑后总结了一句话:

“我可以不写代码,但我不能不理解代码。”

这条线,一旦守住了:AI 是加速器。守不住:它就是放大器——把问题放大。

4. 配置安全:没有默认安全

27 万只”裸奔龙虾”的教训是:默认配置不等于安全配置。

你应该做的:

  • 检查你的 Agent/服务是否有公网暴露
  • 启用认证和授权,不要依赖”没人知道地址”
  • 定期审计暴露面和访问日志
  • 对敏感数据(API Key、token、记忆数据)加密存储

七、Linux 社区的清醒

在这些危机的背景下,今天另一个热点新闻格外有意义:Linux 终于要接受 AI 提交的代码了。

但仔细阅读就会发现,Linux 社区接受的不是”AI 写的代码天然可信”,而是一套更现实的治理逻辑:

“你可以用 AI,但你必须像对待自己写的代码和文档一样,对它负全责。”

被招安的不是 AI,是”AI 作为生产力工具”这件事。社区从来没有把责任交给模型,责任依旧牢牢钉在人身上。

2021 年明尼苏达大学的恶意提交事件让社区意识到:审查机制本身也会被利用,”表面上说得过去”的提交不代表真的安全。

真正危险的,不是工具本身,而是提交者借工具逃避责任。

这个逻辑同样适用于今天的所有安全危机:

  • Claude Code 源码泄露不是问题,问题是** Anthropic 把安全当成了”以后再说”**
  • axios 投毒不是问题,问题是开发者默认信任发布链
  • 裸奔龙虾不是问题,问题是用户没有做基本的安全配置

八、写在最后

Claude Code 源码泄露事件,可能成为 AI Agent 时代的一个分水岭。

在此之前,Agent 架构是黑盒——你看到效果,但不知道内部怎么运作的。在此之后,架构透明化加速,更多人可以学习、复制、改进 Agent 的设计。

这对行业是好事。但好事的前提是:安全要跟上透明化的速度。

51 万行代码可以泄露,但安全意识和工程纪律不能。

2026 年的 AI 编程行业,不缺聪明的架构师,不缺强大的模型,不缺丰富的工具。缺的是——把安全当成和性能一样重要的第一等公民。

当一切都可以被攻破的时候,唯一无法被攻破的,是你从第一天就开始重视安全的决心。


本文交叉选题自 2026-04-15 掘金热点池 + 近 7 天知识沉淀日报(AI工程/安全领域),核心素材来源: