← 知识整理
AI 技术与工程 / 知识整理 · 中文

Claude Code 内幕发现(遥测/代号/卧底/远程开关/路线图)

CC v2.1.88 泄露源码扒出的"非公开"细节:双层遥测收什么且无法退出 / 模型动物代号(Tengu·Capybara·Fennec·Numbat)+ Capybara v8 行为 bug / 内外部用户差别待遇 / 卧底模式隐藏 AI 身份 / 每小时轮询的远程 killswitch / KAIROS 自主代理等未上线功能。想知道"CC 内部藏了什么"看这篇

资料来源:跨来源主题整理 · 本站发布:2026-09-26 · 笔记更新:2026-05-31

遥测与隐私产品安全功能开关

这是什么:同一批 2026-03-31 泄露的 CC v2.1.88 源码,本篇扒的是架构之外的"内幕"细节 —— 它默默收你哪些数据、模型的内部代号、给员工的特殊待遇、能远程关掉你功能的开关、以及还没上线的功能。

强提醒:① 这些是第三方从泄露源码推断的,不是 Anthropic 官方声明,部分含猜测成分 ② 看个明白即可,别当成"实锤指控"到处传 ③ 架构层(循环/工具/权限/子代理)见 Claude Code 内部架构(反编译源码级)。


1. 遥测与隐私:收得多,且关不掉

CC 有两条数据上报管道:

管道 去哪 范围
第一方(1P) api.anthropic.com/api/event_logging/batch 全量,OpenTelemetry + protobuf,每 10 秒批量上报
第三方 Datadog(http-intake.logs.us5.datadoghq.com) 限 64 种预批准事件

每个事件都带这些元数据(指纹级):

  • 环境:平台、架构、Node 版本、终端类型、装了哪些包管理器、CI/CD 检测、WSL/Linux 发行版
  • 进程:运行时长、内存占用、CPU 使用率
  • 用户:用的什么模型、会话 ID、用户 ID、设备 ID、账户/组织 UUID、订阅等级、仓库远程 URL 的哈希(用于服务端关联是哪个项目)

类比:每次你用 CC,它就像顺手记了一张"就诊小票" —— 不仅记了你干了啥,还记了你用什么设备、网络环境、哪个项目。工具的输入参数默认会截断(字符串 512 字、JSON 4096 字),但有个环境变量 OTEL_LOG_TOOL_DETAILS=1 一开,完整工具输入会被全量记录 —— 这是个"后门式"开关。

关键痛点:第一方管道关不掉。 isAnalyticsDisabled() 只在三种情况下返回真:测试环境、用第三方云(Bedrock/Vertex)、全局遥测退出 —— 而最后这个开关在设置界面里根本没暴露。直接用 Anthropic API 的普通用户,没有面向用户的开关能停掉第一方日志。

Why 你该知道:作为 PM,如果团队要在 CC 里处理敏感代码/数据,这条意味着默认有元数据持续外传且关不掉(走 Bedrock/Vertex 是目前唯一能停的合规路径)。这是选型时的合规考量点。


2. 模型代号:一套动物名暗号

Anthropic 内部用动物名给模型起代号,严防泄露到外部版本:

代号 角色
Tengu(天狗) 产品/遥测前缀(250+ 事件和 flag 都用 tengu_* 打头),也可能是模型
Capybara(水豚) Sonnet 系列,当前 v8
Fennec(耳廓狐) Opus 4.6 的前代(迁移链 fennec-latest → opus)
Numbat(袋食蚁兽) 下一代模型(代码注释:"发布 numbat 时删掉这段")

防泄露机制很较真:构建时用 excluded-strings.txt 扫描有没有代号漏进产物;连内部一个虚拟宠物系统的物种名"capybara"和模型代号撞车,都要用 String.fromCharCode() 在运行时拼出来,避免字面量出现在构建产物里。

▸ Capybara v8(当前 Sonnet)被记录的行为问题 —— 这部分很有意思,等于官方自己的 bug 清单:

  1. 停止序列会误触发(~10% 概率,prompt 尾部出现 <functions> 时)
  2. 空 tool_result 会导致零输出,要注入 marker 兜底
  3. 过度写注释,要专门的"反注释"prompt 补丁
  4. 虚假声明率高:v8 是 29-30%,而 v4 只有 16.7%(虚假声明 = 模型声称做了/验证了某事但其实没有)
  5. 验证不足,要加"thoroughness counterweight"(彻底性配重)补丁

▸ Feature flag 用"随机词对"打掩护 —— 功能开关不叫人话,而是 tengu_onyx_plover(后台记忆整理)、tengu_coral_fern(memdir)、tengu_amber_quartz_disabled(语音模式 killswitch)这种随机词对,让外人看名字猜不出用途。


3. 内外部用户:员工享受更好待遇

源码里 USER_TYPE === 'ant'(Anthropic 员工)和外部用户走的是两套 prompt:

维度 外部用户 内部员工(ant)
输出风格 "尽量简洁" "倾向于更多解释"
Capybara v8 虚假声明补丁 无 有专门补丁
字数锚定 无 "工具间 ≤25 词,最终回复 ≤100 词"
验证代理 无 非简单改动必须启用
主动性 无 "发现用户误解要主动指出"

Why 有意思:这解释了"为什么 Anthropic 内部人用 CC 体感更好" —— 不是错觉,是 prompt 层面真的开了更多缓解补丁和主动性。

▸ 隐藏命令:/btw(顺带提问不打断主线)、/stickers(订贴纸)、/thinkback(年度回顾)是活的;/good-claude、/bughunter 是占位 stub。


4. 卧底模式(Undercover):隐藏 AI 身份

这是给 Anthropic 员工在公开/开源仓库干活时用的机制:激活后,提交记录里抹掉所有 AI 痕迹,让 commit 看起来像人类写的。

  • 仅对员工生效(USER_TYPE === 'ant'),普通用户版本里这段代码被编译时删掉
  • 默认开启:在所有仓库激活,除非该仓在内部白名单
  • 无强制关闭选项(为防代号泄露)

给模型的指令原文核心是一句:"Do not blow your cover"(别暴露身份)。明确要求 commit/PR 里禁止出现:内部模型代号、未发布版本号(opus-4-7 / sonnet-4-8)、内部仓库/项目名、"Claude Code" 字样或任何"我是 AI"的暗示、Co-Authored-By 署名行。归属系统还会把模型代号打码(capybara-v2-fast → cap*****-v2-fast)。

Why 值得记:这触及一个行业透明度争议 —— 开源社区正在建立"AI 贡献要署名"的规范,而卧底模式反其道隐藏归属。Anthropic 的动机是保护商业机密(代号/未发布版本/内部基建),但代价是模糊了"这段代码是人写还是 AI 写"的界限。作为产品人,这是个值得存档的"商业机密 vs 开源透明"两难案例。


5. 远程控制与紧急开关(Killswitch)

CC 能被远程管理 —— Anthropic 和企业管理员可以远程改你客户端的行为:

▸ 远程托管设置 —— 客户端每小时轮询 GET /api/claude_code/settings 拉最新配置。涉及敏感权限变更时弹确认框,而你点"拒绝" = 程序直接安全退出(gracefulShutdownSync(1))—— 一种强制合规策略。服务器不可达时回退本地缓存配置。

▸ 6+ 紧急开关(发现问题时远程一键关功能):权限绕过、自动模式断路器、快速模式、数据上报通道、语音模式……多数走 GrowthBook feature flag。

▸ 模型覆盖 —— tengu_ant_model_override 这个 flag 能给内部员工动态换模型、改 effort、追加系统提示、定义模型别名。

机制 范围 用户同意?
远程托管设置 企业/团队 接受或退出
GrowthBook flags 所有用户 无
Killswitch 所有用户 无
模型覆盖 内部员工 无

Why:这意味着 Anthropic 可以在不通知、不征得同意的情况下,通过 flag 远程改变任何用户的 CC 行为(A/B 实验、紧急关功能等)。GrowthBook 也会在你不知情时把你分到实验组。对企业用户,管理员能强制下发你无法覆盖的策略。这是"云控客户端"的标准能力,但范围之广值得心里有数。


6. 未来路线图(架构里露出的方向)

源码里大量 @[MODEL LAUNCH] 标记和被 DCE 删掉的功能,透露了 CC 在往哪走:

▸ 下一代模型:Numbat 代号确认;Opus 4.7 / Sonnet 4.8 在开发中。代号演化链推测:Fennec → Opus 4.6 → [Numbat?],Capybara → Sonnet v8 → [?]。

▸ KAIROS —— 完全自主代理模式(最受关注的未上线特性):把 CC 从"被动助手"变成"主动自主代理"。靠心跳信号 <tick> 保持活跃,没事干就调休眠工具,可独立读文件/改代码/提交而无需每次确认,还能推送通知、订阅 GitHub PR。相关工具:SleepTool / SendUserFileTool / PushNotificationTool / SubscribePRTool / BriefTool。

这对应 Claude Code 内部架构(反编译源码级) 里 s08-s11 那几层(后台任务、团队、自主认领)的终极形态 —— CC 想从"编程助手"进化成"全天候自主开发代理"。

▸ 语音模式:Push-to-Talk(对讲机式)+ 原生音频采集,基础设施已就绪,仅限特定认证用户。

▸ 未上线工具:WebBrowserTool(浏览器自动化)、TerminalCaptureTool(终端面板捕获)、WorkflowTool(工作流脚本)、MonitorTool(进程监控)、ListPeersTool(agent 间对等发现)。

▸ 虚拟宠物系统(Buddy):传闻在开发,多物种(鸭/鹅/猫/龙/章鱼)、稀有度分级、按用户 ID 确定性生成。

▸ 后台记忆整固(Auto Dream):类似"做梦"的后台任务,空闲时自主整理/巩固记忆。

三大方向总结:① 新模型(Numbat / 4.7 / 4.8)② 自主代理(KAIROS:无人值守 + 主动行动 + 推送)③ 多模态与自动化(语音 + 浏览器 + 工作流)。

来源与关联资料