这是什么:同一批 2026-03-31 泄露的 CC v2.1.88 源码,本篇扒的是架构之外的"内幕"细节 —— 它默默收你哪些数据、模型的内部代号、给员工的特殊待遇、能远程关掉你功能的开关、以及还没上线的功能。
强提醒:① 这些是第三方从泄露源码推断的,不是 Anthropic 官方声明,部分含猜测成分 ② 看个明白即可,别当成"实锤指控"到处传 ③ 架构层(循环/工具/权限/子代理)见 Claude Code 内部架构(反编译源码级)。
1. 遥测与隐私:收得多,且关不掉
CC 有两条数据上报管道:
| 管道 | 去哪 | 范围 |
|---|---|---|
| 第一方(1P) | api.anthropic.com/api/event_logging/batch |
全量,OpenTelemetry + protobuf,每 10 秒批量上报 |
| 第三方 | Datadog(http-intake.logs.us5.datadoghq.com) |
限 64 种预批准事件 |
每个事件都带这些元数据(指纹级):
- 环境:平台、架构、Node 版本、终端类型、装了哪些包管理器、CI/CD 检测、WSL/Linux 发行版
- 进程:运行时长、内存占用、CPU 使用率
- 用户:用的什么模型、会话 ID、用户 ID、设备 ID、账户/组织 UUID、订阅等级、仓库远程 URL 的哈希(用于服务端关联是哪个项目)
类比:每次你用 CC,它就像顺手记了一张"就诊小票" —— 不仅记了你干了啥,还记了你用什么设备、网络环境、哪个项目。工具的输入参数默认会截断(字符串 512 字、JSON 4096 字),但有个环境变量
OTEL_LOG_TOOL_DETAILS=1一开,完整工具输入会被全量记录 —— 这是个"后门式"开关。
关键痛点:第一方管道关不掉。 isAnalyticsDisabled() 只在三种情况下返回真:测试环境、用第三方云(Bedrock/Vertex)、全局遥测退出 —— 而最后这个开关在设置界面里根本没暴露。直接用 Anthropic API 的普通用户,没有面向用户的开关能停掉第一方日志。
Why 你该知道:作为 PM,如果团队要在 CC 里处理敏感代码/数据,这条意味着默认有元数据持续外传且关不掉(走 Bedrock/Vertex 是目前唯一能停的合规路径)。这是选型时的合规考量点。
2. 模型代号:一套动物名暗号
Anthropic 内部用动物名给模型起代号,严防泄露到外部版本:
| 代号 | 角色 |
|---|---|
| Tengu(天狗) | 产品/遥测前缀(250+ 事件和 flag 都用 tengu_* 打头),也可能是模型 |
| Capybara(水豚) | Sonnet 系列,当前 v8 |
| Fennec(耳廓狐) | Opus 4.6 的前代(迁移链 fennec-latest → opus) |
| Numbat(袋食蚁兽) | 下一代模型(代码注释:"发布 numbat 时删掉这段") |
防泄露机制很较真:构建时用 excluded-strings.txt 扫描有没有代号漏进产物;连内部一个虚拟宠物系统的物种名"capybara"和模型代号撞车,都要用 String.fromCharCode() 在运行时拼出来,避免字面量出现在构建产物里。
▸ Capybara v8(当前 Sonnet)被记录的行为问题 —— 这部分很有意思,等于官方自己的 bug 清单:
- 停止序列会误触发(~10% 概率,prompt 尾部出现
<functions>时) - 空 tool_result 会导致零输出,要注入 marker 兜底
- 过度写注释,要专门的"反注释"prompt 补丁
- 虚假声明率高:v8 是 29-30%,而 v4 只有 16.7%(虚假声明 = 模型声称做了/验证了某事但其实没有)
- 验证不足,要加"thoroughness counterweight"(彻底性配重)补丁
▸ Feature flag 用"随机词对"打掩护 —— 功能开关不叫人话,而是 tengu_onyx_plover(后台记忆整理)、tengu_coral_fern(memdir)、tengu_amber_quartz_disabled(语音模式 killswitch)这种随机词对,让外人看名字猜不出用途。
3. 内外部用户:员工享受更好待遇
源码里 USER_TYPE === 'ant'(Anthropic 员工)和外部用户走的是两套 prompt:
| 维度 | 外部用户 | 内部员工(ant) |
|---|---|---|
| 输出风格 | "尽量简洁" | "倾向于更多解释" |
| Capybara v8 虚假声明补丁 | 无 | 有专门补丁 |
| 字数锚定 | 无 | "工具间 ≤25 词,最终回复 ≤100 词" |
| 验证代理 | 无 | 非简单改动必须启用 |
| 主动性 | 无 | "发现用户误解要主动指出" |
Why 有意思:这解释了"为什么 Anthropic 内部人用 CC 体感更好" —— 不是错觉,是 prompt 层面真的开了更多缓解补丁和主动性。
▸ 隐藏命令:/btw(顺带提问不打断主线)、/stickers(订贴纸)、/thinkback(年度回顾)是活的;/good-claude、/bughunter 是占位 stub。
4. 卧底模式(Undercover):隐藏 AI 身份
这是给 Anthropic 员工在公开/开源仓库干活时用的机制:激活后,提交记录里抹掉所有 AI 痕迹,让 commit 看起来像人类写的。
- 仅对员工生效(
USER_TYPE === 'ant'),普通用户版本里这段代码被编译时删掉 - 默认开启:在所有仓库激活,除非该仓在内部白名单
- 无强制关闭选项(为防代号泄露)
给模型的指令原文核心是一句:"Do not blow your cover"(别暴露身份)。明确要求 commit/PR 里禁止出现:内部模型代号、未发布版本号(opus-4-7 / sonnet-4-8)、内部仓库/项目名、"Claude Code" 字样或任何"我是 AI"的暗示、Co-Authored-By 署名行。归属系统还会把模型代号打码(capybara-v2-fast → cap*****-v2-fast)。
Why 值得记:这触及一个行业透明度争议 —— 开源社区正在建立"AI 贡献要署名"的规范,而卧底模式反其道隐藏归属。Anthropic 的动机是保护商业机密(代号/未发布版本/内部基建),但代价是模糊了"这段代码是人写还是 AI 写"的界限。作为产品人,这是个值得存档的"商业机密 vs 开源透明"两难案例。
5. 远程控制与紧急开关(Killswitch)
CC 能被远程管理 —— Anthropic 和企业管理员可以远程改你客户端的行为:
▸ 远程托管设置 —— 客户端每小时轮询 GET /api/claude_code/settings 拉最新配置。涉及敏感权限变更时弹确认框,而你点"拒绝" = 程序直接安全退出(gracefulShutdownSync(1))—— 一种强制合规策略。服务器不可达时回退本地缓存配置。
▸ 6+ 紧急开关(发现问题时远程一键关功能):权限绕过、自动模式断路器、快速模式、数据上报通道、语音模式……多数走 GrowthBook feature flag。
▸ 模型覆盖 —— tengu_ant_model_override 这个 flag 能给内部员工动态换模型、改 effort、追加系统提示、定义模型别名。
| 机制 | 范围 | 用户同意? |
|---|---|---|
| 远程托管设置 | 企业/团队 | 接受或退出 |
| GrowthBook flags | 所有用户 | 无 |
| Killswitch | 所有用户 | 无 |
| 模型覆盖 | 内部员工 | 无 |
Why:这意味着 Anthropic 可以在不通知、不征得同意的情况下,通过 flag 远程改变任何用户的 CC 行为(A/B 实验、紧急关功能等)。GrowthBook 也会在你不知情时把你分到实验组。对企业用户,管理员能强制下发你无法覆盖的策略。这是"云控客户端"的标准能力,但范围之广值得心里有数。
6. 未来路线图(架构里露出的方向)
源码里大量 @[MODEL LAUNCH] 标记和被 DCE 删掉的功能,透露了 CC 在往哪走:
▸ 下一代模型:Numbat 代号确认;Opus 4.7 / Sonnet 4.8 在开发中。代号演化链推测:Fennec → Opus 4.6 → [Numbat?],Capybara → Sonnet v8 → [?]。
▸ KAIROS —— 完全自主代理模式(最受关注的未上线特性):把 CC 从"被动助手"变成"主动自主代理"。靠心跳信号 <tick> 保持活跃,没事干就调休眠工具,可独立读文件/改代码/提交而无需每次确认,还能推送通知、订阅 GitHub PR。相关工具:SleepTool / SendUserFileTool / PushNotificationTool / SubscribePRTool / BriefTool。
这对应 Claude Code 内部架构(反编译源码级) 里 s08-s11 那几层(后台任务、团队、自主认领)的终极形态 —— CC 想从"编程助手"进化成"全天候自主开发代理"。
▸ 语音模式:Push-to-Talk(对讲机式)+ 原生音频采集,基础设施已就绪,仅限特定认证用户。
▸ 未上线工具:WebBrowserTool(浏览器自动化)、TerminalCaptureTool(终端面板捕获)、WorkflowTool(工作流脚本)、MonitorTool(进程监控)、ListPeersTool(agent 间对等发现)。
▸ 虚拟宠物系统(Buddy):传闻在开发,多物种(鸭/鹅/猫/龙/章鱼)、稀有度分级、按用户 ID 确定性生成。
▸ 后台记忆整固(Auto Dream):类似"做梦"的后台任务,空闲时自主整理/巩固记忆。
三大方向总结:① 新模型(Numbat / 4.7 / 4.8)② 自主代理(KAIROS:无人值守 + 主动行动 + 推送)③ 多模态与自动化(语音 + 浏览器 + 工作流)。