Type: concept
Confidence: 0.85
Created: 2026-04-25
Updated: 2026-04-25
Tags: securityjavascriptdevelopment-toolssource-map工具与框架

Source Map 泄露事件

概述

Source Map 泄露事件是指在 2026 年 3 月 31 日发生的 Anthropic Claude Code 源码泄露事故,由于构建工具错误地将包含完整源码的 .map 文件发布到了公共 npm 包中。

关键内容

  1. 技术原理
  2. Source Map 是开发工具生成的映射文件,用于将压缩后的代码映射回原始源码
  3. Source Map 的 sourcesContent 字段存储了所有原始文件的完整内容,包括注释、内部常量、系统提示词
  4. 正常情况下这些文件应该被排除在生产环境中

  5. 事件经过

  6. Anthropic 选用了自家收购的 Bun 作为运行时和打包器
  7. Bun 的打包器默认启用 Source Map 生成,除非显式关闭
  8. 某次发布中,有人忘记在 .npmignore 里屏蔽 *.map,或者没有在构建配置里关闭 source map 生成
  9. 结果:v2.1.88 版本的 @anthropic-ai/claude-code npm 包里附带了一个 59.8 MB 的 .map 文件

  10. 泄露规模

  11. 泄露版本:@anthropic-ai/claude-code v2.1.88
  12. 文件数量:~1,906 个 TypeScript 文件
  13. 代码行数:512,000+ 行
  14. 压缩包大小:59.8 MB (.map 文件)

  15. 安全影响

  16. 暴露了系统提示词、内部常量、完整的源码结构
  17. 暴露了 Anthropic 内部的模型代号和性能数据
  18. 暴露了未来未发布功能的实现细节

来源

相关