“解剖”Claude Code源码:25岁中国极客把Anthropic的核心引擎翻了个底朝天
导语:最近,Anthropic旗下开发工具Claude Code的源码被一位25岁中国开发者尽收眼底,此事在技术社区引起轩然大波。这位00后白帽黑客用近乎戏谑的方式,把Claude Code的“家底”翻了个遍,并毫不客气地给出了差评。
近日,一则消息在AI开发者圈中炸开了锅:Anthropic旗下专为开发者打造的Claude代码辅助工具Claude Code,其核心源代码被一位年轻的中国安全研究员轻松提取出来,并将51万行代码赤裸裸地摊在了阳光下。这位年仅25岁的“挖宝人”名叫寿超璠(Chaofan Shou),他不仅是资深白帽黑客,更是不少顶尖科技公司安全漏洞的发现者。
故事要从一个不起眼的source map文件说起。寿超璠偶然发现Claude Code的某处公开可访问的source map文件足有60MB,其中竟细致地映射了压缩混淆后的代码与原始文件间的对应关系。凭借逆向分析经验,他从中剥离出了未经混淆的核心逻辑,总计51万行代码。他在社交媒体上轻描淡写地表示,这不过是日常“找点乐子”,却没想到引发了一场关于AI开发工具透明度与安全性的风暴。
寿超璠的专业履历让人咋舌。早年在上海平和双语学校就读期间,他就曾协助上海市政府发现过系统安全漏洞。进入加州大学圣塔芭芭拉分校后,他仅用三年时间就以4.0的满绩点毕业,直言学业“too easy”。随后他在加州大学伯克利分校攻读博士学位,但很快选择辍学,用一句“lol”一笔带过。职业道路上,他曾在Salesforce担任安全工程师,参与发现X(原Twitter)、Chrome等产品的漏洞,2020至2022年间通过漏洞赏金项目累计赚取190万美元。他还联合创立了Web3安全公司Fuzzland,帮助客户追回超过3000万美元的被盗资产,公司被收购后,他转战Solayer担任软件工程师,专注区块链基础设施。
事实上,寿超璠与Anthropic早有“过节”。此前Claude推出名为安全审查的新功能时,他公开指责该功能实质上是在“窃取”用户的代码库,以此训练自己的模型。这次扒出源代码后,他更是直言Claude的代码结构“杂乱”,相比之下,OpenCode和Codex的代码更具可读性。他的评价毫不留情:“没什么值得看的,代码质量不如竞品。”
然而,在安全领域春风得意的寿超璠,在量化交易上却遭遇了滑铁卢。他曾试图利用强化学习和大模型操作杠杆ETF与合约,最终收益率定格在-92%,与他在网络攻防中的辉煌战绩形成鲜明对比。这也让外界看到一个多面、立体的极客形象——不惧失败,永远在探索技术边界。
这次事件表面上是一次个人炫技,实则掀开了AI模型开发的“黑箱”一角。Claude Code作为帮助开发者管理代码库的工具,自身却未能做好基本的混淆防护,令人质疑其安全性。寿超璠的举动并非恶意攻击,而是以一种白帽黑客惯有的方式提醒行业:在AI工具日益深入开发流程的今天,厂商对自身代码的保护、对用户数据的防护,都应是底线。与此同时,年轻一代技术人正用行动表明,无论技术光环多么耀眼,他们都会用批判的眼光审视每一行代码,推动行业向更开放、更负责任的方向演进。



