

Claude code source code has been leaked via a map file in their npm registry! Code: …a8527898604c1bbb12468b1581d95e.r2.dev/src.zip
jaeelee
24 posts



Claude code source code has been leaked via a map file in their npm registry! Code: …a8527898604c1bbb12468b1581d95e.r2.dev/src.zip

Claude Code 泄露了全部源码——不是被黑客攻破,是 Anthropic 自己把 source map 打包进了 npm 发布物。 一个 57MB 的 cli.js.map 文件,里面藏着 4756 个源文件的完整内容。其中 1906 个是 Claude Code 自身的 TypeScript/TSX 源码,剩下 2850 个是 node_modules 依赖。 提取方法极其简单:cli.js.map 本质就是一个 JSON,里面有两个关键数组——sources(文件路径)和 sourcesContent(对应的完整源码)。两者索引一一对应。不需要反编译,不需要反混淆,sourcesContent 里存的就是一字不差的原始代码。提取脚本见文末。 从还原的源码可以看到:Claude Code 用 React + Ink 构建 CLI 界面,核心是一个 REPL 循环,支持自然语言输入和 slash 命令,底层通过工具系统与 LLM API 交互。架构设计、系统提示词、工具调用逻辑,全部一览无余。 这件事的本质是一个经典的安全疏忽:source map 是开发调试用的,包含从变量名到注释的所有信息,不应该出现在生产发布物中。Anthropic 后来意识到了这个问题,移除了 source map,GitHub 上提取源码的仓库也被 DMCA 了。但早期版本的 npm 包已经被存档,源码早就在社区流传。 给所有发布 npm 包的开发者提个醒:发布前检查你的 .map 文件。一行 sourcesContent 就能让你的所有代码公之于众。 gist.github.com/sorrycc/ec2968…

axios@1.14․1, axios@0.30․4 버전이 해킹당했습니다. 금일 npm install 명령을 통해, axios@1.14․1, axios@0.30․4 위의 버전을 설치한 경우에, 악성코드가 설치될 수 있습니다. 주당 1억회 이상 다운받는 라이브러리라고 하는데, 여파가 좀 클 것 같네… news.hada.io/topic?id=28046








여성의 날 기념 Lovable(@Lovable) 이벤트 받아가세요 이벤트 내용: 1. 한국 시각 기준 3월 8일 오후 2시부터 3월 9일 오후 1시 59분까지 Lovable 이용 무료 2. 같은 시각 내에 Lovable 로그인 후 대시보드 링크를 통해 Anthropic API 크레딧 100달러와 Stripe 결제 수수료 크레딧 250달러 수령 가능 원문: shebuilds.lovable.app

We're launching Claude Community Ambassadors. Lead local meetups, bring builders together, and partner with our team. Open to any background, anywhere in the world. Apply: claude.com/community/amba…





