رجوع
أنثروبيك تسرّب 512 ألف سطر من كود Claude Code
March 31, 2026
7 دقيقة قراءة
شارك هذا المقال

أنثروبيك تسرّب 512 ألف سطر من كود Claude Code

خريطة مصدر مسرَّبة كشفت عن دلو R2 الخاص بـ Anthropic و512,000 سطر من Claude Code، لتظهر أربع ميزات لم تُطرح بعد، من بينها نظام مراقبة KAIROS ومحرك Dream.

الملخص

ملف source map تم تضمينه بالخطأ في حزمة npm الخاصة بـ Claude Code منح أي مطوّر يملك الرابط الصحيح وصولاً مباشراً إلى مساحة تخزين R2 الخاصة بشركة Anthropic — وإلى شجرة الكود المصدري الكاملة بلغة TypeScript وغير المُعتّمة (unobfuscated) الموجودة داخلها. حجم التسريب: 1,900 ملف، وأكثر من 512,000 سطر من الكود. القصة الأعمق: أربع ميزات داخلية لم يُعلَن عنها علناً من قبل، من ضمنها نمط مراقبة نشاط مستمر، ونظام دمج ذاكرة يعمل في الخلفية تسميه Anthropic محرك Dream.

ما حدث

عندما يقوم المطورون ببناء JavaScript أو TypeScript للإنتاج، تُنشئ أدوات الحزم (bundlers) مثل Bun ملفات source map (.map) للمساعدة في تصحيح الأخطاء (debugging). تشير هذه الملفات إلى الكود المصدري الأصلي غير المصغّر (unminified). وما لم تُستثنَ هذه الملفات صراحةً من الحزمة المنشورة، تصبح تلك الإشارات علنية عند نشر الحزمة.

بنى فريق الهندسة في Anthropic أداة Claude Code باستخدام Bun، وشملت نسخة الإنتاج ملف .map يشير إلى رابط على مساحة تخزين R2 السحابية الخاصة بـ Anthropic. لم يكن ذلك الرابط محمياً بضوابط وصول. اكتشف الباحث الأمني Chaofan Shou (‏@shoucccc‏) من شركة Web3 المسماة FuzzLand هذه الإشارة في 31 مارس 2026، وقام بجلب الرابط، واستخرج شجرة الكود المصدري الكاملة.

الحل الذي كان يمكن أن يمنع ذلك: سطر واحد في .npmignore، أو تعطيل توليد ملفات source map قبل التغليف. لم يُنفَّذ أيٌّ منهما.

بالأرقام

التفصيلالرقم
أسطر TypeScript المكشوفة+512,000
ملفات الكود المصدري في التسريب1,900
الميزات غير المُعلَنة سابقاً4
البيانات العلنية من Anthropic0

أربع ميزات غير منشورة عُثر عليها داخل الكود

KAIROS Mode

داخلي — لم يُطرح للمستخدمين

نمط يعمل دائماً في الخلفية يرصد ويسجّل نشاط المستخدم بشكل مستمر. يُظهر الكود أنه قادر على إرسال إشعارات push والاشتراك في أحداث pull request، مما يشير إلى أنه مصمَّم لمقاطعة المستخدم عندما يكتشف Claude اللحظة المناسبة للتدخل. الاسم مستمَد من المفهوم اليوناني "kairos" — أي اللحظة المناسبة. لا يوجد إعلان سابق، ولا وثائق علنية.

ULTRAPLAN

غير منشور — بنية تحتية سحابية للتشغيل ظاهرة في الكود

نظام تخطيط عن بُعد يوجّه عمليات الاستدلال المعقدة متعددة الخطوات إلى Cloud Container Runtime (CCR) يعمل بنموذج Opus 4.6 التابع لـ Anthropic. يمكن للجلسات أن تعمل بشكل غير متزامن لمدة تصل إلى 30 دقيقة — أي أطول بكثير من نافذة السياق (context window) المعتادة. الهدف مذكور بوضوح في تعليقات الكود: المهام المعقدة للغاية بحيث لا تناسب جلسة تفاعلية واحدة تُنقل وتُنفَّذ في الخلفية.

The Buddy System

مكتمل من ناحية الكود — لم يُعلَن عنه علناً

نظام تحفيز (gamification) داخل المنتج يقوم على حيوان أليف مرافق بـ18 نوعاً (بما في ذلك مخلوقات تُدعى "Cosmoshale" و"Nebulynx"). يشمل النظام آلية gacha حتمية (deterministic) وسمات شخصية مُولَّدة إجرائياً — من بينها "SNARK" و"WISDOM". ليس واضحاً من الكود وحده إن كانت هذه ميزة للاحتفاظ بالمستخدمين، أو أداة داخلية للمطورين، أو عرضاً مستقبلياً للمنتج.

The Dream System

البنية ظاهرة — الجدول الزمني للإطلاق غير معروف

محرك دمج ذاكرة يعمل دون اتصال بين الجلسات. تحاكي البنية الطريقة التي يُعتقد أن الذاكرة البشرية تُدمج بها خلال النوم — يقوم النظام بمعالجة وتنظيم الذكريات عندما لا يكون المستخدم في تفاعل نشط. يمثّل هذا انحرافاً مهماً عن الذكاء الاصطناعي عديم الحالة (stateless): وكيل تتطور قاعدة معرفته حتى في حالة الخمول.

نتائج إضافية

الاكتشافالدلالة
تتبّع (telemetry) الكلام النابيأحداث مخصصة تُفعَّل عندما يستخدم المستخدمون كلمات نابية مع Claude — إشارة لقياس الإحباط، لم يُكشَف عنها سابقاً
مُحفِّزات "Continue"يتتبّع النظام عدد مرات كتابة المستخدمين لكلمة "continue" أو "keep going" — لقياس حالات انقطاع الرد في منتصفه
إشارات Capybara / Mythosتعليقات الكود الداخلية تؤكد تفاصيل من تسريب وثيقة CMS في 27 مارس بخصوص فئة النموذج القادم من Anthropic
وثائق مجموعة APT الصينيةتقرير داخلي حول مجموعة مدعومة من دولة استخدمت Claude Code لاختراق حوالي 30 منظمة
أوامر شرطة مائلة (slash commands) غير موثّقة‎/commit‏، ‎/review‏، ‎/doctor‏ ظاهرة — مجموعة أدوات داخلية أوسع مما تغطيه الوثائق العلنية

السياق: الحادثة الثالثة لشركة Anthropic في مارس 2026

التاريخالحادثة
أوائل مارستسريب تفاصيل داخلية عن رفض عقد البنتاغون للصحافة قبل الإعلان الرسمي
27 مارسخطأ في إعدادات CMS كشف حوالي 3,000 وثيقة داخلية، بما فيها مسودات خارطة طريق النماذج
31 مارستسريب source map عبر npm — هذه الحادثة

يختلف تسريب npm جوهرياً عن الحادثتين السابقتين. فهو ليس قراراً سياسياً، ولا كشفاً متعمَّداً، ولا خطأً من الذكاء الاصطناعي. إنه إغفال روتيني في عملية التغليف يمكن أن يرتكبه أي فريق يستخدم Bun دون قواعد .npmignore صريحة. أهميته تكمن في ما يكشفه الكود لا في الخطأ نفسه.

ما يلي

ستُصدر Anthropic نسخة npm مُصححة مع تعطيل أو تصفية توليد source map. ربما تم تقييد الوصول إلى مساحة R2 بالفعل. مرايا GitHub — بما فيها instructkr/claude-code وKuberwastaken/claude-code — متاحة للعامة وقت كتابة هذا التقرير، ولكنها ستتلقى على الأرجح إشعارات DMCA.

ستولّد ميزتا KAIROS و Dream أكبر نقاش مستمر. وستطرح KAIROS بشكل خاص — نمط مراقبة مستمر للمستخدم — تساؤلات حول ما تلاحظه وتسجّله أداة Claude Code حتى عندما لا تكون في حالة استجابة فعلية لطلب. كون الميزة موجودة خلف علم تفعيل (feature flag) لا يغيّر من النية المعمارية وراءها.

بالنسبة للمستخدمين اليوم: كشفت هذه الحادثة الكود المصدري لـ Anthropic. لم تكشف بيانات المستخدمين، أو محادثاتهم، أو بيانات اعتمادهم.

الأسئلة الشائعة

كيف تسرّب الكود المصدري؟ تم نشر ملف source map داخل حزمة npm الخاصة بـ Claude Code. احتوى ذلك الملف على رابط مباشر لمساحة تخزين R2 الخاصة بـ Anthropic، حيث كانت شجرة الكود المصدري بلغة TypeScript الأصلية مستضافة دون ضوابط وصول. أي شخص جلب الرابط حصل على قاعدة الكود بالكامل. السبب الجذري هو عدم استثناء ملفات .map من الحزمة المنشورة.

هل يؤثر هذا على بياناتي كمستخدم لـ Claude Code؟ لا. كشف التسريب عن الكود المصدري الخاص بشركة Anthropic — ولم يكشف عن محادثات المستخدمين، أو ملفاتهم، أو بيانات اعتماد API الخاصة بهم. لا توجد أي إشارة إلى تورط بيانات المستخدمين.

ما هو نمط KAIROS في الكود المسرَّب؟ KAIROS هو نمط مراقبة "دائم التفعيل" غير منشور يسجّل نشاط المستخدم ويمكنه إرسال إشعارات push أو الاشتراك في أحداث المستودعات (repository events). هو محجوب خلف أعلام تفعيل داخلية ولم يُطرح علناً. وجوده في الكود يطرح تساؤلات مفتوحة حول نوع مراقبة نشاط المستخدم التي دمجتها Anthropic في بنية Claude Code.

أين تُوجد مرايا GitHub للكود المسرَّب؟ حتى 31 مارس 2026: github.com/instructkr/claude-code وgithub.com/Kuberwastaken/claude-code. يُتوقّع أن تتلقى كلاهما طلبات إزالة بموجب DMCA.

المصادر

  • DEV Community — "Claude Code's Source Code Leaked via npm Source Maps" (dev.to، 31 مارس 2026)
  • ByteIota — "Claude Code Source Leaked via npm: 512K Lines Exposed" (31 مارس 2026)
  • Reddit r/ClaudeAI — نقاش موضوع تسريب الكود المصدري (31 مارس 2026)
  • مرايا GitHub: instructkr/claude-code، Kuberwastaken/claude-code
نُشر في March 31, 2026
مقالات أخرى
أنثروبيك تسرّب 512 ألف سطر من كود Claude Code | مدونة Happycapy | Happycapy