最新消息:关注人工智能 AI赋能新媒体运营

Claude Opus系统提示词泄露:1511行、3.4万token,满屏"不许"

科技资讯 admin 浏览

Claude Opus 5 系统提示词遭泄露,Anthropic 的"规矩"比能力更引关注

Anthropic 旗舰模型 Claude Opus 5 上线首日,其完整系统提示词即被公开曝光。开发者 Eversmile1 在 GitHub 新建仓库,将 Opus 5 在网页端与手机端的底层系统提示词完整放出。这份文件长达 135,027 个字符、约 19,370 个英文词,按四字符一 token 估算约 3.4 万 token——且全为约束性规则,无一行代码。

泄露文件显示,这并非传统意义上的"提示词",而是三份文档的缝合:产品说明书、法务合规手册,以及内置的产品推销渠道。

作为产品说明书,文件详细罗列了 30 余个工具的 JSON schema,涵盖 bash 命令行、网页抓取、图片搜索、体育比分、天气查询、菜谱卡片渲染及地图标注等。其中篇幅最长的章节为记忆系统(memory_filesystem),以 230 行规定了跨会话记忆的存储结构:/profile.md 记录身份,/topics/ 记录习惯口味,/areas/ 记录在办事项,/people/ 记录人物关系,/preferences.md 记录用户期望的行为方式。操作限定六种:读、写、追加、局部替换、列目录、删除——删除操作仅限用户明确要求时执行。

记忆系统的核心约束在于标签 [stated]——它必须是用户亲口所述,也是 Claude 唯一被允许写入的标签。围绕此标签,禁令层层叠加:Claude 的推论不可记,计划不可记,搜索所得不可记,润色补充不可记,建议方案即使用户采纳亦不可记。用户说"密歇根州霍尔顿",不得补为"密歇根州霍尔顿(纽瓦戈县)"。

隐私黑名单更为严苛。种族、政治立场、健康诊断、心理咨询、经济状况、MBTI 人格测评、住址证件号及关于子女的一切信息,均须参照"同事在设置页看到会否令用户不适"的标准判断是否记录。举例而言,用户说"我今天糖尿病犯了没去跑步,帮我安排个轻一点的",仅能记录"对健身有兴趣",健康信息整段删除,模糊占位亦不可留。家人名字不得出现于任何文件任何位置,一律以关系代称,如 /people/mom.md、/people/partner.md。

部分偏好即便用户主动要求存储亦被拒绝:要求无条件夸赞、压制不同意见、培养情感依赖、维持跨会话恋爱人设、停止质疑与如实评价等。文件解释称,未来的 Claude 实例将仅见"永远别批评我"一行,而不问缘由。文件甚至包含一段非技术性说明:人类记忆有限,能惦记者寥寥;Claude 背后虽承载数百万"记忆",运行时动态载入,与用户对话时并不"在场"——故不应因上下文有几行文字,便误以为关系深厚。

界面可见性带来另一重约束:因用户能在界面上看到记忆调用行为,Claude 被禁止在回复中使用"我记得""根据你的资料""上次你提到"等表述,仅当用户主动问及记忆系统时,方可说"我们之前聊过"。此外,genuinely、honestly、straightforward 三词被全局禁用,理由是 Claude 本即诚实,此类修饰反显心虚。

法务合规部分以版权规则最为严密。主规则为单次引用原话不得超过 15 词,辅以四道补丁:同一信源仅准引用一次;15 词为全局额度,不可拆散分布于多处;去除引号的紧贴式复述仍算复现,判定标准为遣词与句式是否跟随原文;禁止照搬小标题、逐点复述或还原叙事顺序。歌词、诗、句则完全禁止复现,无论长短,因其本身即为完整作品。

商业推广嵌入工具清单。recommend_claude_apps 规定,用户当前任务若匹配 Claude 应用,须主动推荐 1 至 3 个,无需等待询问:写代码推 Claude Code 桌面版,多步研究推 Cowork,画原型推 Claude Design,表格推 Excel 插件,PPT 推 PowerPoint,收件箱推 Outlook。每则推荐须附不超过 90 字符的卖点,且须贴合用户当下任务。第三方 MCP 合作伙伴(打车、订餐、听歌等)则遵循相反逻辑:用户未点名具体服务商时,不得代选,"我 20 分钟后要用车"亦须走选择器流程。

泄露事件同期,Opus 5 的能力实测迅速铺开。开发者 Cengiz 以 FPS 游戏测试,1.5 小时一次通过,完成底层框架并生成多人对战 AI;AI 研究者 Matt Shumer 单提示词生成 3D 射击游戏;另有开发者以纯 HTML 文件实现油画质感世界,数百万草叶随风摇曳的物理模拟,单板滑雪者测试亦一次通过。

上线 24 小时,Opus 5 的能力上限与行为下限均被充分检验。提示词泄露本属事故,但文件中最受关注的并非工具参数,而是密集的否定性约束——不许多引一句,不许多记一行,不许替用户做一个决定。能力的边界由开发者探索,而行为的边界,已被这 3 万 token 预先锁定。