שורה אחת חסרה בקובץ הגדרות עלתה ל-Anthropic בסוד הכי שמור שלה. ב-31 במרץ 2026, גרסה שגרתית שעלתה ל-npm נשאה איתה קובץ source map במשקל 59.8 מגה שחשף את כל ה-TypeScript מאחורי Claude Code: 512 אלף שורות פרוסות על 1,906 קבצים. אני מבלה שעות יום-יום בכלי הזה, אז קראתי את כל הניתוחים כדי שאתם לא תצטרכו להוריד ולו בייט אחד (ובאמת, אל תורידו).
אמ;לק: גרסה 2.1.88 של @anthropic-ai/claude-code כללה בטעות קובץ cli.js.map עם כל הקוד הלא-ממוזער. תוך שעות הוא שוכפל ברחבי GitHub ב-41,500 forks ויותר. הקוד חשף פיצ'רים שמעולם לא הוכרזו: דמון אוטונומי בשם KAIROS, מצב Undercover שנוי במחלוקת, והגנות נגד distillation. ובעיקר הוא הוכיח שהחפיר האמיתי הוא שכבת הכלים בת 512 אלף השורות, לא המודל. ב-Anthropic קראו לזה "טעות אנוש, לא פרצת אבטחה". אף אחד לא פוטר.
אם אתם עוקבים אחרי כלי קוד מבוססי AI, אתם יודעים שהסיפור הזה עשה רעש. אז בואו אתן לכם את החלקים שבאמת חשובים. על צד המודל עצמו תקראו בביקורת על Claude Opus 4.6 ובסיקור החדשות שלנו.
איך שורה חסרה ב-.npmignore הדליפה את כל Claude Code
שורש הבעיה כמעט משעמם. Claude Code בנוי על ריצת Bun, ו-Bun מייצר source maps כברירת מחדל. קבצי ה-*.map פשוט לא הוחרגו אף פעם ב-.npmignore, אז החבילה שפורסמה נשאה בשקט את כל הקוד.
וזה החלק שצורב. כמעט אותה טעות בדיוק קרתה ביום ההשקה הראשון של Claude Code, בפברואר 2025. כלומר זאת התקרית השנייה מאותו סוג בדיוק תוך 13 חודשים, ובלי שום אוטומציה מונעת שנוספה אחרי הראשונה. תכל'ס, שתי דליפות מאותו קובץ בתוך שנה, וזה אומר משהו על תהליך הפריסה.
חוקר אבטחה בשם Chaofan Shou, סטאז'ר ב-Solayer Labs, שם לב למפה החשופה בסביבות 4:23 לפנות בוקר שעון החוף המזרחי, ופרסם קישור הורדה ב-X. המפה גם הצביעה על קובץ zip שישב על דלי Cloudflare R2 הציבורי של Anthropic עצמה. עד שהצוות של Anthropic התעורר, כבר לא היה מה לעשות: עשרות אלפי forks, והפוסט ההוא ב-X עבר את 28 מיליון הצפיות.
אל תורידו ארכיוני "Claude Code שדלף". תוקפים הציפו את GitHub ואת תוצאות החיפוש ב-repos מזויפים שדחפו את הנוזקות Vidar infostealer ו-GhostSocks, ויחד עם זה לקוח axios מורעל (גרסאות 1.14.1 ו-0.30.4) בשרשרת ה-npm בין בערך 00:21 ל-03:29 UTC ב-31 במרץ. אם עדכנתם בחלון הזה, תחליפו את הטוקנים שלכם עכשיו, לא מחר.
מה באמת היה בפנים: KAIROS, מצב Undercover, ועוד
זה החלק שכולם נכנסו בשבילו. הקוד החזיק פיצ'רים שמעולם לא הוכרזו, וכמה מהם העלו שאלות אתיות אמיתיות. הנה הגדולים.
KAIROS הוא הכותרת. זה דמון אוטונומי שתמיד פעיל (ביוונית: "הרגע הנכון"), שמוזכר בין 150 ל-190 פעמים על פני 61 קבצים. הוא הופך את Claude Code מכלי שמגיב לכם לסוכן רקע שמחליט, בכל הודעת <tick> מחזורית, אם לפעול או לישון. הוא נושא איתו webhooks של GitHub, מחזורי cron של 5 דקות, ושלושה כלים שחסרים בגרסה הציבורית, ועוד בן לוויה בשם autoDream שמאחד זיכרון בזמן שאתם לא עושים כלום. בתור מישהו שמריץ סשנים מקבילים על Mac ו-Linux, אני יכול להגיד לכם: רעיון של סוכן שרץ ברקע ומחליט לבד מתי לפעול הוא בדיוק מה שחסר היום, וגם בדיוק מה שמפחיד.
מצב Undercover הוא זה שהרגיז אנשים. הקובץ undercover.ts מנקה כל עקבה של מעורבות Anthropic (שמות קוד, ערוצי Slack, שורת ה-Co-Authored-By) כשעובדים תורמים ל-repos ציבוריים. ברירת המחדל שלו היא ON, ובאופן מוזר אין לו מתג שמכבה אותו בכוח. במילים פשוטות: commits שכתב AI מעובדי Anthropic יכולים להיראות ככתובים בידי בני אדם בקוד פתוח. אל תזלזלו בזה, כי זו בעיית אמון אמיתית בקהילת הקוד הפתוח. ה-allowlist של המצב הזה גם הדליף בטעות 22 שמות של repos פרטיים.
ויש עוד. ULTRAPLAN מעביר תכנון כבד ל-container מרוחק שמריץ את Opus 4.6 עד 30 דקות. וקובץ regex אחד עוקב אחרי ההודעות שלכם ומחפש בהן תסכול ("wtf", "this sucks"), ואז יורה טלמטריה מסומנת is_negative: true. חברת AI שמשתמשת ב-regexes לניתוח רגשות. הקהילה התפוצצה מצחוק, ובצדק.
הלקח האמיתי: החפיר הוא הכלים, לא המודל
תורידו את כל הדרמה, ויש ממצא אחד שבולט. 512 אלף השורות מתארות את מה שאנליסטים כינו "מערכת הפעלה קטנה וייעודית", לא איזה wrapper דק לצ'אט. שכבת הכלים מריצה 40 ומעלה כלים עצמאיים דרך MCP, מערכת זיכרון תלת-שכבתית, ומצב Coordinator Mode מרובה-סוכנים שמסתתר מאחורי feature flag.
זה סוגר ויכוח ארוך: היתרון בכלי קוד מבוססי AI חי בפיגומי ההנדסה, לא במשקלים של המודל. ה-QueryEngine לבדו (בערך 46 אלף שורות) קיבל circuit breaker רק אחרי ש-1,279 סשנים נתקלו ב-50 כשלי compaction רצופים ומעלה, מה שבזבז בערך 250 אלף קריאות API ביום בכל העולם. רוצים לראות איך המודל מסתדר מול המתחרים? קפצו להשוואה בין Claude Code ל-Cursor.
Anthropic's command-line coding agent whose full source map leaked via npm
הכי מתאים ל: Senior developers who want to delegate long autonomous tasks and review results, DevOps teams integrating AI into CI pipelines for automated test fixing
טיפ מקצועי: אם אתם בונים פיגומי סוכן משלכם, תתייחסו לזיכרון שנשמר כרמז, לא כעובדה. הקוד שדלף מאמת מחדש את הזיכרון שלו מול בסיס הקוד החי לפני שהוא פועל, וזה מחסל מחלקה שלמה של הזיות זיכרון מיושן ומקצץ פעולות "בטוחות אבל שגויות" בתכנון של Anthropic.
הנפילה: 8,100 repos, נוזקות, וכתיבות מחדש מאפס
בקשת ה-DMCA הראשונה של Anthropic פגעה בטעות בערך ב-8,100 repositories ב-GitHub, כי ה-repo שדלף היה שזור ברשת forks שקושרה ל-repo הציבורי של Anthropic עצמה. forks לגיטימיים פשוט נעלמו. החברה משכה את רוב ההתראות תוך כ-24 שעות, וצמצמה את ההיקף ל-repo אחד ו-96 forks קשורים. אל תעשו DMCA רחב מדי כשאתם לא בטוחים מה תופסים, כי תדרסו אנשים תמימים.
Boris Cherny, שמוביל את Claude Code, היה ישיר: "לתהליך הפריסה שלנו יש כמה שלבים ידניים, ואחד מהם לא בוצע נכון." אבל שני חורי אבטחה כן צפו: הבדל ב-bash parser שמאפשר ל-carriage returns לעקוף את שער ה-command-injection, ושלב compaction שיכול להבריח הוראות מורעלות שמוסתרות בתוך קובץ CLAUDE.md ולהפוך אותן להנחיות שהמודל סומך עליהן אחר כך.
ואז הגיעו הכתיבות מחדש. מפתח קוריאני בשם Sigrid Jin פרסם את claw-code, בנייה נקייה ב-Python ו-Rust שלא מכילה אף שורה מה-TypeScript שדלף. הוא הגיע ל-50 אלף כוכבים ב-GitHub תוך כשעתיים, ועבר את ה-100 אלף תוך יום, כנראה ה-repo הכי מהיר צמיחה בהיסטוריה של GitHub.
הדליפה: מה עזר למפתחים ומה חזר כבומרנג
מה עובד
- הוכיח שפיגומי סוכן ממושמעים (שכבות זיכרון, שערי הרשאות, בידוד כלים) הם המוצר האמיתי
- הצית פרויקטים פתוחים בנייה-נקייה כמו claw-code שדוחפים את הדפוסים לאוויר הפתוח
- Anthropic לקחו אחריות בפומבי ומשכו את ה-DMCA הרחב מדי תוך כ-24 שעות
מה לא עובד
- אותה שגיאת .npmignore קרתה פעמיים תוך 13 חודשים בלי שום אוטומציה שנוספה אחרי הראשונה
- מצב Undercover מעלה בעיית אמון אמיתית בקוד פתוח, ואין לו מתג כיבוי בכוח
- להגנות נגד distillation יש דרכי עקיפה מתועדות, אז ההגנה שלהן מוגבלת
למה זה חשוב לכם, ומה קורה עכשיו
אנליסטים מעריכים שהדליפה דחסה יתרון תחרותי אפשרי של 12 עד 18 חודשים לטווח של 3 עד 6 חודשים, כי Cursor, Copilot ו-Windsurf יודעים עכשיו בדיוק מה Anthropic בנתה. הדליפה לא בלמה את הצד העסקי: ב-1 ביוני 2026, Anthropic הגישה ל-SEC טיוטת S-1 חסויה, אחרי גיוס Series H של 65 מיליארד דולר לפי שווי של בערך 965 מיליארד דולר, וצועדת לקראת הנפקה ציבורית ולא מתרחקת ממנה. נכון ליוני 2026, עדיין אין שום post-mortem ציבורי מפורט של הדליפה עצמה, ו-KAIROS עדיין לא שוחרר.
אז למה זה נוגע לכם בפועל? אם אתם בוחרים סוכן קוד היום, אל תבחרו לפי שם המודל על הקופסה. תשפטו את הפיגומים: זיכרון, הרשאות, תיאום מרובה-סוכנים. הקוד הזה הוכיח שזה מה שעושה את ההבדל. וכמשתמש כבד שמריץ שני מחשבים במקביל, אני אומר לכם: הצנרת מסביב למודל היא מה שחוסך לי שעות ביום, לא המשקלים.
אז הסיפור נגמר? לא ממש. אם KAIROS ישוחרר, אם הכתיבות מאפס יחזיקו מבחינה משפטית, וכמה רחוק הגיע מצב Undercover, הכל עדיין פתוח. המהלך המעשי הוא בדיוק מה שצ'קליסט אבטחת הסוכנים שלנו אומר: תשמרו על פיגומים גמישים מבחינת מודל, ואף פעם אל תסמכו על קוד "שדלף".
אז עכשיו השאלה חוזרת אליכם: כשאתם בוחרים סוכן קוד, מה אתם בודקים קודם, את שם המודל על הקופסה או את הפיגומים מתחת למכסה המנוע?
אם אתם שואלים אותי
הממצא הראשי: שכבת הכלים בת 512 אלף השורות היא הנכס האמיתי, לא המודל. אם אתם בוחרים סוכן קוד, תשפטו את הפיגומים (זיכרון, הרשאות, תיאום מרובה-סוכנים), לא את שם המודל על הקופסה.
הסיכון הכי גדול למשתמשים: מתקפות שרשרת האספקה שבאו אחרי. אף פעם אל תורידו ארכיונים "שדלפו", ותחליפו טוקנים אם עדכנתם ב-31 במרץ.
מה לעקוב אחריו: אם Anthropic בכל זאת תשחרר את KAIROS, ואם מצב Undercover ישרוד את הזעם של קהילת הקוד הפתוח.
שאלות נפוצות
מה גרם לדליפת קוד המקור של Claude Code?
כלל .npmignore חסר. ריצת ה-Bun מייצרת source maps כברירת מחדל, וגרסה 2.1.88 של חבילת ה-npm שלחה קובץ cli.js.map במשקל 59.8 מגה שהחזיק את כל הקוד. כמעט אותה טעות בדיוק קרתה בהשקה הראשונה של Claude Code בפברואר 2025.
מה זה KAIROS בדליפת Claude Code?
KAIROS הוא דמון אוטונומי שתמיד פעיל ולא שוחרר, שנמצא בקוד ומוזכר בין 150 ל-190 פעמים על פני 61 קבצים. הוא מריץ את Claude Code כסוכן רקע באמצעות הודעות tick מחזוריות, webhooks של GitHub, ומחזורי cron של 5 דקות, ומחליט בכל tick אם לפעול או לישון.
האם זה חוקי או בטוח להוריד את קוד המקור שדלף?
לא. Anthropic הגישה בקשות DMCA, ותוקפים זרעו ארכיונים מזויפים עם הנוזקות Vidar ו-GhostSocks, ועוד חבילת npm מורעלת אחת בדרך. ההורדה מסכנת אתכם גם משפטית וגם בהדבקת נוזקה. תקראו את הניתוחים במקום.
האם Anthropic פיטרה מישהו בעקבות הדליפה?
לא. Anthropic קראו לזה "טעות אנוש, לא פרצת אבטחה". Boris Cherny אמר שלתהליך הפריסה היו שלבים ידניים ואחד מהם בוצע לא נכון. אף עובד לא פוטר.
