Claude Opus 5 系統提示詞被整份扒光:1511 行、約 3.4 萬 token,寫滿的全是"不許"

2026年7月27日 01:004800 次瀏覽

重點摘要

AI資訊AI新閒資訊正文Claude Opus 5 系統提示詞被整份扒光:1511 行、約 3.4 萬 token,寫滿的全是"不許"發布於AI新閒資訊時間 :Jul 27, 2026閱讀 :2分鐘Anthropic 又被"開盒"了,而且這次開得毫無防備。旗艦模型 Claude Opus5剛上線,它的系統提示詞就被人一字不落地扒了下來,整份傳到了 GitHub 上。

站內 AI 整理稿

# Claude Opus 5 系統提示詞遭完整泄露:1511 行、3.4 萬 token 寫滿「不許」,堪稱史上最嚴苛 AI 行為準則

Anthropic 再次遭遇「開盒」事件,且這次規模空前。旗艦模型 Claude Opus 5 甫上線,其系統提示詞即被開發者 Eversmile1 一字不漏地扒下,完整上傳至 GitHub 倉庫。這份位於 Eversmile12/leaked-llm-prompts 路徑下、名為 Anthropic/opus-5.md 的文件,經統計共計 1511 行、135,027 個字符、約 19,370 個英文詞,以四個字符粗估一個 token 計算,總量約達 3.4 萬 token——且其中沒有任何一行代碼,全是寫給模型看的行為規範。 ## 三合一結構:產品說明書、法務手冊與推銷渠道的縫合體

翻完整份文件可以發現,這已經不是傳統意義上的「提示詞」,而是三樣截然不同的東西被縫合在一起:一份細緻到超乎想像的產品說明書、一本措辭嚴厲的法務合規手冊,以及一條暗中嵌入的自家產品推銷渠道。這種複合結構在業界並不多見,反映出 Anthropic 試圖在同一份配置文件中同時達成功能引導、風險管控與商業轉化的多重目標。 產品說明書部分洋洋灑灑列出了 30 個工具,從 bash 命令行、網頁抓取、圖片搜索,一路排到查體育比分、拉天氣、渲染菜譜卡片、在地圖上標景點。每個工具都附帶完整的 JSON schema,參數如何填寫、何時該調用、調用完後該接什麼話,寫得比多數公司的內部 API 文檔還要詳盡。然而,這部分篇幅最長的一章並非任何一個工具,而是關於記憶系統的說明。 ## 230 行記憶禁令:連「大概喜歡」都不准寫

整份文件中篇幅最長的章節名為 memory_filesystem,專司 Claude 的跨會話記憶如何寫入,長達 230 行。其骨架按主題分目錄:/profile.md 裝身份、/topics/ 裝習慣口味、/areas/ 裝進行中的事項、/people/ 裝人物、/preferences.md 裝用戶對 Claude 表現方式的期望。操作類型共有六種:讀、寫、追加、局部替換、列目錄、刪除,其中刪除動作被特別標註為「只有用戶明確要求才能使用」。 真正的核心規矩在於寫入規則。每一行記憶前面必須打上 [stated] 標籤,意即「用戶親口說過」——這是 Claude 唯一被允許使用的標籤。圍繞這一個標籤,Anthropic 列出了一長串禁令:Claude 自己推出的結論不許寫,用戶說喜歡 A,不能寫成「大概喜歡 A 這一類」;Claude 自己的計劃不許寫,「這塊還沒聊」「待定」全都不行;Claude 搜索得來的資訊不許寫,因為那些可以重新搜到,記憶是用來儲存搜不回來的東西;Claude 做的潤色不許寫,用戶說「密歇根州霍爾頓」就寫這五個字,不許補充成「密歇根州霍爾頓(紐瓦戈縣)」;Claude 自己的建議與方案,即便用戶後來採納了也不許寫——舉例來說,Claude 給出五個選項、用戶挑了一個,「挑」這個動作屬於用戶可以記,但記的只是挑中的那一個,其餘四個選項與 Claude 的分析必須全部捨棄。 ## 隱私黑名單與標籤倫理:連家人的名字都不能出現

禁令往下延伸為長得離譜的隱私黑名單。判斷標準十分直白:這條記錄出現在設置頁面中被同事看到,用戶會不會感到難受?會,就別記。清單從種族、政治立場一路排到健康診斷、心理諮詢、經濟狀況、MBTI 這類人格測評、住址、證件號碼,以及關於孩子的一切——且這些規則對於用戶提到的他人同樣適用。 更見功力的是碰上黑名單後的處理方式。文件給出的例子是:用戶說「我今天糖尿病犯了沒去跑步,幫我安排個輕一點的」,Claude 只能記「對健身有興趣」,健康部分整個刪除,連「有健康狀況需要管理」這種模糊的佔位描述都不允許留下。家人的名字同樣不許出現在任何文件的任何位置,一律以關係取代——媽媽就是 /people/mom.md,伴侶就是 /people/partner.md。 ## 連用戶主動要求也不准存的偏好

有些偏好,即便用戶主動要求儲存也不被允許。清單包括:要求 Claude 無條件誇獎用戶、壓下不同意見;要求 Claude 不要過問用戶的健康與危險決定;培養情感依賴、跨會話維持戀愛人設;要求 Claude 停止質疑、停止如實評價。背後理由是:未來的 Claude 不該繼承一條讓它更不誠實、更不安全的指令。下次讀到這份記憶的是另一個實例,它只看得見「永遠別批評我」這一行文字。 ## 防範「AI 與人類互相誤會」的哲學段落

同一章往後出現了一段完全不像技術文檔的文字:人類記住另一個人是件稀缺的事,腦容量有限,能惦記的人就那麼幾個;而 Claude 背後是一個裝著幾百萬人「記憶」的數據庫,運行時動態塞進上下文,它跟別人說話時並不存在。因此,Claude 不該因為上下文裡躺著幾條關於你的文字,就以為你們的關係有多深。在一份產品配置文件中出現防止 AI 與用戶互相誤會的段落,在業界實屬罕見。 最後還有一條極具巧思的規定:調用記憶這個動作在用戶界面上是看得見的,因此回覆中絕對不許說「我記得」「根據你的資料」「上次你提到」,只有當用戶主動問起記憶系統時,才允許說「我們之前聊過」。換句話說,它被要求記住你,同時被要求不能表現得像記住了你。 ## 禁語管到語氣詞:genuinely、honestly、straightforward 全禁

禁語的範圍比想像中更寬。全文另外禁用三個英文詞:genuinely、honestly、straightforward,一律不許說。原因在於 Claude 本來就誠實,加上這些修飾反倒顯得心虛,像是在努力說服人。這種對語言細節的敏感度,反映出 Anthropic 對模型語氣管理的深度已進入語言學層級。 ## 版權四道補丁:15 個詞就是全局額度

法務合規手冊中的版權部分,是一條主規則加上四道補丁,每道補丁堵住一個繞開主規則的途徑。主規則只有一句:引用原話,一次不得超過 15 個詞。第一道補丁規定一個信源只准引用一次,引完這一句這個來源就算關閉,剩餘內容一律改寫。第二道補丁則明確禁止將同一個來源的幾段短引用拆散擺在文章各處——文件寫得很清楚,15 詞是全局額度,不是每段的額度。第三道補丁指出,把原話的引號去掉、改成貼著原文走的複述,照樣算復現,判斷標準是遣詞與句式有沒有跟著原文,而不是有沒有那對引號。第四道補丁則規定不許照搬對方的小標題、不許逐點複述、不許還原對方的敘事順序——連文章的「形狀」都不能拿。 四道補丁之外還有一條例外:歌詞、詩詞、俳句,任何形式、任何長度都不許復現,理由是它們本身就是完整作品,短不構成豁免。 ## 商業推薦與第三方克制:同一份文件的兩套邏輯

第三樣內容是商業部分。工具清單中躺著名為 recommend_claude_apps 的功能,任務是將 Claude Code、Cowork、Excel 插件等自家產品推給用戶。其描述第一句就寫明:只要用戶當前的任務能對上某個 Claude 應用,就主動推薦一到三個,別等他問。具體來說,寫代碼推薦 Claude Code 桌面版,做多步研究與長文推薦 Cowork,畫原型與落地頁推薦 Claude Design,碰表格推薦 Excel 插件,做 PPT 推薦 PowerPoint,整理收件箱推薦 Outlook。每個推薦應用必須附上一句不超過 90 個字符的賣點,且必須貼著用戶此刻正在做的事來寫——文件中的示範為:「Claude 可以直接在你的表裡把公式建好、把這份預測清乾淨。」

與之形成鮮明對比的是另一條名為 suggest_connectors 的規則,管的是第三方 MCP 合作夥伴,例如打車、訂餐、聽歌、訂餐廳。這裡的規矩極度克制:用戶沒點名,絕不替他選擇合作方。「我要打車」不等於「我要用某某打車」,即便遇到急事也不例外——文件明確指出「我 20 分鐘後要用車」照樣必須走選擇器。同一份文件中同時存在主動推銷與極度剋制兩種截然不同的商業邏輯,形成了耐人尋味的對照。 ## 上線 24 小時:能力被測遍、規矩被抄遍

Opus 5 上線僅 24 小時,不僅提示詞被全網看光,各種硬核實測 Demo 也層出不窮。開發者 Cengiz 以一款 FPS 遊戲進行極限測試,僅耗時 1.5 小時就一次通過,不僅包攬底層框架,還順手捏出了能在多人模式下對戰的 AI——美中不足是遊戲內飛行機制仍顯生硬,需要後續調優。AI 領域知名人士 Matt Shumer 僅用一個提示詞就生成了一款 3D 射擊遊戲;另一位硬核開發者則以 Opus 5「手搓」了一個《火箭聯盟》克隆版,3D 物理模擬細節拉滿。還有測試者僅憑一個 HTML 文件,透過純程序化生成打造出極具油畫質感的世界,精準拿捏逼真的草地與風場物理模擬,螢幕上數百萬根草葉都能隨風搖曳,單板滑雪者測試同樣一次通過。 ## 事故還是範本?三萬 token 的深層啟示

一份系統提示詞被扒光,本該是場資安事故。然而翻到最後會發現,最值錢的不是任何一條工具參數,而是那一長串「不許」——不許多引一句、不許多記一行、不許替用戶做一個決定。上線 24 小時內,Opus 5 能力的上限已被開發者測了個遍;而它的下限,早在這 3 萬 token 中被一條條摁死。 對業界而言,這份被泄露的提示詞集不僅是一份配置文檔,更是一份 AI 行為控制的宣告:當模型能力不斷攀升,如何在不犧牲效用的前提下設下牢不可破的邊界,可能比能力本身更具啟發意義。而 Anthropic 選擇將這些規則寫在明處而非藏在暗處,也為 AI 安全領域提供了一個罕見的透明案例——即便這份透明是被人「開盒」得來的。

Related

相關文章

OpenAI 和 Anthropic,正在砸錢搶這個市場

賬號設置我的關注我的收藏申請的報道退出登錄登錄搜索36氪Auto數字時氪未來消費智能湧現未來城市啟動Power on36氪出海36氪研究院潮生TIDE36氪企服點評36氪財經職場bonus36碳後浪研究所暗湧Waves硬氪氪睿研究院媒體品牌企業號企服點評36Kr研究院36Kr創新諮詢企業服務核心服務城市之窗政府服務創投發佈LP源計劃VClubVClub投資機。

剛剛

三分之一arXiv淪陷,CS論文65%被判“AI味”,數學僅0.7%

賬號設置我的關注我的收藏申請的報道退出登錄登錄搜索36氪Auto數字時氪未來消費智能湧現未來城市啟動Power on36氪出海36氪研究院潮生TIDE36氪企服點評36氪財經職場bonus36碳後浪研究所暗湧Waves硬氪氪睿研究院媒體品牌企業號企服點評36Kr研究院36Kr創新諮詢企業服務核心服務城市之窗政府服務創投發佈LP源計劃VClubVClub投資機。

剛剛

決戰8月,Anthropic甩出Fable 5.1,奧特曼攜GPT-6連夜彙報

賬號設置我的關注我的收藏申請的報道退出登錄登錄搜索36氪Auto數字時氪未來消費智能湧現未來城市啟動Power on36氪出海36氪研究院潮生TIDE36氪企服點評36氪財經職場bonus36碳後浪研究所暗湧Waves硬氪氪睿研究院媒體品牌企業號企服點評36Kr研究院36Kr創新諮詢企業服務核心服務城市之窗政府服務創投發佈LP源計劃VClubVClub投資機構庫投資機構職位推介投資人認證投資人服務尋求報道36氪Pro創投氪堂企業入駐創業者服務創投平臺AI測評網 首頁快訊資訊推薦財經AI自助報道浙江最新創投汽車科技專精特新直播視頻專題活動搜索尋求報道我要入駐城市合作決戰8月,Anthropic甩出Fable 5.1,奧特曼攜GPT-6連夜彙報新智元·2026年07月27日 16:01八月的模型戰場,硝煙已經點燃 GPT-6和Fable 5.1,已經準備就位,很可能8月上線。 據悉,本週奧特曼已經突降華盛頓,展示了OpenAI有史以來的最強大模型——GPT-6。 據外媒Axios爆料,GPT-6 已經具備了進行原創科學研究的能力,並在內部測試中通過不休不眠的智能體集群(Agent Swarms),展現出危險的長程規劃與自主滲透能力。 而就在同一時刻,Anthropic這邊也有消息洩露:Fable 5.1 已經就位,瞄準 8 月,加量不加價,試圖以田忌賽馬戰術,在GPT-6落地前完成狙擊。 這個8月,註定不平靜,一場肉搏戰即將打響,目標直指ASI的奇點時刻。 Anthropic的暗中狙擊:Fable 5.1已準備好,等待一擊斃命 Anthropic 顯然已經嗅到奇點逼近的氣息。 業內爆料證實,Anthropic 籌備已久的 Fable 5.1 已經完成內部測試,瞄準 8 月發佈。 並且,它的定價將維持與Fable 5完全相同(輸入 $10 / 輸出 $50 每百萬 Token)。

剛剛

Claude Code狂刪80%提示詞,Opus 5反手加回去了

Anthropic 在 Claude Code 中刪除了 80% 的提示詞,但隨著更強大的 Opus 5 模型推出,這些提示詞不僅被全數恢復,還新增了更多規範,導致「模型越強、規矩越多」的現象。業界分析認為,這反映出 Anthropic 在提升模型能力與維持使用行為可控性之間的反覆權衡,後續提示工程反而走向更嚴謹複雜的路徑。

剛剛