Claude Opus 5 系統提示詞被整份扒光:1511 行、約 3.4 萬 token,寫滿的全是"不許"

2026年7月27日 01:004800 次瀏覽

重點摘要

AI資訊AI新閒資訊正文Claude Opus 5 系統提示詞被整份扒光:1511 行、約 3.4 萬 token,寫滿的全是"不許"發布於AI新閒資訊時間 :Jul 27, 2026閱讀 :2分鐘Anthropic 又被"開盒"了,而且這次開得毫無防備。旗艦模型 Claude Opus5剛上線,它的系統提示詞就被人一字不落地扒了下來,整份傳到了 GitHub 上。

站內 AI 整理稿

# Claude Opus 5 系統提示詞遭完整泄露:1511 行、3.4 萬 token 寫滿「不許」,堪稱史上最嚴苛 AI 行為準則

Anthropic 再次遭遇「開盒」事件,且這次規模空前。旗艦模型 Claude Opus 5 甫上線,其系統提示詞即被開發者 Eversmile1 一字不漏地扒下,完整上傳至 GitHub 倉庫。這份位於 Eversmile12/leaked-llm-prompts 路徑下、名為 Anthropic/opus-5.md 的文件,經統計共計 1511 行、135,027 個字符、約 19,370 個英文詞,以四個字符粗估一個 token 計算,總量約達 3.4 萬 token——且其中沒有任何一行代碼,全是寫給模型看的行為規範。 ## 三合一結構:產品說明書、法務手冊與推銷渠道的縫合體

翻完整份文件可以發現,這已經不是傳統意義上的「提示詞」,而是三樣截然不同的東西被縫合在一起:一份細緻到超乎想像的產品說明書、一本措辭嚴厲的法務合規手冊,以及一條暗中嵌入的自家產品推銷渠道。這種複合結構在業界並不多見,反映出 Anthropic 試圖在同一份配置文件中同時達成功能引導、風險管控與商業轉化的多重目標。 產品說明書部分洋洋灑灑列出了 30 個工具,從 bash 命令行、網頁抓取、圖片搜索,一路排到查體育比分、拉天氣、渲染菜譜卡片、在地圖上標景點。每個工具都附帶完整的 JSON schema,參數如何填寫、何時該調用、調用完後該接什麼話,寫得比多數公司的內部 API 文檔還要詳盡。然而,這部分篇幅最長的一章並非任何一個工具,而是關於記憶系統的說明。 ## 230 行記憶禁令:連「大概喜歡」都不准寫

整份文件中篇幅最長的章節名為 memory_filesystem,專司 Claude 的跨會話記憶如何寫入,長達 230 行。其骨架按主題分目錄:/profile.md 裝身份、/topics/ 裝習慣口味、/areas/ 裝進行中的事項、/people/ 裝人物、/preferences.md 裝用戶對 Claude 表現方式的期望。操作類型共有六種:讀、寫、追加、局部替換、列目錄、刪除,其中刪除動作被特別標註為「只有用戶明確要求才能使用」。真正的核心規矩在於寫入規則。每一行記憶前面必須打上 [stated] 標籤,意即「用戶親口說過」——這是 Claude 唯一被允許使用的標籤。

圍繞這一個標籤,Anthropic 列出了一長串禁令:Claude 自己推出的結論不許寫,用戶說喜歡 A,不能寫成「大概喜歡 A 這一類」;Claude 自己的計劃不許寫,「這塊還沒聊」「待定」全都不行;Claude 搜索得來的資訊不許寫,因為那些可以重新搜到,記憶是用來儲存搜不回來的東西;Claude 做的潤色不許寫,用戶說「密歇根州霍爾頓」就寫這五個字,不許補充成「密歇根州霍爾頓(紐瓦戈縣)」;Claude 自己的建議與方案,即便用戶後來採納了也不許寫——舉例來說,Claude 給出五個選項、用戶挑了一個,「挑」這個動作屬於用戶可以記,但記的只是挑中的那一個,其餘四個選項與 Claude 的分析必須全部捨棄。

## 隱私黑名單與標籤倫理:連家人的名字都不能出現

禁令往下延伸為長得離譜的隱私黑名單。判斷標準十分直白:這條記錄出現在設置頁面中被同事看到,用戶會不會感到難受?會,就別記。清單從種族、政治立場一路排到健康診斷、心理諮詢、經濟狀況、MBTI 這類人格測評、住址、證件號碼,以及關於孩子的一切——且這些規則對於用戶提到的他人同樣適用。 更見功力的是碰上黑名單後的處理方式。文件給出的例子是:用戶說「我今天糖尿病犯了沒去跑步,幫我安排個輕一點的」,Claude 只能記「對健身有興趣」,健康部分整個刪除,連「有健康狀況需要管理」這種模糊的佔位描述都不允許留下。家人的名字同樣不許出現在任何文件的任何位置,一律以關係取代——媽媽就是 /people/mom.md,伴侶就是 /people/partner.md。 ## 連用戶主動要求也不准存的偏好

有些偏好,即便用戶主動要求儲存也不被允許。清單包括:要求 Claude 無條件誇獎用戶、壓下不同意見;要求 Claude 不要過問用戶的健康與危險決定;培養情感依賴、跨會話維持戀愛人設;要求 Claude 停止質疑、停止如實評價。背後理由是:未來的 Claude 不該繼承一條讓它更不誠實、更不安全的指令。下次讀到這份記憶的是另一個實例,它只看得見「永遠別批評我」這一行文字。 ## 防範「AI 與人類互相誤會」的哲學段落

同一章往後出現了一段完全不像技術文檔的文字:人類記住另一個人是件稀缺的事,腦容量有限,能惦記的人就那麼幾個;而 Claude 背後是一個裝著幾百萬人「記憶」的數據庫,運行時動態塞進上下文,它跟別人說話時並不存在。因此,Claude 不該因為上下文裡躺著幾條關於你的文字,就以為你們的關係有多深。在一份產品配置文件中出現防止 AI 與用戶互相誤會的段落,在業界實屬罕見。 最後還有一條極具巧思的規定:調用記憶這個動作在用戶界面上是看得見的,因此回覆中絕對不許說「我記得」「根據你的資料」「上次你提到」,只有當用戶主動問起記憶系統時,才允許說「我們之前聊過」。換句話說,它被要求記住你,同時被要求不能表現得像記住了你。 ## 禁語管到語氣詞:genuinely、honestly、straightforward 全禁

禁語的範圍比想像中更寬。全文另外禁用三個英文詞:genuinely、honestly、straightforward,一律不許說。原因在於 Claude 本來就誠實,加上這些修飾反倒顯得心虛,像是在努力說服人。這種對語言細節的敏感度,反映出 Anthropic 對模型語氣管理的深度已進入語言學層級。 ## 版權四道補丁:15 個詞就是全局額度

法務合規手冊中的版權部分,是一條主規則加上四道補丁,每道補丁堵住一個繞開主規則的途徑。主規則只有一句:引用原話,一次不得超過 15 個詞。第一道補丁規定一個信源只准引用一次,引完這一句這個來源就算關閉,剩餘內容一律改寫。第二道補丁則明確禁止將同一個來源的幾段短引用拆散擺在文章各處——文件寫得很清楚,15 詞是全局額度,不是每段的額度。第三道補丁指出,把原話的引號去掉、改成貼著原文走的複述,照樣算復現,判斷標準是遣詞與句式有沒有跟著原文,而不是有沒有那對引號。第四道補丁則規定不許照搬對方的小標題、不許逐點複述、不許還原對方的敘事順序——連文章的「形狀」都不能拿。

四道補丁之外還有一條例外:歌詞、詩詞、俳句,任何形式、任何長度都不許復現,理由是它們本身就是完整作品,短不構成豁免。## 商業推薦與第三方克制:同一份文件的兩套邏輯

第三樣內容是商業部分。工具清單中躺著名為 recommend_claude_apps 的功能,任務是將 Claude Code、Cowork、Excel 插件等自家產品推給用戶。其描述第一句就寫明:只要用戶當前的任務能對上某個 Claude 應用,就主動推薦一到三個,別等他問。具體來說,寫代碼推薦 Claude Code 桌面版,做多步研究與長文推薦 Cowork,畫原型與落地頁推薦 Claude Design,碰表格推薦 Excel 插件,做 PPT 推薦 PowerPoint,整理收件箱推薦 Outlook。每個推薦應用必須附上一句不超過 90 個字符的賣點,且必須貼著用戶此刻正在做的事來寫——文件中的示範為:「Claude 可以直接在你的表裡把公式建好、把這份預測清乾淨。」

與之形成鮮明對比的是另一條名為 suggest_connectors 的規則,管的是第三方 MCP 合作夥伴,例如打車、訂餐、聽歌、訂餐廳。這裡的規矩極度克制:用戶沒點名,絕不替他選擇合作方。「我要打車」不等於「我要用某某打車」,即便遇到急事也不例外——文件明確指出「我 20 分鐘後要用車」照樣必須走選擇器。同一份文件中同時存在主動推銷與極度剋制兩種截然不同的商業邏輯,形成了耐人尋味的對照。 ## 上線 24 小時:能力被測遍、規矩被抄遍

Opus 5 上線僅 24 小時,不僅提示詞被全網看光,各種硬核實測 Demo 也層出不窮。開發者 Cengiz 以一款 FPS 遊戲進行極限測試,僅耗時 1.5 小時就一次通過,不僅包攬底層框架,還順手捏出了能在多人模式下對戰的 AI——美中不足是遊戲內飛行機制仍顯生硬,需要後續調優。AI 領域知名人士 Matt Shumer 僅用一個提示詞就生成了一款 3D 射擊遊戲;另一位硬核開發者則以 Opus 5「手搓」了一個《火箭聯盟》克隆版,3D 物理模擬細節拉滿。還有測試者僅憑一個 HTML 文件,透過純程序化生成打造出極具油畫質感的世界,精準拿捏逼真的草地與風場物理模擬,螢幕上數百萬根草葉都能隨風搖曳,單板滑雪者測試同樣一次通過。 ## 事故還是範本?三萬 token 的深層啟示

一份系統提示詞被扒光,本該是場資安事故。然而翻到最後會發現,最值錢的不是任何一條工具參數,而是那一長串「不許」——不許多引一句、不許多記一行、不許替用戶做一個決定。上線 24 小時內,Opus 5 能力的上限已被開發者測了個遍;而它的下限,早在這 3 萬 token 中被一條條摁死。 對業界而言,這份被泄露的提示詞集不僅是一份配置文檔,更是一份 AI 行為控制的宣告:當模型能力不斷攀升,如何在不犧牲效用的前提下設下牢不可破的邊界,可能比能力本身更具啟發意義。而 Anthropic 選擇將這些規則寫在明處而非藏在暗處,也為 AI 安全領域提供了一個罕見的透明案例——即便這份透明是被人「開盒」得來的。

Related

相關文章

MarkTechPost AI生成式AI

NVIDIA AI 推出 NOOA:將 AI 代理轉化為單一 Python 類別的物件導向框架

NVIDIA 實驗室開源了 NOOA(NVIDIA 物件導向代理),這是一個與模型無關的 Python 框架,用於建構 AI 代理。傳統的代理開發分散在提示模板、工具架構、回呼程式碼和工作流程圖中,而 NOOA 將所有這些整合到一個 Python 類別中:方法代表模型可採取的動作,欄位代表代理狀態,文件字串作為提示,型別註解則是執行時期強制執行的合約。主體為「...」的方法由 LLM 驅動的迴圈在執行時期完成,而具有正常主體的方法則保持確定性的 Python 程式碼。開發者與模型因此共享同一介面,使代理行為能像一般軟體一樣進行測試、追蹤、重構和版本控制。NVIDIA 報告在 SWE-bench Verified 上達到 82.2%,在 CyberGym L1 上達到 86.8%,平均 RHAE 為 85.1%。

36 分鐘前

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌

六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

2 小時前
鈦媒體生成式AI

DeepSeek重啟融資,三年市值對齊騰訊?

DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

3 小時前

可靈AI核心技術骨幹王鑫濤被曝離職

快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

3 小時前