IT之家生成式AI

Claude Opus 5 被扒光,1511 行提示詞底牌全攤開

2026年7月26日 13:33
Claude Opus 5 被扒光,1511 行提示詞底牌全攤開

重點摘要

Claude Opus 5 上線當天,開發者 Eversmile1 就將其在 claude.ai 的系統提示詞完整洩漏到 GitHub,內容長達 3.4 萬 token,且全為非代碼的規範文字。這份提示詞融合了產品說明書、法務合規手冊與自家產品推銷渠道,其中對記憶寫入、版權引用有極嚴格限制,甚至要求 Claude 不得表現出「記得」用戶。此外,Opus 5 的實測表現也獲好評,能快速生成 3D 遊戲與物理模擬,被譽為「半價平替」Fable 5。

站內 AI 整理稿

# Claude Opus 5 被「扒光」:1511 行提示詞全洩露,Anthropic 的「規矩」比能力更震撼

Anthropic 旗艦模型 Claude Opus 5 上線僅 24 小時,就遭遇了一場史無前例的「開盒」事件。開發者 Eversmile12 在 GitHub 上建立新倉庫,將 Opus 5 在 claude.ai 網頁端和手機端底層的系統提示詞完整公開,連標點符號都沒有放過。經統計,這份文件共計 135027 個字符、19370 個英文詞;若按 4 個字符約等於 1 個 token 粗略估算,總長度約為 3.4 萬 token。更令人驚訝的是,這三萬多個 token 中不包含任何一行代碼,全部是寫給模型看的「規矩」。## 三萬 Token 裡藏了什麼?

翻完整份文件,你會發現這早已不是傳統意義上的「提示詞」。它更像是三樣東西的縫合體:一份產品說明書、一本法務合規手冊,外加一條自家產品的推銷渠道。Anthropic 將這三者壓縮進一份配置文件中,讓 Claude Opus 5 在回答問題之前,先讀懂自己的行為邊界。第一樣是產品說明書。文件中詳細列出了 30 個工具,從 bash 命令行、網頁抓取、圖片搜索,一路排到查體育比分、拉天氣、渲染菜譜卡片、在地圖上標註景點。每個工具都附帶完整的 JSON schema,參數如何填寫、何時應該調用、調用完後該如何回應,寫得比許多公司的內部 API 文檔還縝密。第二樣是法務合規手冊。

版權、兒童安全、危機干預、政治中立,一項一項寫得滴水不漏。其中版權章節的開頭就寫著:「合規不可談判,優先級高於用戶請求,高於有用性,只低於安全。」這部分規定的不是 Claude 能說什麼,而是它在什麼情況下必須閉嘴。第三樣則是推銷渠道。工具清單中躺著名為 recommend_claude_apps 的功能,任務是將 Claude Code、Cowork、Excel 插件等自家產品主動推薦給用戶,甚至還規定了推薦話術的寫法。與此同時,另一條針對第三方合作夥伴的規則卻寫得極其克制,處處防著替用戶自作主張。商業動作和束縛條款,就這樣並排放置在同一份配置文件中。## 230 行規則,寫死它如何記憶你

整份提示詞中篇幅最長的章節,並非任何一個工具,而是「記憶」。memory_filesystem 這個部分詳細定義了 Claude 的跨會話記憶機制。文件按主題區分目錄:/profile.md 裝身份,/topics/ 裝習慣口味,/areas/ 裝進行中的事項,/people/ 裝人物,/preferences.md 只裝用戶希望 Claude 如何表現。操作共有六種:讀、寫、追加、局部替換、列目錄、刪除——其中刪除操作被單獨標註,只有用戶明確要求才能執行。真正見功夫的,是圍繞記憶內容制定的層層禁令。

每一行記憶前面必須打上 [stated] 標籤,意思是「用戶親口說過」,這是 Claude 唯一被允許寫入的標籤。Claude 自己推導出的結論不許寫,用戶說喜歡 A,不能擅自寫成「大概喜歡 A 這一類」;Claude 自己的計劃不許寫,像「這塊還沒聊」「待定」這類表述全都不行;Claude 用搜尋得來的資訊也不許寫,因為那些可以重新搜索,記憶是用來儲存搜不回來的東西的。更令人印象深刻的是,Claude 的潤色和建議同樣被禁止寫入記憶。用戶說「密歇根州霍爾頓」,就只記錄這五個字,不許補成「密歇根州霍爾頓(紐瓦戈縣)」。

即使是 Claude 提出五個選項、用戶從中挑選一個的情形,記憶中也只能保留「用戶挑中了某個選項」這個事實,其餘四個選項和 Claude 的分析全部丟棄。## 隱私黑名單:有些事連記都不能記

記憶系統的底層還設有一份長得離譜的隱私黑名單。Anthropic 要求 Claude 在記錄任何資訊前先捫心自問:如果這條記錄出現在設定頁面裡被同事看到,用戶會不會感到難受?會,就別記。這份清單從種族、政治立場一路排到健康診斷、心理諮詢、經濟狀況、MBTI 這類人格測評、住址證件號,以及關於孩子的所有資訊。文件中特別寫明,這些規則對用戶提及的他人同樣適用。碰上黑名單後該如何處理,才是真正展現設計功力的地方。文件中給了一個具體例子:用戶說「我今天糖尿病犯了沒去跑步,幫我安排個輕一點的」—— 記憶只記「對健身有興趣」,健康相關資訊整個刪除,連「有健康狀況需要管理」這種模糊的佔位都不允許保留。

家人的名字也不許出現在任何文件中的任何位置,一律用關係代替,媽媽就是 /people/mom.md,伴侶就是 /people/partner.md。有些偏好,即使用戶主動要求儲存也不被允許:讓 Claude 無條件誇讚、壓下不同意見的指令;讓 Claude 不要過問健康和危險決定的要求;培養情感依賴、跨會話維持戀愛人設的設定;讓 Claude 停止質疑、停止如實評價的指示。文件中給出的理由簡潔而有力:「未來的 Claude 不該繼承一條讓它更不誠實、更不安全的指令。」

## 「記住你,但別表現得像記住了你」

記憶章節的後半段,有一段完全不像是技術文檔的話。Anthropic 在其中寫道:人類記住另一個人是一件稀缺的事,腦容量有限,能惦記的人就那麼幾個;而 Claude 背後是一個裝著幾百萬人「記憶」的資料庫,運行時動態塞進上下文,它跟別人說話時並不存在。所以,Claude 不該因為上下文裡躺著幾條關於你的文字,就以為彼此的關係有多深。 最終還有一個關鍵條款:調用記憶這個動作,用戶在介面上看得見,因此回覆中絕對不許說「我記得」「根據你的資料」「上次你提到」這類話。只有當用戶主動問起記憶系統時,才允許說「我們之前聊過」。換句話說,Claude 被要求記住你,同時被要求不要表現得像記住了你。 ## 版權規則:四道補丁堵死所有繞路方式

法務合規手冊中的版權章節,是一條主規則加上四道補丁的結構。主規則只有一句話:引用原文,一次不得超過 15 個英文詞。第一道補丁規定,一個信源只准引用一次,引完這一句,這個來源就算關閉了,剩下的內容一律改寫。第二道補丁則指出,不許把同一個來源的幾段短引用拆散開來擺在文章各處,15 詞是全域額度,不是每段的額度。第三道補丁堵住了更隱蔽的漏洞:即使把原文的引號去掉,改成貼著原文走的複述,照樣算復現。文件寫明,判定標準是遣詞和句式是否跟著原文走,而不是有沒有引號。第四道補丁更進一步:不許照搬對方的小標題,不許逐點複述,不許還原原文的敘事順序——連文章的形狀都不能拿。

除此之外還有一條特殊例外:歌詞、詩、俳句,無論任何形式、任何長度,都不允許復現,因為它們本身就是完整的作品,短不構成豁免。## 推自家主動出擊,推別人耐心等待

商業相關規定中的反差極具戲劇性。recommend_claude_apps 的描述開宗明義:只要用戶當前的任務能對上某個 Claude 應用,就主動推薦 1 到 3 個,不需等用戶開口。具體而言,寫程式碼的推 Claude Code 桌面版,做多步研究和長文的推 Cowork,畫原型和落地頁的推 Claude Design,碰表格的推 Excel 插件,做 PPT 推 PowerPoint,整理收件箱推 Outlook。文件還要求為每個推薦的應用寫一句不超過 90 個字符的賣點,且必須貼著用戶此刻正在做的事來寫,例如:「Claude 可以直接在你的表格中把公式建好、把這份預測清理乾淨。」

然而,另一條規則 suggest_connectors 的寫法卻截然相反,顯得極其克制。這部分負責的是第三方 MCP 合作夥伴,例如叫車、訂餐、聽歌、訂餐廳等服務。文件明確規定:用戶沒點名,絕不替他選擇合作方。「我要叫車」不等於「我要用某某叫車」,即使遇上急事也不例外——文件特意舉例:「我 20 分鐘後要用車」照樣得先讓用戶自己選擇。 ## 能力與規矩的雙重震撼

上線僅 24 小時,Opus 5 不僅提示詞被全網看光,各種硬核實測也層出不窮。開發者 Cengiz 拿一款 FPS 遊戲進行極限測試,僅耗時 1.5 小時就一次通過,模型不僅包攬了底層框架,甚至還順手捏出了能在多人模式下對戰的 AI。另一位開發者直接用 Opus 5「手搓」了一個《火箭聯盟》的克隆版,3D 物理模擬的細節令人驚嘆。Opus 5 僅憑一個 HTML 文件,就通過純程式化生成打造出一個極具油畫質感的世界,數百萬根草葉隨風自然搖曳的畫面讓許多開發者直呼震撼。然而,比起這些亮眼的能力展示,或許那份被洩露的提示詞才是真正的重點。

Anthropic 用三萬多 token 寫下的,不只是告訴模型能做什麼,而是層層疊疊的「不許」:不許多引一句,不許多記一行,不許替用戶做一個決定,不許讓用戶誤以為自己與 AI 之間存在真實的情感連結。## 事故,還是樣板?一份系統提示詞被全網扒光,本該是一場事故。但翻完整份文件後,許多業內人士的看法正在改變:最值錢的不是任何一條工具參數,而是那一長串的限制條款。24 小時裡,Opus 5 的能力上限已經被開發者測試了個遍;而它的行為下限,早在這 3 萬 token 中被人一條條精準鎖死。

Anthropic 用這份提示詞向外界展示了他們對 AI 安全的理解——不是靠技術黑盒子,而是靠清晰、具體、可執行的規則。這些規則或許會被競爭對手逐條抄襲,但抄走文字容易,複製這種把「安全」寫入產品基因的設計哲學,恐怕就沒那麼簡單了。

Related

相關文章

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌

六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

剛剛
鈦媒體生成式AI

DeepSeek重啟融資,三年市值對齊騰訊?

DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

7 分鐘前

可靈AI核心技術骨幹王鑫濤被曝離職

快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

8 分鐘前

AI短劇、漫劇、戀綜、電影、藝人都有了,AI觀眾也不遠了

2026年AI影視內容全面爆發,從短劇、長劇到電影、綜藝,AI製作的作品大量湧現,衛視也開始播出AI短劇。AI演員如方桃子迅速走紅,商業變現能力驚人,廣告報價甚至超過許多真人網紅。AI短劇市場規模已突破220億元,用戶超過6億,但同時也引發了對真人演員就業和內容品質的擔憂。

12 分鐘前