Anthropic又被扒光了!
這一次,Claude Opus 5的系統提示詞,被人整份扒下來,傳到GitHub上了。
旗艦剛發,就被全網「開盒」,這一波屬實猝不及防。
就在上線的同一天,開發者Eversmile1直接建了個新倉庫。
他把Opus 5在claude.ai網頁端和手機端底層的系統提示詞,連標點帶字母、一字不落地全盤托出。
拉到本地數了一遍,好傢伙:
135027個字元,19370個英文詞;按4個字元1個token粗估,約3.4萬token。
關鍵是,這三萬多token裡,沒有一行程式碼,全是規矩。
一份寫給模型看的檔案,為什麼要寫這麼長?
Claude Opus 5記憶秘密
藏在三萬Token裡
翻完64章,你會發現這已經不是一份「提示詞」了。
它是三樣東西縫合在一起:一份產品說明書,一本法務合規手冊,外加一條自家產品的推銷管道。
第一樣,產品說明書。
30個工具,從bash命令列、網頁抓取、圖片搜尋,一路排到查體育比分、拉天氣、渲染菜譜卡片、在地圖上標景點。
每個工具都帶完整的JSON schema,參數怎麼填、什麼時候該調、調完接著說什麼,寫得比很多公司的內部API文件還細。這部分裡篇幅最長的一章不是任何一個工具,是記憶。
第二樣,法務合規手冊。
版權、兒童安全、危機干預、政治中立,一項一項寫。措辭不留餘地——版權那節開頭就寫著,合規不可談判,優先順序高於使用者請求,高於有用性,只低於安全。
這部分規定的不是Claude能說什麼,是它在什麼情況下必須閉嘴。
第三樣,推銷管道。
工具清單裡躺著一個叫recommend_claude_apps的東西,任務是把Claude Code、Cowork、Excel外掛這些自家產品推給使用者,還規定了推薦話術怎麼寫。
旁邊另有一條管第三方合作夥伴的規則,寫法恰好相反,處處防著替使用者做主。商業動作和克制條款,在同一份配置檔案裡並排放著。
230行,寫死了它記你什麼
篇幅最長的那一章是memory_filesystem,講Claude的跨會話記憶怎麼寫。
骨架不複雜。
檔案按主題區分目錄:/profile.md裝身份,/topics/裝習慣口味,/areas/裝在辦的事,/people/裝人,/preferences.md只裝使用者希望Claude怎麼表現。
操作有六個:讀、寫、追加、局部替換、列目錄、刪除。其中,刪除那條單獨標著,只有使用者明確要求才能用。
規矩在下面。
每一行記憶前面必須打一個標籤,[stated],意思是使用者親口說過。這是Claude唯一被允許寫的標籤。
圍繞這一個標籤,禁令列了一長串:
Claude自己推出的結論不許寫,使用者說喜歡A,不能寫成「大概喜歡A這一類」;Claude自己的計畫不許寫,「這塊還沒聊」「待定」全都不行;Claude搜來的東西不許寫,那些能再搜一遍,記憶是用來存搜不回來的東西的;Claude做的潤色不許寫,比如使用者說「密歇根州霍爾頓」,就寫這五個字,不許補成「密歇根州霍爾頓(紐瓦戈縣)」。Claude自己的建議和方案,那怕使用者後來採納了,也不許寫。比如,Claude給了五個選項、使用者挑了一個,「挑」這個動作是使用者的,可以記,但記的只是挑中的那個,其餘四個和Claude的分析全部丟掉。再往下是隱私黑名單,長得離譜。
如果這條記錄出現在設定頁裡被同事看到,使用者會不會難受。會,就別記。
清單從種族、政治立場一路排到健康診斷、心理諮詢、經濟狀況、MBTI這類人格測評、住址證件號,以及關於孩子的一切。寫著,這些規則對使用者提到的別人同樣適用。
撞上黑名單之後怎麼辦,才是見功力的地方。
檔案給了個例子:使用者說「我今天糖尿病犯了沒去跑步,幫我安排個輕一點的」——記「對健身有興趣」。
健康那部分整個刪掉。連「有健康狀況需要管理」這種模糊的佔位都不許留。
家人的名字也不許出現在任何檔案的任何位置,一律用關係代替,媽就是/people/mom.md,伴侶就是/people/partner.md。
有些偏好,使用者主動要求存也不許存:讓Claude無條件誇你、壓下不同意見的;讓Claude別過問你的健康和危險決定的;培養情感依賴、跨會話維持戀愛人設的;讓Claude停止質疑、停止如實評價的。
理由是:未來的Claude不該繼承一條讓它更不誠實、更不安全的指令。
它保護的不是公司,也不單是使用者,是下一個被調起來的模型實例——別被上一段對話醃壞。
同一章往後還有一段完全不像技術文件的話:人類記住另一個人是件稀缺的事,腦容量有限,能惦記的人就那麼幾個;而Claude背後是一個裝著幾百萬人「記憶」的資料庫,執行階段動態塞進上下文,它跟別人說話時並不存在。
所以Claude不該因為上下文裡躺著幾條關於你的文字,就以為你們的關係有多深。
一份產品配置檔案裡,Anthropic寫了一段防止AI和使用者互相誤會的話。
最後還有一條:調記憶這個動作使用者在介面上看得見,所以回覆裡絕對不許說「我記得」「根據你的資料」「上次你提到」。只有使用者主動問起記憶系統時,才允許說「我們之前聊過」。
也就是說,它被要求記住你,同時被要求別表現得像記住了你。
禁語這事兒管得還更寬。
全文另外禁掉三個英文詞:genuinely、honestly、straightforward,一律不許說。原因在於,Claude本來就誠實,加這些修飾反倒顯得心虛,像在努力說服人。
引用超15詞,就算違規
第二樣,法務合規手冊。
版權部分的構成,是一條主規則加四道補丁,每道補丁堵住一個繞開主規則的辦法。
主規則只有一句:引用原話,一次不得超過15個詞。
第一道補丁,一個信源只准引一次。引完這一句,這個源就算關閉了,剩下的內容一律改寫。
第二道補丁,也不許把同一個源的幾段短引用拆散了擺在文章各處。檔案裡寫得很清楚,15詞是全域額度,不是每段的額度。
第三道補丁,把原話的引號去掉、改成貼著原文走的複述,照樣算復現。判的是遣詞和句式有沒有跟著原文,不是有沒有那對引號。
第四道補丁,不許照搬對方的小標題,不許逐點複述,不許還原它的敘事順序。連文章的形狀都不能拿。
四道補丁之外還有一條例外,不走上面這套邏輯:歌詞、詩、俳句,任何形式、任何長度都不許復現。理由是它們本身就是完整作品,短不構成豁免。
推自家要主動,推別人要等開口
第三樣,商業。
recommend_claude_apps的描述第一句就是,只要使用者當前的任務能對上某個Claude應用,就主動推薦1到3個,別等他問。
具體來說就是,寫程式碼的推Claude Code桌面版,做多步研究和長文的推Cowork,畫原型和落地頁的推Claude Design,碰表格的推Excel外掛,做PPT推PowerPoint,理收件箱推Outlook。
並且,它還要求為每個推薦的應用寫一句不超過90個字元的賣點,而且必須貼著使用者此刻正在做的事寫。
檔案裡給的示範是:「Claude可以直接在你的表裡把公式建好、把這份預測清乾淨。」
另一條則相反,寫得相當克制。
suggest_connectors管的是第三方MCP合作夥伴,比如打車、訂餐、聽歌、訂餐廳等等。
這裡的規矩是,使用者沒點名,絕不替他選合作方。
「我要打車」不等於「我要用某某打車」。急事也不例外,檔案裡明說了,「我20分鐘後要用車」照樣得走選擇器。
全網首測,3D物理引擎來了
上線僅24小時,Opus 5不僅提示詞被全網看光,各種硬核實測Demo更是層出不窮。
在許多人看來,花一半的錢,體驗Fable 5等級的能力,這波「半價平替」實在太香了。
開發者Cengiz拿一款FPS遊戲進行了極限測試,僅耗時1.5小時,就一次過了。
它不僅包攬了底層框架,甚至還順手捏出了能在多人模式下對戰的AI。
美中不足的是,遊戲內的飛行機制還有些生硬,需要後續進一步調優。
無獨有偶,AI大佬Matt Shumer僅用一個提示詞,生成了一款3D射擊遊戲。
另一位硬核開發者,則直接用 Opus 5「手搓」了一個《火箭聯盟》的克隆版,3D物理模擬的細節拉滿。
Opus 5僅憑一個HTML檔案,就通過純程序化生成打造出了一個極具油畫質感的世界。
它甚至完美拿捏了逼真的草地與風場物理模擬,螢幕上數百萬根草葉都能隨風自然搖曳。
Opus 5單板滑雪者測試,一次通過。
上線24小時,Opus 5的能力被全網測了個遍,規矩被全網抄了一遍。
前者是給使用者看的,後者是給同行看的。
一份系統提示詞被全網扒光,本該是場事故。
翻到最後你會發現,最值錢的不是任何一條工具參數,是那一長串「不許」。
不許多引一句,不許多記一行,不許替使用者做一個決定。
24小時裡,Opus 5能力的上限已經被開發者測了個遍;而它的下限,早在這3萬Toke裡被人一條條摁死了。 (新智元)
