三万Token的底牌:Claude Opus 5提示词泄露,揭开AI“灵魂“的每一道锁

晚上十一点,开发者Eversmile12在GitHub上新建了一个仓库。

他没有写代码,没有提交项目,只上传了一个文件------1511行纯文本,135027个字符,大约3.4万个token。

这是Anthropic刚刚发布的旗舰模型Claude Opus 5的完整系统提示词。发布当天就被完整"开盒",在AI圈子里无异于一次教科书级别的安全事件。

但翻完这份文档,你会发现它最值钱的部分,恰恰不是那30个工具的JSON schema,而是那些禁令------一行行写着"不许"的规矩。

一份提示词里的三副面孔

严格来说,这份泄露文件已经不能叫"提示词"了。它是三样东西的缝合体:一本详细到变态的产品说明书,一份不留余地的法务合规手册,外加一条嵌入AI血管里的产品推销渠道。

先说说明书。Opus 5内置了30个工具,从bash命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具附带完整的JSON schema,参数怎么填、什么时候调用、调完接着说什么,写得比很多公司的内部API文档还细。

但最长的章节并不属于任何一个工具。它叫memory_filesystem,230行,定义了Claude的跨会话记忆系统该怎么运作。结构倒不复杂。文件按主题分目录存储:profile.md装身份信息,topics文件夹装兴趣习惯,areas装正在办的事,people装人,preferences.md只装用户希望Claude怎么表现。六个操作:读、写、追加、局部替换、列目录、删除。删除那条被单独标注------只有用户明确要求才能用。

真正的魔鬼藏在细节里。每一行记忆前面必须打标签stated,意思是"用户亲口说过"。这是Claude唯一被允许写入的标签类型。围绕这一个标签,禁令列了长长一串:Claude自己推出的结论不能写,搜来的东西不能写,它做的润色不能写------用户说"密歇根州霍尔顿",就写这五个字,不许补成"密歇根州霍尔顿(纽瓦戈县)"。甚至,它给用户提的建议和方案,即便用户后来采纳了,也不能写进记忆。给了五个选项,用户挑了一个,"挑"这个动作是用户的,可以记,但记的只是挑中的那个,其余四个和Claude的分析全部扔掉。

再往下是隐私黑名单。写着如果这条记录被同事在设置页看到,用户会不会难受------会,就别记。清单从种族、政治立场一路排到健康诊断、心理咨询、经济状况、MBTI人格测评、住址证件号,以及关于孩子的一切。

最见功力的是黑名单碰线后的处理方式。文件给了个例子:用户说"我今天糖尿病犯了没去跑步,帮我安排个轻一点的"------记住"对健身有兴趣",健康那部分整个删掉,连"有健康状况需要管理"这种模糊占位都不许留。家人的名字也不许出现在任何文件的任何位置。妈就是/people/mom.md,伴侣就是/people/partner.md。有些偏好,用户主动要求存也不许存。让Claude无条件夸你的、压下不同意见的;让Claude别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让Claude停止质疑、停止如实评价的------全都不许记。理由是:未来的Claude不该继承一条让它更不诚实、更不安全的指令。文件里甚至写了一段完全不像技术文档的话:人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而Claude背后是一个装着几百万人"记忆"的数据库。

15个词的边界

法务合规那部分,写得最狠的是版权。主规则只有一句话:引用原话,一次不得超过15个词。然后四道补丁,每一道堵住一种绕过去的办法。第一道:一个信源只准引一次。引完这句,这个源就算关闭了,剩下的内容一律改写。第二道:不许把同一个源的几段短引文拆散摆到文章各处。第三道:把引号去掉、改成贴着原文走的复述,照样算复现。第四道:不许照搬对方的小标题,不许逐点复述,不许还原它的叙事顺序------连文章的形状都不能拿。此外还有一条额外禁令:歌词、诗、俳句,任何形式、任何长度都不许复现。理由是它们本身就是完整作品,"短"不构成豁免。这比很多人类编辑的版权手册都要严苛。

推自家要主动,推别人要等开口

文件里还有一个叫recommend_claude_apps的工具,定位是推销工具箱。描述第一句就写着:只要用户当前的任务能对上某个Claude应用,就主动推荐1到3个,别等他问。写代码的推Claude Code桌面版,做长文研究的推Cowork,画原型的推Claude Design,碰表格的推Excel插件。还要求为每个推荐写一句不超过90个字符的卖点。但另一边,管第三方MCP合作伙伴的规则写得恰好相反,处处防着替用户做主。"我要打车"不等于"我要用某某打车",急事也不例外。商业动作和克制条款,在同一份配置文件里并排放着。

上线仅24小时,Opus 5不仅提示词被全网看光,各种硬核实测也层出不穷。开发者用一个提示词生成了3D射击游戏。一份系统提示词被全网扒光,本该是场事故。但翻完你会发现,它暴露的不是漏洞,是底线。那些规矩不是防用户的,是防AI自己的。不许乱记,不许多引,不许替用户做决定------每一条"不许"背后,都是对AI能力边界的清醒认知。Opus 5能做的上限,24小时内已被开发者和网友测了个遍;而它的下限,早在这三万token里被一条条焊死了。

这不是一份提示词。这是一家公司对"AI应该被允许做什么"这个问题的完整答卷。


文中所用图片来源于网络,仅供技术学习与交流。如权利人认为存在侵权,请联系我们,我们将在24小时内处理。

相关推荐
俊哥V1 小时前
每日 AI 研究简报 · 2026-07-26
人工智能·ai
延凡科技1 小时前
告别粗放灌溉!让灌区管理智能化、节水化、精细化
大数据·人工智能·科技·物联网·信息可视化
魔镜er1 小时前
04-pytorch构建线性回归
人工智能·pytorch·线性回归
Summer-Bright1 小时前
AI 芯片简报 07.21-07.24:NVIDIA Vera 亮剑、AMD 2nm GPU、Google 叛逃 CoWoS
大数据·人工智能·ai·自然语言处理·芯片·agi
程序员果子1 小时前
CrewAI :当 Agent 学会团队协作
人工智能·git·python·多智能体·agent框架
甲维斯1 小时前
Opus5逐渐离谱,“5”个令人惊艳的例子
人工智能
大模型码小白1 小时前
Java 部署:Jenkins Pipeline 构建 Java 项目(自动化)
java·人工智能·python·机器学习
yiwanbin1 小时前
从 vibe coding 到 spec coding:Trellis 的实践总结
ai
常丛丛1 小时前
7.8 嵌套对话:智能体的内心独白与审查机制
人工智能