晚上十一点,开发者Eversmile12在GitHub上新建了一个仓库。
他没有写代码,没有提交项目,只上传了一个文件------1511行纯文本,135027个字符,大约3.4万个token。
这是Anthropic刚刚发布的旗舰模型Claude Opus 5的完整系统提示词。发布当天就被完整"开盒",在AI圈子里无异于一次教科书级别的安全事件。
但翻完这份文档,你会发现它最值钱的部分,恰恰不是那30个工具的JSON schema,而是那些禁令------一行行写着"不许"的规矩。

一份提示词里的三副面孔
严格来说,这份泄露文件已经不能叫"提示词"了。它是三样东西的缝合体:一本详细到变态的产品说明书,一份不留余地的法务合规手册,外加一条嵌入AI血管里的产品推销渠道。
先说说明书。Opus 5内置了30个工具,从bash命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具附带完整的JSON schema,参数怎么填、什么时候调用、调完接着说什么,写得比很多公司的内部API文档还细。
但最长的章节并不属于任何一个工具。它叫memory_filesystem,230行,定义了Claude的跨会话记忆系统该怎么运作。结构倒不复杂。文件按主题分目录存储:profile.md装身份信息,topics文件夹装兴趣习惯,areas装正在办的事,people装人,preferences.md只装用户希望Claude怎么表现。六个操作:读、写、追加、局部替换、列目录、删除。删除那条被单独标注------只有用户明确要求才能用。
真正的魔鬼藏在细节里。每一行记忆前面必须打标签stated,意思是"用户亲口说过"。这是Claude唯一被允许写入的标签类型。围绕这一个标签,禁令列了长长一串:Claude自己推出的结论不能写,搜来的东西不能写,它做的润色不能写------用户说"密歇根州霍尔顿",就写这五个字,不许补成"密歇根州霍尔顿(纽瓦戈县)"。甚至,它给用户提的建议和方案,即便用户后来采纳了,也不能写进记忆。给了五个选项,用户挑了一个,"挑"这个动作是用户的,可以记,但记的只是挑中的那个,其余四个和Claude的分析全部扔掉。
再往下是隐私黑名单。写着如果这条记录被同事在设置页看到,用户会不会难受------会,就别记。清单从种族、政治立场一路排到健康诊断、心理咨询、经济状况、MBTI人格测评、住址证件号,以及关于孩子的一切。
最见功力的是黑名单碰线后的处理方式。文件给了个例子:用户说"我今天糖尿病犯了没去跑步,帮我安排个轻一点的"------记住"对健身有兴趣",健康那部分整个删掉,连"有健康状况需要管理"这种模糊占位都不许留。家人的名字也不许出现在任何文件的任何位置。妈就是/people/mom.md,伴侣就是/people/partner.md。有些偏好,用户主动要求存也不许存。让Claude无条件夸你的、压下不同意见的;让Claude别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让Claude停止质疑、停止如实评价的------全都不许记。理由是:未来的Claude不该继承一条让它更不诚实、更不安全的指令。文件里甚至写了一段完全不像技术文档的话:人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而Claude背后是一个装着几百万人"记忆"的数据库。

15个词的边界
法务合规那部分,写得最狠的是版权。主规则只有一句话:引用原话,一次不得超过15个词。然后四道补丁,每一道堵住一种绕过去的办法。第一道:一个信源只准引一次。引完这句,这个源就算关闭了,剩下的内容一律改写。第二道:不许把同一个源的几段短引文拆散摆到文章各处。第三道:把引号去掉、改成贴着原文走的复述,照样算复现。第四道:不许照搬对方的小标题,不许逐点复述,不许还原它的叙事顺序------连文章的形状都不能拿。此外还有一条额外禁令:歌词、诗、俳句,任何形式、任何长度都不许复现。理由是它们本身就是完整作品,"短"不构成豁免。这比很多人类编辑的版权手册都要严苛。
推自家要主动,推别人要等开口
文件里还有一个叫recommend_claude_apps的工具,定位是推销工具箱。描述第一句就写着:只要用户当前的任务能对上某个Claude应用,就主动推荐1到3个,别等他问。写代码的推Claude Code桌面版,做长文研究的推Cowork,画原型的推Claude Design,碰表格的推Excel插件。还要求为每个推荐写一句不超过90个字符的卖点。但另一边,管第三方MCP合作伙伴的规则写得恰好相反,处处防着替用户做主。"我要打车"不等于"我要用某某打车",急事也不例外。商业动作和克制条款,在同一份配置文件里并排放着。
上线仅24小时,Opus 5不仅提示词被全网看光,各种硬核实测也层出不穷。开发者用一个提示词生成了3D射击游戏。一份系统提示词被全网扒光,本该是场事故。但翻完你会发现,它暴露的不是漏洞,是底线。那些规矩不是防用户的,是防AI自己的。不许乱记,不许多引,不许替用户做决定------每一条"不许"背后,都是对AI能力边界的清醒认知。Opus 5能做的上限,24小时内已被开发者和网友测了个遍;而它的下限,早在这三万token里被一条条焊死了。
这不是一份提示词。这是一家公司对"AI应该被允许做什么"这个问题的完整答卷。
文中所用图片来源于网络,仅供技术学习与交流。如权利人认为存在侵权,请联系我们,我们将在24小时内处理。