Anthropic 又被"開盒"了,而且這次開得毫無防備。旗艦模型 Claude Opus5剛上線,它的系統提示詞就被人一字不落地扒了下來,整份傳到了 GitHub 上。開發者 Eversmile1在同一天建起新倉庫,把 Opus5在 claude.ai 網頁端和手機端底層的系統提示詞,連標點帶字母全盤托出。拉到本地數一遍,好傢伙:135027個字符、19370個英文詞,按四個字符一個 token 粗估,約3.4萬 token。關鍵是這三萬多 token 裏沒有一行代碼,全是規矩——一份寫給模型看的文件,爲什麼要寫這麼長?

image.png

翻完64章會發現,這已經不是一份"提示詞",而是三樣東西縫在了一起:一份產品說明書、一本法務合規手冊,外加一條自家產品的推銷渠道。整份文件地址就掛在 GitHub 的 Eversmile12/leaked-llm-prompts 倉庫下,路徑是 Anthropic/opus-5.md。

第一樣是產品說明書。30個工具從 bash 命令行、網頁抓取、圖片搜索,一路排到查體育比分、拉天氣、渲染菜譜卡片、在地圖上標景點。每個工具都帶着完整的 JSON schema,參數怎麼填、什麼時候該調、調完接着說什麼,寫得比不少公司的內部 API 文檔還細。但這部分裏篇幅最長的一章不是任何一個工具,而是記憶。

image.png

第二樣是法務合規手冊。版權、兒童安全、危機干預、政治中立,一項一項寫。措辭不留餘地——版權那節開頭就寫明,合規不可談判,優先級高於用戶請求、高於有用性,只低於安全。這部分規定的不是 Claude 能說什麼,而是它在什麼情況下必須閉嘴。

第三樣是推銷渠道。工具清單裏躺着一個叫 recommend_claude_apps 的東西,任務是把 Claude Code、Cowork、Excel 插件這些自家產品推給用戶,還規定了推薦話術怎麼寫。旁邊另有一條管第三方合作伙伴的規則,寫法恰好相反,處處防着替用戶做主。商業動作和剋制條款,在同一份配置文件裏並排放着。

篇幅最長的一章叫 memory_filesystem,講 Claude 的跨會話記憶怎麼寫,足足230行把它記什麼寫死了。骨架不復雜,文件按主題分目錄:/profile.md 裝身份,/topics/ 裝習慣口味,/areas/ 裝在辦的事,/people/ 裝人,/preferences.md 只裝用戶希望 Claude 怎麼表現。操作有六種:讀、寫、追加、局部替換、列目錄、刪除,其中刪除那條單獨標着,只有用戶明確要求才能用。

規矩在下面。每一行記憶前面必須打一個標籤 [stated],意思是用戶親口說過——這是 Claude 唯一被允許寫的標籤。圍繞這一個標籤,禁令列了一長串:Claude 自己推出的結論不許寫,用戶說喜歡 A,不能寫成"大概喜歡 A 這一類";Claude 自己的計劃不許寫,"這塊還沒聊""待定"全都不行;Claude 搜來的東西不許寫,那些能再搜一遍,記憶是用來存搜不回來的東西的;Claude 做的潤色不許寫,用戶說"密歇根州霍爾頓"就寫這五個字,不許補成"密歇根州霍爾頓(紐瓦戈縣)";Claude 自己的建議和方案,哪怕用戶後來採納了也不許寫,比如它給了五個選項、用戶挑了一個,"挑"這個動作是用戶的可以記,但記的只是挑中的那個,其餘四個和 Claude 的分析全部丟掉。

再往下是長得離譜的隱私黑名單。要判斷的是:這條記錄出現在設置頁裏被同事看到,用戶會不會難受,會就別記。清單從種族、政治立場一路排到健康診斷、心理諮詢、經濟狀況、MBTI 這類人格測評、住址證件號,以及關於孩子的一切,並且寫着這些規則對用戶提到的別人同樣適用。撞上黑名單之後怎麼辦纔是見功力的地方——文件給的例子是,用戶說"我今天糖尿病犯了沒去跑步,幫我安排個輕一點的",記"對健身有興趣",健康那部分整個刪掉,連"有健康狀況需要管理"這種模糊的佔位都不許留。家人的名字也不許出現在任何文件的任何位置,一律用關係代替,媽就是 /people/mom.md,伴侶就是 /people/partner.md。

有些偏好,用戶主動要求存也不許存:讓 Claude 無條件誇你、壓下不同意見的;讓 Claude 別過問你的健康和危險決定的;培養情感依賴、跨會話維持戀愛人設的;讓 Claude 停止質疑、停止如實評價的。理由是,未來的 Claude 不該繼承一條讓它更不誠實、更不安全的指令。下次讀到這份記憶的是另一個實例,它只看得見"永遠別批評我"這一行。同一章往後還有一段完全不像技術文檔的話:人類記住另一個人是件稀缺的事,腦容量有限,能惦記的人就那麼幾個;而 Claude 背後是一個裝着幾百萬人"記憶"的數據庫,運行時動態塞進上下文,它跟別人說話時並不存在。所以 Claude 不該因爲上下文裏躺着幾條關於你的文字,就以爲你們的關係有多深。一份產品配置文件裏,Anthropic 寫了一段防止 AI 和用戶互相誤會的話。

最後還有一條:調記憶這個動作用戶在界面上看得見,所以回覆裏絕對不許說"我記得""根據你的資料""上次你提到",只有用戶主動問起記憶系統時,才允許說"我們之前聊過"。也就是說,它被要求記住你,同時被要求別表現得像記住了你。禁語管得還更寬,全文另外禁掉三個英文詞:genuinely、honestly、straightforward,一律不許說,原因在於 Claude 本來就誠實,加這些修飾反倒顯得心虛,像在努力說服人。

第二樣法務合規手冊裏,版權部分是一條主規則加四道補丁,每道補丁堵住一個繞開主規則的辦法。主規則只有一句:引用原話,一次不得超過15個詞。第一道補丁,一個信源只准引一次,引完這一句這個源就算關閉,剩下內容一律改寫。第二道補丁,也不許把同一個源的幾段短引用拆散擺在文章各處,文件寫得很清楚,15詞是全局額度,不是每段的額度。第三道補丁,把原話引號去掉、改成貼着原文走的複述,照樣算復現,判的是遣詞和句式有沒有跟着原文,不是有沒有那對引號。第四道補丁,不許照搬對方小標題,不許逐點複述,不許還原它的敘事順序,連文章的形狀都不能拿。四道補丁之外還有一條例外,不走上面這套邏輯:歌詞、詩、俳句,任何形式、任何長度都不許復現,理由是它們本身就是完整作品,短不構成豁免。

第三樣商業部分,recommend_claude_apps 的描述第一句就是,只要用戶當前的任務能對上某個 Claude 應用,就主動推薦1到3個,別等他問。具體來說,寫代碼推 Claude Code 桌面版,做多步研究和長文推 Cowork,畫原型和落地頁推 Claude Design,碰表格推 Excel 插件,做 PPT 推 PowerPoint,理收件箱推 Outlook。並且要求爲每個推薦應用寫一句不超過90個字符的賣點,還必須貼着用戶此刻正在做的事寫,文件裏的示範是:"Claude 可以直接在你的表裏把公式建好、把這份預測清乾淨。"另一條則相反,寫得相當剋制——suggest_connectors 管的是第三方 MCP 合作伙伴,比如打車、訂餐、聽歌、訂餐廳,這裏的規矩是用戶沒點名絕不替他選合作方,"我要打車"不等於"我要用某某打車",急事也不例外,文件明說"我20分鐘後要用車"照樣得走選擇器。

上線僅24小時,Opus5不僅提示詞被全網看光,各種硬核實測 Demo 也層出不窮。在許多人看來,花一半的錢體驗 Fable5級別的能力,這波"半價平替"實在太香了。開發者 Cengiz 拿一款 FPS 遊戲做極限測試,僅耗時1.5小時就一次通過,不僅包攬底層框架,還順手捏出了能在多人模式下對戰的 AI,美中不足是遊戲內飛行機制還生硬,需後續調優。AI 大佬 Matt Shumer 僅用一個提示詞生成了一款3D 射擊遊戲,另一位硬核開發者則用 Opus5"手搓"了一個《火箭聯盟》克隆版,3D 物理模擬細節拉滿。Opus5僅憑一個 HTML 文件,就通過純程序化生成打造出極具油畫質感的世界,甚至完美拿捏了逼真的草地與風場物理模擬,屏幕上數百萬根草葉都能隨風自然搖曳,單板滑雪者測試也是一次通過。

上線24小時,Opus5的能力被全網測了個遍,規矩也被全網抄了一遍。一份系統提示詞被扒光,本該是場事故,翻到最後會發現,最值錢的不是任何一條工具參數,是那一長串"不許"——不許多引一句,不許多記一行,不許替用戶做一個決定。24小時裏,Opus5能力的上限已經被開發者測了個遍;而它的下限,早在這3萬 token 裏被人一條條摁死了。