Anthropic a confirmé hier qu'une « erreur humaine » avait conduit à la fuite d'une grande partie du code source de son produit phare Claude Code.
Anthropic a accidentellement divulgué le code source de son agent Claude Code après qu'un progiciel mal configuré l'ait exposé au public. Cela fait suite à un incident distinct la semaine dernière au cours duquel Fortune a déclaré que la société avait accidentellement divulgué des milliers de fichiers.
La fuite a été repérée mardi par le chercheur en sécurité Chaofan Shou, selon The Register, qui a découvert que le package npm officiel pour Claude Code était livré avec un fichier de carte faisant référence à une source TypeScript non obscurcie. Chaofan Shou a annoncé sa découverte sur X, déclenchant une vague d'activité.
Ce fichier pointait vers une archive zip stockée sur le compartiment de stockage Cloudflare R2 d'Anthropic, que n'importe qui pouvait télécharger et décompresser. L'archive aurait contenu quelque 1 900 fichiers TypeScript totalisant plus de 512 000 lignes de code, y compris des bibliothèques complètes de commandes slash et d'outils intégrés.
En quelques heures, une copie du code a été téléchargée sur GitHub, où il a été « forké » plus de 41 500 fois, selon The Register, garantissant ainsi que l'exposition ne pourrait pas être facilement annulée.
« Plus tôt dans la journée, une version de Claude Code incluait du code source interne », a déclaré un porte-parole d'Anthropic à SiliconRepublic.com. « Aucune donnée client ou identifiant sensible n'a été impliqué ou exposé. Il s'agit d'un problème d'emballage de version causé par une erreur humaine, et non par une faille de sécurité. Nous déployons des mesures pour éviter que cela ne se reproduise. »
L'incident survient quelques jours seulement après que Fortune a rapporté qu'Anthropic avait accidentellement rendu public des milliers de fichiers, y compris un projet d'article de blog décrivant un modèle à venir connu en interne sous le nom de « Mythos » et « Capybara » – un modèle qui, selon le document, présente des risques de cybersécurité.
Le Register a cité l'ingénieur logiciel Gabriel Anhaia, qui a publié une analyse détaillée du code exposé, affirmant que l'incident devrait servir de mise en garde aux équipes de développement du monde entier.
« Apparemment, un fichier de carte source a été inclus dans le package npm. Les cartes sources sont destinées au débogage – elles mappent le code minifié/groupé à la source d'origine », a écrit Anhaia dans son analyse de la fuite de Claude Code. « En inclure un dans une publication npm de production envoie efficacement l'intégralité de votre base de code sous une forme lisible.
» Ceci est un rappel pour chaque équipe d'ingénierie : vérifiez votre pipeline de build. Assurez-vous que les fichiers .map sont exclus de votre configuration de publication. Un seul champ .npmignore ou files mal configuré dans package.json peut tout exposer, «
Alors que les experts et les commentateurs parcouraient le code source désormais disponible, il semblait y avoir un consensus sur le fait qu'ils étaient impressionnés par ce qu'ils voyaient.
« Remarquez que personne n'a dit que le code était bâclé », a déclaré l'éminent blogueur technologique américain Robert Scoble dans un article sur les réseaux sociaux. « Dans chaque moment douloureux, il y a toujours des cadeaux. Le cadeau est que nous savons tous maintenant que le code d'Anthropic est sacrément bon. »
Cependant, il est également clair que la fuite est un cadeau pour ses puissants concurrents qui rivalisent avec l'un des produits les plus performants d'Anthropic et qui ont eu un aperçu de ce qui se cache derrière.
