Claude Code 源码深度解析与安全研究项目
本项目基于 2026 年 3 月 31 日因 npm 分发包中 source map 泄露而公开的 Claude Code 源码快照。旨在通过教育、防御性安全研究以及软件供应链分析,探索现代 Agentic CLI 工具的架构设计。
进入 GitHub 仓库 | 阅读分析报告 | 架构概览
我们从三个不同的视角对 Claude Code 进行了全方位的拆解:
| 视角 | 侧重点 | 快速入口 |
|---|---|---|
| Gemini 视角 | 工程架构与系统流转 | 查看报告 (Deep Dive GI) |
| Codex 视角 | 源码逻辑与实现细节 | 查看报告 (Deep Dive CX) |
| Claude 视角 | 产品思维与 Agent 演进 | 查看报告 (Deep Dive CC) |
当前仓库的文档组织以 deep_dive/ 为统一成稿目录:
deep_dive/:当前唯一的统一分析正文与导航。deep_dive_cc/、deep_dive_cx/、deep_dive_gi/:历史分析输入与参考材料。doc/:零散笔记、阶段性记录与未并入主线的补充材料。
专题提取类文档遵循一个简单规则:
- 如果内容已经整理进主线章节,例如上下文压缩应并入
deep_dive/07-context-management.md或相关章节,则优先合并,不再在仓库根目录重复放置。 - 如果只是临时分析、原始摘录或待整理材料,则放入
doc/,而不是继续留在根目录。
因此,类似 COMPACTION_EXTRACTION.md 这类文件,应该视内容成熟度选择:
- 已吸收进主线后删除原始提取稿。
- 尚需保留原始提取过程时,迁移到
doc/归档。
Claude Code 是一个基于 Bun 运行时,使用 React + Ink 构建终端 UI 的高度产品化 Agent。
claude-code/src/:核心源码快照main.tsx:入口编排(基于 Commander.js)QueryEngine.ts:LLM 核心引擎(~4.6万行,处理流式、工具循环、思考逻辑)commands/:50+ 个斜杠命令实现(/commit,/review等)tools/:40+ 个 Agent 工具实现(BashTool,FileEditTool等)bridge/:IDE(VS Code/JetBrains)与 CLI 的双向通信层services/mcp/:模型上下文协议(MCP)完整实现
cd claude-code
bun install```bash` bun run dev
---
## 🛡️ 安全研究:源码是如何泄露的?
2026 年 3 月 31 日,[Chaofan Shou (@Fried_rice)](https://x.com/Fried_rice) 发现 Claude Code 的 npm 包中包含了一个指向 Anthropic R2 存储桶的 `.map` 文件。该文件未经过脱敏处理,直接暴露了完整的 TypeScript 源代码,导致了本次源码快照的流出。
> "Claude code source code has been leaked via a map file in their npm registry!"
> — [@Fried_rice](https://x.com/Fried_rice/status/2038894956459290963)
---
## 📜 免责声明
- 本项目是为**教育和防御性安全研究**而设立的存档。
- 原始 Claude Code 源码的所有权归 **Anthropic** 所有。
- 本项目与 Anthropic 无任何官方关联。
---
*Generated by Gemini*
Co-authored-by: Gemini <gemini@google.com>