Claude Opus 5 系统提示词完整泄露:135027 字符、3.4 万 token,写满的全是「不许」

# Topic 4 · Claude Opus 5 系统提示词完整泄露:135027 字符、3.4 万 tok...

Topic 4 · Claude Opus 5 系统提示词完整泄露:135027 字符、3.4 万 token,写满的全是「不许」

2026 年 7 月 24 日 Anthropic 发布 Claude Opus 5,第二天开发者 Eversmile1 直接在 GitHub 建了新仓库,把 Opus 5 在 claude.ai 网页端和手机端底层的系统提示词一字不漏地公开。文件路径:Eversmile12/leaked-llm-prompts/blob/main/Anthropic/opus-5.md

这份文件拉到本地数了一遍:135027 个字符,19370 个英文词,按 4 字符 1 个 token 粗估,约 3.4 万 token。知名 AI 越狱研究者 Pliny the Liberator 在 7 月 25 日前后也确认提取并公开,文件接近 20 万字符、约 2000 行,托管在其维护的 CL4R1T4S 项目中。

但这 3.4 万 token 里没有一行代码,全是规矩

一、三块内容缝合在一起

翻完 64 章,会发现这已经不是一份「提示词」了。它是三样东西缝在一起:

第一块:产品说明书——30 个工具的完整 JSON Schema

从 bash 命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具都带完整的 JSON schema,参数怎么填、什么时候该调、调完接着说什么,写得比很多公司的内部 API 文档还细。

篇幅最长的一章不是任何一个工具,是记忆。

第二块:法务合规手册

版权、儿童安全、危机干预、政治中立,一项一项写。措辞不留余地——版权那节开头写着:合规不可谈判,优先级高于用户请求,高于有用性,只低于安全

这部分规定的不是 Claude 能说什么,是它在什么情况下必须闭嘴

第三块:推销渠道

工具清单里躺着一个叫 recommend_claude_apps 的东西,任务是把 Claude Code、Cowork、Excel 插件这些自家产品推给用户,还规定了推荐话术怎么写——每条推荐语限制在不超 90 个字符

旁边另有一条管第三方合作伙伴的规则(suggest_connectors),写法恰好相反,处处防着替用户做主。商业动作和克制条款在同一份配置文件里并排放着。

二、记忆系统:230 行写死了它记你什么

篇幅最长的那一章是 memory_filesystem,讲 Claude 的跨会话记忆怎么写。

文件按主题区分目录

/profile.md 装身份 – /topics/ 装习惯口味 – /areas/ 装在办的事 – /people/ 装人 – /preferences.md 只装用户希望 Claude 怎么表现

操作有六个:读、写、追加、局部替换、列目录、删除。删除那条单独标着,只有用户明确要求才能用

围绕 [stated] 标签的禁令长清单

每一条记忆前面必须打一个标签 [stated],意思是用户亲口说过。这是 Claude 唯一被允许写的标签。

围绕这一个标签,禁令列了一长串:

– Claude 自己推出的结论不许写——用户说喜欢 A,不能写成「大概喜欢 A 这一类」 – Claude 自己的计划不许写——「这块还没聊」「待定」全都不行 – Claude 搜来的东西不许写——「那些能再搜一遍,记忆是用来存搜不回来的东西的」 – Claude 做的润色不许写——用户说「密歇根州霍尔顿」,就写这五个字,不许补成「密歇根州霍尔顿(纽瓦戈县)」 – Claude 自己的建议和方案,哪怕用户后来采纳了,也不许写——Claude 给了五个选项、用户挑了一个,「挑」这个动作是用户的,可以记,但记的只是挑中的那个,其余四个和 Claude 的分析全部丢掉

隐私黑名单长得离谱

判断标准一句话:「如果这条记录出现在设置页里被同事看到,用户会不会难受。会,就别记。

清单从种族、政治立场一路排到健康诊断、心理咨询、经济状况、MBTI 这类人格测评、住址证件号,以及关于孩子的一切。这些规则对用户提到的别人同样适用。

撞上黑名单之后怎么办,文件给了一个例子:用户说「我今天糖尿病犯了没去跑步,帮我安排个轻一点的」——记「对健身有兴趣」。健康那部分整个删掉。连「有健康状况需要管理」这种模糊的占位都不许留。

家人的名字也不许出现在任何文件的任何位置,一律用关系代替——妈就是 /people/mom.md,伴侣就是 /people/partner.md

有些偏好,用户主动要求存也不许存

让 Claude 无条件夸你、压下不同意见的;让 Claude 别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让 Claude 停止质疑、停止如实评价的。

理由是:未来的 Claude 不该继承一条让它更不诚实、更不安全的指令。下次读到这份记忆的是另一个实例,它只看得见「永远别批评我」这一行。

自我克制:被要求记住你,同时被要求别表现得像记住了你

同一章往后还有一段完全不像技术文档的话:

> 人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而 Claude 背后是一个装着几百万人「记忆」的数据库,运行时动态塞进上下文,它跟别人说话时并不存在。所以 Claude 不该因为上下文里躺着几条关于你的文字,就以为你们的关系有多深。

调记忆这个动作用户在界面上看得见,所以回复里绝对不许说「我记得」「根据你的资料」「上次你提到」。只有用户主动问起记忆系统时,才允许说「我们之前聊过」。

三、引用超 15 词就算违规

法务合规手册部分,版权的构成是一条主规则加四道补丁。

主规则引用原话,一次不得超过 15 个词

– 第一道补丁:一个信源只准引一次。引完这一句,这个源就算关闭了,剩下的内容一律改写。 – 第二道补丁:也不许把同一个源的几段短引用拆散了摆在文章各处。15 词是全局额度,不是每段的额度。 – 第三道补丁:把原话的引号去掉、改成贴着原文走的复述,照样算复现。判的是遣词和句式有没有跟着原文,不是有没有那对引号。 – 第四道补丁:不许照搬对方的小标题,不许逐点复述,不许还原它的叙事顺序。连文章的形状都不能拿

四道补丁之外还有一条例外:歌词、诗、俳句,任何形式、任何长度都不许复现——它们本身就是完整作品,短不构成豁免。

四、推自家要主动,推别人要等开口

recommend_claude_apps 的描述第一句就是:只要用户当前的任务能对上某个 Claude 应用,就主动推荐 1 到 3 个,别等他问

具体来说——写代码的推 Claude Code 桌面版,做多步研究和长文的推 Cowork,画原型和落地页的推 Claude Design,碰表格的推 Excel 插件,做 PPT 推 PowerPoint,理收件箱推 Outlook。每条推荐语必须贴着用户此刻正在做的事写,不超过 90 字符。示范话术:「Claude 可以直接在你的表里把公式建好、把这份预测清干净。」

另一条管第三方 MCP 合作伙伴的(suggest_connectors),规则相反——用户没点名,绝不替他选合作方。「我要打车」不等于「我要用某某打车」。急事也不例外,「我 20 分钟后要用车」照样得走选择器。

五、24 小时里的硬核实测

上线仅 24 小时,Opus 5 不仅提示词被全网看光,各种硬核实测 Demo 更是层出不穷:

FPS 游戏极限测试:开发者 Cengiz 耗时 1.5 小时就一次过了,包揽底层框架,甚至捏出能在多人模式下对战的 AI – 3D 射击游戏:AI 大佬 Matt Shumer 仅用一个 prompt 生成 – 《火箭联盟》克隆版:3D 物理模拟细节拉满 – 油画质感世界:Opus 5 单板滑雪者测试一次通过,纯程序化生成草叶与风场物理

能力上限被开发者测了个遍,规矩被同行抄了一遍。

六、这次泄露真正值得看的不是规矩,是「不许多」的密度

一份系统提示词被全网扒光,本该是场事故。翻到最后会发现:最值钱的不是任何一条工具参数,是那一长串「不许」。不许多引一句,不许多记一行,不许替用户做一个决定。

Anthropic 把 Opus 5 设计成一款「主动防御」的产品——30 个工具让它能做事,但 3.4 万 token 的规矩让它几乎对每件事都先拒绝再说。这种「能力越大,限制越多」的设计哲学被完全公开,是整个行业第一次把生产级 AI 系统的安全护栏透明化。

Pliny 同步把文件托管到 CL4R1T4S 后,更多人会拿这份提示词做越狱和对抗测试。可以预见 8 月会有新一轮 Jailbreak 研究针对 Opus 5 的具体限制条款展开。

参考资料

IT 之家:Claude Opus 5 被扒光,1511 行提示词底牌全摊开SegmentFault:13 万字符、约 3.4 万 Token:Claude Opus 5 系统提示词全曝光GitHub:Eversmile12/leaked-llm-prompts网易:3.4 万 token 提示词全曝光,它被要求记住你却必须假装忘了

发表回复

人生梦想 - 关注前沿的计算机技术 acejoy.com 🐾 步子哥の博客 🐾 背多分论坛 🐾 借一步网 🐾 智柴网 沪ICP备2024052574号-1