Tekoäly

Claude Coden koodi karkasi – paniikki pahensi kaiken

Lähdekoodi livahti npm-paketissa, DMCA-siivous kaatoi 8 100 repoa

Aino AikajärviAino Aikajärvi
Jaa:
Claude Coden koodi karkasi – paniikki pahensi kaiken

Puoli miljoonaa koodiriviä karkasi verkkoon

Yksi puuttuva rivi konfiguraatiossa, puoli miljoonaa riviä lähdekoodia julkisuudessa. Anthropicin huono viikko alkoi tiistaina 31. maaliskuuta, kun yhtiö julkaisi Claude Code -työkalustaan npm-paketin version 2.1.88. Mukana kulkeutui 59,8 megatavun kokoinen lähdekartta, jonka avulla koko sovelluksen TypeScript-lähdekoodi oli luettavissa selkokielisenä. Syy oli arkinen: .npmignore-tiedostosta puuttui merkintä.

Tietoturvatutkija Chaofan Shou huomasi vuodon ensimmäisenä ja julkaisi löydön X:ssä. Tunneissa koodi oli kopioitu kymmenille GitHub-repoille. Yhteensä julki tuli lähes 1 900 tiedostoa ja yli 512 000 riviä koodia, joka paljasti Claude Coden arkkitehtuurin ytimen: agenttien orkestroinnin, yli 40 sisäistä työkalua, käyttöoikeusjärjestelmän ja IDE-integraatiot.

Anthropic poisti ongelmapaketin nopeasti ja hyppäsi versiosta 2.1.87 suoraan versioon 2.1.89. Vahinko oli kuitenkin jo tapahtunut.

DMCA-siivous osui vääriin kohteisiin

Vuodon jälkeen Anthropic turvautui tekijänoikeuslakiin. Yhtiö lähetti GitHub:lle DMCA-poistopyynnöt, joiden piti rajoittua vuotanutta koodia sisältäviin repoihin. Lopputulos oli jotain aivan muuta.

GitHub kaatoi yhteensä yli 8 100 repoa. Alkuperäinen vuotorepo oli osa Anthropicin oman julkisen Claude Code -repon fork-verkostoa, joten poistopyynnöt levisivät koko verkostoon. Mukana oli kehittäjiä, joilla ei ollut mitään tekemistä vuodon kanssa. He raportoivat saaneensa DMCA-ilmoituksia repoista, jotka sisälsivät pelkkiä esimerkkejä ja dokumentaatiota.

Anthropic myönsi virheen ja perui suurimman osan poistopyynnöistä. Voimaan jäivät yhden repon ja 96 forkin poistot, jotka todella sisälsivät vuotanutta koodia. Claude Coden johtaja Boris Cherny kommentoi X:ssä: "This was not intentional, we've been working with GitHub to fix it."

“Virheitä sattuu. Tiimissä tärkeintä on tunnistaa, ettei se ole koskaan yksilön vika – kyse on prosessista, kulttuurista tai infrastruktuurista. Manuaalinen julkaisuvaihe olisi pitänyt automatisoida paremmin.”

— Boris Cherny, Claude Coden johtaja, Anthropic

Kongressiedustaja nostaa turvallisuuskortin

Tapaus ylitti nopeasti teknologiauutisten rajat. Yhdysvaltain kongressiedustaja Josh Gottheimer lähetti torstaina kirjeen Anthropicin toimitusjohtajalle Dario Amodeille. Demokraattien kyberturvallisuuslinjan edustajana tunnettu Gottheimer vaatii yhtiöltä selvitystä vuodosta ja sen turvallisuusvaikutuksista.

Kirjeessään Gottheimer korosti Clauden roolia kansallisessa turvallisuudessa. "Jos se kopioidaan, menetämme kilpailuedun, jonka eteen olemme nähneet valtavasti vaivaa", hän kirjoitti. Edustaja nosti esiin myös huolen siitä, että Kiina on hänen mukaansa toistuvasti kohdentanut toimintaa Claudeen liittyviin järjestelmiin.

Tilannetta pahentaa se, että kyseessä on jo toinen kerta reiluun vuoteen, kun Anthropicin koodia vuotaa julkisuuteen. Gottheimer kyseenalaisti myös yhtiön helmikuisen päätöksen kaventaa turvallisuuslupauksiaan – Anthropic poisti tuolloin sitoumuksensa keskeyttää mallikehitys, jos se etenee turvallisuustoimia nopeammin.

Anthropic vastasi, ettei vuotoon liittynyt asiakastietoja tai tunnistautumisavaimia, ja kuvaili tapausta inhimillisen virheen aiheuttamaksi julkaisuvirheeksi. Gottheimerin kirje osoittaa, ettei selitys riitä kaikille.

Kehittäjäyhteisö iski takaisin omalla koodillaan

Samalla kun Anthropic yritti rajata vahinkoja, kehittäjäyhteisö oli jo toiminut. Vuotanut koodi purettiin, analysoitiin ja kirjoitettiin uusiksi tunneissa.

Näkyvin reaktio oli Claw Code, puhdas uudelleenkirjoitus Rustilla. Kehittäjä Sigrid Jinin luoma projekti keräsi 50 000 GitHub-tähteä kahdessa tunnissa, mikä tekee siitä todennäköisesti alustan historian nopeimmin kasvaneen repon. Muutamassa päivässä lukema ylitti 100 000. Projekti kiertää tekijänoikeusongelmat, koska kyseessä on kokonaan uudelleen kirjoitettu toteutus.

Vuodon paljastamista yksityiskohdista eniten keskustelua herätti niin kutsuttu undercover-tila. Se ohjeistaa Claude-mallia piilottamaan tekoälyalkuperänsä ja poistamaan Co-Authored-By-merkinnät, kun Anthropicin työntekijät käyttävät sitä. Kriitikot kuvasivat ominaisuutta epäeettisenä, koska se mahdollistaa tekoälyavusteisen koodin syöttämisen avoimiin projekteihin ilman merkintää. Puolustajat vetosivat siihen, että kyse on vuodonestomekanismista, joka estää sisäisten koodinimien päätymistä julkisiin commiteihin.

512 000

Vuotanutta koodiriviä

1 900

Tiedostoa julkisuudessa

8 100+↓

Kaadettua GitHub-repoa

100 000+↑

Claw Coden tähteä päivissä

BleepingComputer, CyberNews, 2026

Vuodosta kongressikirjeeseen kolmessa päivässä

2026-03-31

npm-paketti vuotaa

Version 2.1.88 sisältää 59,8 Mt:n lähdekartan, joka paljastaa koko TypeScript-lähdekoodin

2026-03-31

Vuoto havaitaan

Tutkija Chaofan Shou julkaisee löydön X:ssä – koodi kopioidaan kymmenille GitHub-repoille tunneissa

2026-04-01

DMCA-paniikki iskee

Anthropicin poistopyynnöt kaatavat yli 8 100 repoa, mukana syyttömien kehittäjien projekteja

2026-04-01

Claw Code syntyy

Rust-uudelleenkirjoitus kerää 50 000 GitHub-tähteä kahdessa tunnissa – ennätys alustan historiassa

2026-04-01

DMCA-korjaus

Anthropic peruu suurimman osan pyynnöistä – voimaan jää yhden repon ja 96 forkin poistot

2026-04-02

Kongressin reaktio

Edustaja Gottheimer vaatii Anthropicilta selvitystä vuodon turvallisuusvaikutuksista

Sanasto

npm-paketti
npm on JavaScriptin paketinhallintajärjestelmä, jonka kautta kehittäjät jakavat ja asentavat ohjelmistokomponentteja. Claude Code jaettiin npm-pakettina, ja juuri sen julkaisuvaiheessa tapahtui virhe.
lähdekartta (source map)
Tiedosto joka yhdistää tiivistetyn ohjelmakoodin alkuperäiseen, luettavaan lähdekoodiin. Tarkoitettu kehittäjien virheenetsintään, mutta vuodon yhteydessä paljasti koko alkuperäisen koodin.
fork
Kopio toisen kehittäjän projektista GitHub-palvelussa. Forkit muodostavat ketjun alkuperäiseen projektiin, minkä vuoksi yksi poistopyyntö levisi tuhansiin kopioihin.

Perusongelma ei ole tekninen

Tapaus kertoo tekoäly-yhtiöiden haavoittuvuudesta. Anthropic, joka korostaa tekoälyturvallisuutta ydinarvonaan, ei onnistunut suojaamaan omaa lähdekoodiaan. Syy ei ollut hienostunut hyökkäys vaan puuttuva .npmignore-merkintä julkaisuprosessissa.

Vahingontorjunta paljasti toisen ongelman. DMCA-järjestelmä on suunniteltu yksittäisten tekijänoikeusloukkausten käsittelyyn, ei tilanteeseen, jossa koodi leviää tuhansiin fork-ketjuihin minuuteissa. Kun Anthropic yritti käyttää sitä laajamittaisesti, se osui omiin jalkoihinsa ja syyttömiin sivullisiin.

Kehittäjille tapaus oli konkreettinen muistutus. Heidän projektinsa ovat riippuvaisia alustoista, joilla yksi virheellinen tekijänoikeusvaatimus riittää kaatamaan tuhansia repoja. Palautusprosessi on hidas ja byrokraattinen. Kun tekoäly-yhtiöt kamppailevat oman koodinsa hallinnan kanssa, seuraukset eivät rajoitu niiden sisäisiin prosesseihin – ne heijastuvat koko ohjelmistokehityksen ekosysteemiin.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Saloon nousee 2 miljardin datakeskus sokeritehtaan viereen
  2. 2Robotit hyppäsivät sulaan teräkseen Imatralla
  3. 3Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  4. 4Datakeskukset Suomessa – hankkeet, sähkö ja vero
  5. 5Eurooppa jarruttaa datakeskuksia – Suomessa kunnat kosivat yhä

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.