Puoli miljoonaa koodiriviä karkasi verkkoon
Yksi puuttuva rivi konfiguraatiossa, puoli miljoonaa riviä lähdekoodia julkisuudessa. Anthropicin huono viikko alkoi tiistaina 31. maaliskuuta, kun yhtiö julkaisi Claude Code -työkalustaan npm-paketin version 2.1.88. Mukana kulkeutui 59,8 megatavun kokoinen lähdekartta, jonka avulla koko sovelluksen TypeScript-lähdekoodi oli luettavissa selkokielisenä. Syy oli arkinen: .npmignore-tiedostosta puuttui merkintä.
Tietoturvatutkija Chaofan Shou huomasi vuodon ensimmäisenä ja julkaisi löydön X:ssä. Tunneissa koodi oli kopioitu kymmenille GitHub-repoille. Yhteensä julki tuli lähes 1 900 tiedostoa ja yli 512 000 riviä koodia, joka paljasti Claude Coden arkkitehtuurin ytimen: agenttien orkestroinnin, yli 40 sisäistä työkalua, käyttöoikeusjärjestelmän ja IDE-integraatiot.
Anthropic poisti ongelmapaketin nopeasti ja hyppäsi versiosta 2.1.87 suoraan versioon 2.1.89. Vahinko oli kuitenkin jo tapahtunut.
DMCA-siivous osui vääriin kohteisiin
Vuodon jälkeen Anthropic turvautui tekijänoikeuslakiin. Yhtiö lähetti GitHub:lle DMCA-poistopyynnöt, joiden piti rajoittua vuotanutta koodia sisältäviin repoihin. Lopputulos oli jotain aivan muuta.
GitHub kaatoi yhteensä yli 8 100 repoa. Alkuperäinen vuotorepo oli osa Anthropicin oman julkisen Claude Code -repon fork-verkostoa, joten poistopyynnöt levisivät koko verkostoon. Mukana oli kehittäjiä, joilla ei ollut mitään tekemistä vuodon kanssa. He raportoivat saaneensa DMCA-ilmoituksia repoista, jotka sisälsivät pelkkiä esimerkkejä ja dokumentaatiota.
Anthropic myönsi virheen ja perui suurimman osan poistopyynnöistä. Voimaan jäivät yhden repon ja 96 forkin poistot, jotka todella sisälsivät vuotanutta koodia. Claude Coden johtaja Boris Cherny kommentoi X:ssä: "This was not intentional, we've been working with GitHub to fix it."
“Virheitä sattuu. Tiimissä tärkeintä on tunnistaa, ettei se ole koskaan yksilön vika – kyse on prosessista, kulttuurista tai infrastruktuurista. Manuaalinen julkaisuvaihe olisi pitänyt automatisoida paremmin.”
Kongressiedustaja nostaa turvallisuuskortin
Tapaus ylitti nopeasti teknologiauutisten rajat. Yhdysvaltain kongressiedustaja Josh Gottheimer lähetti torstaina kirjeen Anthropicin toimitusjohtajalle Dario Amodeille. Demokraattien kyberturvallisuuslinjan edustajana tunnettu Gottheimer vaatii yhtiöltä selvitystä vuodosta ja sen turvallisuusvaikutuksista.
Kirjeessään Gottheimer korosti Clauden roolia kansallisessa turvallisuudessa. "Jos se kopioidaan, menetämme kilpailuedun, jonka eteen olemme nähneet valtavasti vaivaa", hän kirjoitti. Edustaja nosti esiin myös huolen siitä, että Kiina on hänen mukaansa toistuvasti kohdentanut toimintaa Claudeen liittyviin järjestelmiin.
Tilannetta pahentaa se, että kyseessä on jo toinen kerta reiluun vuoteen, kun Anthropicin koodia vuotaa julkisuuteen. Gottheimer kyseenalaisti myös yhtiön helmikuisen päätöksen kaventaa turvallisuuslupauksiaan – Anthropic poisti tuolloin sitoumuksensa keskeyttää mallikehitys, jos se etenee turvallisuustoimia nopeammin.
Anthropic vastasi, ettei vuotoon liittynyt asiakastietoja tai tunnistautumisavaimia, ja kuvaili tapausta inhimillisen virheen aiheuttamaksi julkaisuvirheeksi. Gottheimerin kirje osoittaa, ettei selitys riitä kaikille.
Kehittäjäyhteisö iski takaisin omalla koodillaan
Samalla kun Anthropic yritti rajata vahinkoja, kehittäjäyhteisö oli jo toiminut. Vuotanut koodi purettiin, analysoitiin ja kirjoitettiin uusiksi tunneissa.
Näkyvin reaktio oli Claw Code, puhdas uudelleenkirjoitus Rustilla. Kehittäjä Sigrid Jinin luoma projekti keräsi 50 000 GitHub-tähteä kahdessa tunnissa, mikä tekee siitä todennäköisesti alustan historian nopeimmin kasvaneen repon. Muutamassa päivässä lukema ylitti 100 000. Projekti kiertää tekijänoikeusongelmat, koska kyseessä on kokonaan uudelleen kirjoitettu toteutus.
Vuodon paljastamista yksityiskohdista eniten keskustelua herätti niin kutsuttu undercover-tila. Se ohjeistaa Claude-mallia piilottamaan tekoälyalkuperänsä ja poistamaan Co-Authored-By-merkinnät, kun Anthropicin työntekijät käyttävät sitä. Kriitikot kuvasivat ominaisuutta epäeettisenä, koska se mahdollistaa tekoälyavusteisen koodin syöttämisen avoimiin projekteihin ilman merkintää. Puolustajat vetosivat siihen, että kyse on vuodonestomekanismista, joka estää sisäisten koodinimien päätymistä julkisiin commiteihin.



