Topic 4 · Claude Opus 5 系统提示词完整泄露:135027 字符、3.4 万 token,写满的全是「不许」
2026 年 7 月 24 日 Anthropic 发布 Claude Opus 5,第二天开发者 Eversmile1 直接在 GitHub 建了新仓库,把 Opus 5 在 claude.ai 网页端和手机端底层的系统提示词一字不漏地公开。文件路径:Eversmile12/leaked-llm-prompts/blob/main/Anthropic/opus-5.md。
这份文件拉到本地数了一遍:135027 个字符,19370 个英文词,按 4 字符 1 个 token 粗估,约 3.4 万 token。知名 AI 越狱研究者 Pliny the Liberator 在 7 月 25 日前后也确认提取并公开,文件接近 20 万字符、约 2000 行,托管在其维护的 CL4R1T4S 项目中。
但这 3.4 万 token 里没有一行代码,全是规矩。
一、三块内容缝合在一起
翻完 64 章,会发现这已经不是一份「提示词」了。它是三样东西缝在一起:
第一块:产品说明书——30 个工具的完整 JSON Schema
从 bash 命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具都带完整的 JSON schema,参数怎么填、什么时候该调、调完接着说什么,写得比很多公司的内部 API 文档还细。
篇幅最长的一章不是任何一个工具,是记忆。
第二块:法务合规手册
版权、儿童安全、危机干预、政治中立,一项一项写。措辞不留余地——版权那节开头写着:合规不可谈判,优先级高于用户请求,高于有用性,只低于安全。
这部分规定的不是 Claude 能说什么,是它在什么情况下必须闭嘴。
第三块:推销渠道
工具清单里躺着一个叫 recommend_claude_apps 的东西,任务是把 Claude Code、Cowork、Excel 插件这些自家产品推给用户,还规定了推荐话术怎么写——每条推荐语限制在不超 90 个字符。
旁边另有一条管第三方合作伙伴的规则(suggest_connectors),写法恰好相反,处处防着替用户做主。商业动作和克制条款在同一份配置文件里并排放着。
二、记忆系统:230 行写死了它记你什么
篇幅最长的那一章是 memory_filesystem,讲 Claude 的跨会话记忆怎么写。
文件按主题区分目录:
/profile.md装身份/topics/装习惯口味/areas/装在办的事/people/装人/preferences.md只装用户希望 Claude 怎么表现
操作有六个:读、写、追加、局部替换、列目录、删除。删除那条单独标着,只有用户明确要求才能用。
围绕 [stated] 标签的禁令长清单
每一条记忆前面必须打一个标签 [stated],意思是用户亲口说过。这是 Claude 唯一被允许写的标签。
围绕这一个标签,禁令列了一长串:
- Claude 自己推出的结论不许写——用户说喜欢 A,不能写成「大概喜欢 A 这一类」
- Claude 自己的计划不许写——「这块还没聊」「待定」全都不行
- Claude 搜来的东西不许写——「那些能再搜一遍,记忆是用来存搜不回来的东西的」
- Claude 做的润色不许写——用户说「密歇根州霍尔顿」,就写这五个字,不许补成「密歇根州霍尔顿(纽瓦戈县)」
- Claude 自己的建议和方案,哪怕用户后来采纳了,也不许写——Claude 给了五个选项、用户挑了一个,「挑」这个动作是用户的,可以记,但记的只是挑中的那个,其余四个和 Claude 的分析全部丢掉
隐私黑名单长得离谱
判断标准一句话:「如果这条记录出现在设置页里被同事看到,用户会不会难受。会,就别记。」
清单从种族、政治立场一路排到健康诊断、心理咨询、经济状况、MBTI 这类人格测评、住址证件号,以及关于孩子的一切。这些规则对用户提到的别人同样适用。
撞上黑名单之后怎么办,文件给了一个例子:用户说「我今天糖尿病犯了没去跑步,帮我安排个轻一点的」——记「对健身有兴趣」。健康那部分整个删掉。连「有健康状况需要管理」这种模糊的占位都不许留。
家人的名字也不许出现在任何文件的任何位置,一律用关系代替——妈就是 /people/mom.md,伴侣就是 /people/partner.md。
有些偏好,用户主动要求存也不许存
让 Claude 无条件夸你、压下不同意见的;让 Claude 别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让 Claude 停止质疑、停止如实评价的。
理由是:未来的 Claude 不该继承一条让它更不诚实、更不安全的指令。下次读到这份记忆的是另一个实例,它只看得见「永远别批评我」这一行。
自我克制:被要求记住你,同时被要求别表现得像记住了你
同一章往后还有一段完全不像技术文档的话:
人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而 Claude 背后是一个装着几百万人「记忆」的数据库,运行时动态塞进上下文,它跟别人说话时并不存在。所以 Claude 不该因为上下文里躺着几条关于你的文字,就以为你们的关系有多深。
调记忆这个动作用户在界面上看得见,所以回复里绝对不许说「我记得」「根据你的资料」「上次你提到」。只有用户主动问起记忆系统时,才允许说「我们之前聊过」。
三、引用超 15 词就算违规
法务合规手册部分,版权的构成是一条主规则加四道补丁。
主规则:引用原话,一次不得超过 15 个词。
- 第一道补丁:一个信源只准引一次。引完这一句,这个源就算关闭了,剩下的内容一律改写。
- 第二道补丁:也不许把同一个源的几段短引用拆散了摆在文章各处。15 词是全局额度,不是每段的额度。
- 第三道补丁:把原话的引号去掉、改成贴着原文走的复述,照样算复现。判的是遣词和句式有没有跟着原文,不是有没有那对引号。
- 第四道补丁:不许照搬对方的小标题,不许逐点复述,不许还原它的叙事顺序。连文章的形状都不能拿。
四道补丁之外还有一条例外:歌词、诗、俳句,任何形式、任何长度都不许复现——它们本身就是完整作品,短不构成豁免。
四、推自家要主动,推别人要等开口
recommend_claude_apps 的描述第一句就是:只要用户当前的任务能对上某个 Claude 应用,就主动推荐 1 到 3 个,别等他问。
具体来说——写代码的推 Claude Code 桌面版,做多步研究和长文的推 Cowork,画原型和落地页的推 Claude Design,碰表格的推 Excel 插件,做 PPT 推 PowerPoint,理收件箱推 Outlook。每条推荐语必须贴着用户此刻正在做的事写,不超过 90 字符。示范话术:「Claude 可以直接在你的表里把公式建好、把这份预测清干净。」
另一条管第三方 MCP 合作伙伴的(suggest_connectors),规则相反——用户没点名,绝不替他选合作方。「我要打车」不等于「我要用某某打车」。急事也不例外,「我 20 分钟后要用车」照样得走选择器。
五、24 小时里的硬核实测
上线仅 24 小时,Opus 5 不仅提示词被全网看光,各种硬核实测 Demo 更是层出不穷:
- FPS 游戏极限测试:开发者 Cengiz 耗时 1.5 小时就一次过了,包揽底层框架,甚至捏出能在多人模式下对战的 AI
- 3D 射击游戏:AI 大佬 Matt Shumer 仅用一个 prompt 生成
- 《火箭联盟》克隆版:3D 物理模拟细节拉满
- 油画质感世界:Opus 5 单板滑雪者测试一次通过,纯程序化生成草叶与风场物理
能力上限被开发者测了个遍,规矩被同行抄了一遍。
六、这次泄露真正值得看的不是规矩,是「不许多」的密度
一份系统提示词被全网扒光,本该是场事故。翻到最后会发现:最值钱的不是任何一条工具参数,是那一长串「不许」。不许多引一句,不许多记一行,不许替用户做一个决定。
Anthropic 把 Opus 5 设计成一款「主动防御」的产品——30 个工具让它能做事,但 3.4 万 token 的规矩让它几乎对每件事都先拒绝再说。这种「能力越大,限制越多」的设计哲学被完全公开,是整个行业第一次把生产级 AI 系统的安全护栏透明化。
Pliny 同步把文件托管到 CL4R1T4S 后,更多人会拿这份提示词做越狱和对抗测试。可以预见 8 月会有新一轮 Jailbreak 研究针对 Opus 5 的具体限制条款展开。
参考资料
讨论回复
加载中...正在加载回复...
推荐
智谱 GLM-5 已上线
我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。