Claude Opus 5 系统提示泄露解析:记忆、工具、版权与产品路由
一份声称复现 Claude Opus 5 完整系统提示的文件在 GitHub 流传。本文从记忆、工具调用、版权限制与产品路由四个方面分析其结构。

Claude Opus 5 系统提示词泄漏解析:记忆、工具、版权与产品路由
引言
Claude Opus 5 公开发布大约一天后,一个 GitHub 仓库开始流传一份文件,声称复现了该模型在 Claude Web 和移动端界面中的完整系统提示词。
该文件由 GitHub 用户 Eversmile12 发布,描述为面向消费者的 Claude 配置的逐字或近乎逐字抓取内容。
其规模立即引起关注:
| 文件详情 | 从公开仓库验证 |
|---|---|
| 显示行数 | 1,511 |
| 原始字符数 | 135,027 |
| 英文单词数 | 19,370 |
| GitHub 显示文件大小 | 132 KB |
| 近似 token 数量 | 按粗略每 token 4 字符估算约 34,000 |
| 仓库声称的抓取日期 | 2026 年 7 月 24 日 |
| 声称的界面 | Claude Web 和移动端聊天 |
该文档不包含常规应用程序源代码。它主要由行为指令、工具描述、JSON 模式、记忆策略、安全限制、搜索规则、产品信息以及接口路由逻辑组成。
这使得该文件即便不是 Anthropic 官方发布,也颇具研究价值。
然而,一个重要的前提条件必须先说明:
Anthropic 尚未验证该 GitHub 文件是否为 Claude Opus 5 生产环境系统提示词的完整或精确副本。
第三方抓取内容可能包含准确材料、重构文本、遗漏章节、特定界面指令,或抓取后发生变化的内容。应将其视为公开声明进行分析——而非权威内部文档。

Claude Opus 5 于 2026 年 7 月 24 日正式发布
公开文件声称的抓取日期与 Claude Opus 5 的正式发布日期一致。
Anthropic 将 Opus 5 描述为一款主动型模型,专为长期运行的智能体、软件工程、专业工作、科学研究、计算机使用以及复杂多步骤任务而设计。
官方规格包括:
| 官方 Opus 5 详情 | 当前信息 |
|---|---|
| API 模型名称 | claude-opus-5 |
| 发布日期 | 2026 年 7 月 24 日 |
| 上下文窗口 | 100 万 token |
| 最大输出 | 128,000 token |
| 基础输入价格 | 每百万 token 5 美元 |
| 基础输出价格 | 每百万 token 25 美元 |
| 推理功能 | 默认启用 |
| 努力控制 | 低、中、高、xhigh、max |
| 快速模式 | 约默认速度 2.5 倍,价格为基础价格 2 倍 |
| 可用性 | Claude 应用、Claude Code、Claude API、Bedrock、Google Cloud、Microsoft Foundry |
Anthropic 表示,该模型在 API 上的价格与 Opus 4.8 相同,仅为 Fable 5 的一半。
该公司还报告称,Opus 5 在某些任务上的表现接近 Fable 5,同时每个任务成本更低。
这些是官方发布声明和基准测试结果。应将其与第三方系统提示词仓库的内容区分开来。

GitHub文件不仅仅是一个传统提示词
“系统提示词”这个短语可能会让人联想到一段告知聊天机器人如何表现的简短文字。
而上传的这个文件更接近于整个消费级AI产品的配置层。
其标题涵盖了多个广泛的系统:
- 克劳德的默认行为和语气。
- 当前产品和模型信息。
- 安全与拒绝规则。
- 用户福祉。
- 政治中立性。
- 知识更新程度。
- 持久记忆。
- 历史聊天搜索。
- 网络搜索。
- 图片搜索。
- 文件处理。
- 计算机使用。
- 视觉输出。
- 工具架构。
- 产品推荐。
- 第三方连接器选择。
- 版权合规。
- 引用行为。
因此,该文档似乎结合了三种指令:
- 产品行为规范
- 策略与安全层
- 界面与工具路由手册
这种组合解释了文件为何如此之长。
一个称职的消费级助手不仅仅是生成文本。它可能需要决定是否搜索网络、读取记忆文件、推荐应用、创建工件、显示天气小部件、搜索历史聊天、调用连接的服务,或拒绝不安全的请求。
每个动作都需要其自身的条件和参数。

大约30个工具定义描述了产品界面
公开文件包含大约30个命名的工具部分。
它们涵盖的功能包括:
- 提出结构化的后续问题。
- 在受控环境中运行命令。
- 搜索历史对话。
- 创建并呈现文件。
- 获取体育信息。
- 搜索图像。
- 读取和更新记忆。
- 显示地图与地点结果。
- 渲染食谱。
- 获取天气。
- 搜索和打开网页。
- 创建视觉小部件。
- 推荐Claude应用程序。
- 搜索MCP连接器注册表。
- 建议已连接的服务。
- 查看和编辑文件。
许多工具包含完整的JSON样式参数定义。
这告诉我们关于现代助手设计的一些信息。
语言模型不需要记住每个产品功能的实现细节。它接收结构化的描述,告知它:
- 工具的功能是什么。
- 何时应使用该工具。
- 需要哪些参数。
- 界面将显示什么。
- 在工具调用前后模型应说什么。
- 何时需要用户确认。
模型成为了一个决策层,运作于一系列功能模块之上。
专用系统。
因此,工具架构可能与模型的原始智能同样重要。糟糕的工具指令会导致模型选择错误的能力、暴露不相关的接口,或者在用户做出选择之前就采取行动。
最长章节涉及持久化记忆
文件中讨论最多的部分之一是 memory_filesystem 章节。
该部分约占据230行,将记忆描述为一个持久化的文件系统,能够跨会话携带上下文。
其所述的目录结构包括:
/profile.md
/preferences.md
/topics/
/areas/
/people/
每个位置都扮演着不同的角色。
| 记忆位置 | 公开文件中的预期用途 |
|---|---|
/profile.md |
用户的基本持久信息 |
/preferences.md |
用户希望Claude如何沟通或工作 |
/topics/ |
兴趣、习惯和反复出现的主题 |
/areas/ |
持续的职责或生活领域 |
/people/ |
用户相关的人员和关系 |
所列出的记忆操作包括读取、写入、追加、替换特定部分、列出文件和删除文件。
删除操作被描述为Claude仅在用户明确要求时才能使用。
Anthropic的官方帮助中心证实,Claude现在具备记忆和过往聊天搜索功能。但官方并未公开记录这一确切隐藏文件系统的实现。
因此,面向用户的记忆功能的存在已得到确认。而具体的内部目录名称和规则则源于未经身份验证的GitHub捕获内容。
记忆旨在记录用户实际说过的话
公开文件对可写入持久化记忆的内容设置了明确边界。
每一行存储内容都应附带一个[stated]标签,表明信息直接来自用户。
文件中指出,Claude不应存储:
- 自己对用户的推断。
- 自己发明的计划。
- 通过网络搜索找到的信息。
- 自己提出的未被选中的替代方案。
- 对用户所说内容的润色或扩展版本。
- 用户只因接受而给出的推荐。
这个区别虽微妙但很重要。
假设Claude推荐了五种工具,用户只选择了其中一种。
用户的选择可以被存储。而Claude被拒绝的四个建议及其背后的推理,则不应成为用户持久档案的一部分。
这防止了记忆逐渐被模型自身的解读所填充。
如果没有这样的规则,助手可能会创建一个自我强化的档案:
- 它会推断出关于用户的一些信息。
- 它会存储这个推断。
- 未来的会话会将存储的推断当作事实。
- 模型会基于那个“事实”做出更多决策。
- 档案会越来越偏离用户实际说过的话。
严格的来源标签降低了这种风险。
敏感信息被排除在记忆之外
记忆部分包含一长串不应保存的信息,即使它们出现在对话中。
类别包括:
- 种族与民族。
- 宗教信仰。
- 政治信仰。
- 性史或性取向细节。
- 医疗
状况与诊断
- 心理健康与治疗信息
- 基因或实验室检测结果
- 犯罪记录
- 财务与社会经济细节
- 人格评估
- 精确的身份识别信息
- 未成年人相关信息
- 他人的高度敏感信息
该文件提出了一项简单的隐私测试:如果同事在设置页面看到该记忆,用户是否会感到不适?
如果答案为是,则不应存储该信息。
文件还区分了敏感健康信息与普通健康偏好。
例如,对运动的兴趣可作为适当记忆,但导致某天运动计划改变的就医原因则应排除。
这是一种保护隐私的抽象方式:在适当情况下保留持久的偏好,但舍弃敏感的解释说明。
Anthropic 公开发布的记忆功能文档确认,用户可以控制记忆、使用无痕对话,并管理 Claude 是否基于先前对话内容进行延伸。上述具体排除规则来自公开提示文件,而非经认证的实施文档。
记忆不应制造虚假关系
该提示文件另一个不寻常之处在于处理情感连续性的方式。
文件警告 Claude 不应将存储的上下文误解为深度人际关系。
人类通过有限的注意力和亲身经历记住他人。而人工智能系统可以从存储中检索数百万用户的信息,却无法以人类的方式体验这些记忆。
因此,该提示要求避免使用夸大连续性的表述。
它还限制了未来版本的 Claude 不应存储以下偏好:
- 无条件赞美用户
- 压制不同意见
- 避免质疑危险决策
- 跨对话维持浪漫角色设定
- 鼓励情感依赖
- 降低真实性或批判性
基本原则是:一次对话不应永久设置后续会话变得更具操控性、依赖性或不诚实。
文件还要求避免直接暴露记忆检索过程的用语,例如反复声明系统已访问用户资料。
Claude 可以使用存储的上下文,但不必将每次回应都变成提醒用户"个人信息已被存储"。
明确建议避免三个普通词汇
据称的系统提示要求 Claude 避免使用三个英文修饰词:
- "genuinely"(真诚地)
- "honestly"(诚实地)
- "straightforward"(直截了当地)
理由是风格层面的考量。
如果助手默认应当诚实,那么反复声明诚实反而显得刻意或防御性过强。
与记忆和安全相关条款相比,这条规则微不足道,但它展示了生产级提示可以精细到何种程度。
模型的最终人格可能由数百条细小的指令塑造,例如:
- 偏好的句子长度
- 是否提出追问
- 应提出几个追问
- 如何回应批评
- 哪些用语显得不自然
- 何时使用列表
- 如何结束对话
最终的体验正是由这些指令共同构建而成。
模型训练与冗长的产品说明层
版权规则被设定为硬性约束
该仓库包含详细的版权章节。
其最醒目的规则是对网络来源逐字引用的严格限制:每条引用不得超过15个单词。
该章节还指出助手应:
- 优先采用改写
- 避免对同一来源进行多次简短引用
- 避免模仿原文的句子结构
- 避免复现文章的标题和叙述顺序
- 避免复制歌词和诗歌
- 避免虚构引用出处
- 避免提供可能替代阅读原作的详细替代方案
该提示将版权视为产品级别的约束,而非次要的写作偏好。
这带来一个重要结果:系统可以遵循用户的话题,而不必遵循受版权保护来源的确切结构。
这也是该Markdown文件作为独立编辑改编版,而非对中文原文逐行翻译的原因。
Claude产品被主动推荐
该公共文件包含一个名为recommend_claude_apps的工具。
其用途是在用户当前任务匹配时,推荐相关的Anthropic产品。
列出的映射包括以下示例:
| 用户任务 | 文件中建议的Claude产品 |
|---|---|
| 编写或调试代码 | Claude Code |
| 长篇幅多步骤研究或知识工作 | Claude Cowork |
| 原型、模型、登录页或视觉类工作 | Claude Design |
| 电子表格公式或模型 | Claude for Excel |
| 幻灯片演示 | Claude for PowerPoint |
| 文档处理 | Claude for Word |
| 收件箱工作 | Claude for Outlook |
| 浏览器相关任务 | Claude in Chrome |
该推荐不应取代在聊天中完成任务。
相反,产品卡片旨在作为未来或扩展工作的建议,与答案一同呈现。
Anthropic的公开产品文档确认这些产品和插件确实存在。该公司还记录了Claude中基于上下文的应用程序建议。
GitHub文件更进一步,展示了消费者提示可能被如何强力引导,以展示Anthropic自身的产品生态系统。
第三方连接器遵循不同规则
同一份文件对外部合作伙伴采取了更为谨慎的态度。
对于第三方连接器,当用户仅表达一般意图时,助手被告知不得擅自选择供应商。
例如:
- 要求搭车并不指明偏好的打车服务
- 要求听音乐并不指明偏好的音乐应用
- 要求预订餐厅并不授权某一预订平台
工作流程应呈现可用选项,让用户自行选择。
Anthropic的官方帮助中心确认了这一行为。当多个已连接的应用可能提供帮助时,Claude会显示选项,而非静默默认为某一应用。Anthropic还表示,已连接应用的推荐并非付费推广。
这形成了有趣的对比:
- Anthropic产品可在匹配任务时被主动推荐
- 第三方供应商需要用户更明确的授权
选择前的抉择。
公开提示词将商业发现与用户控制置于同一路由层中。
产品推广与克制共存于同一配置
源文将应用推荐规则解读为嵌入系统提示词中的销售渠道。
这种解读可以理解,但完整图景更为微妙。
推荐功能可实现多重目的:
- 帮助用户发现自己已付费的工具
- 将任务迁移至更强大的界面
- 提升Anthropic产品的使用率
- 减少聊天、代码、设计与办公之间的摩擦
- 为Anthropic创造商业价值
所有这些目的可以同时成立。
关键问题在于:
- 推荐是否具有相关性
- 当前请求是否仍能完成
- 建议是否清晰可辨
- 用户是否保持拒绝的自由
- 第三方排名是否不受付费影响
- 模型不会为其他产品制造需求
提示词自身的指令似乎已认识到部分风险,通过限制推荐数量并将每个推荐与当前任务绑定。
官方记忆与关联应用文档印证部分内容
虽然Anthropic未验证GitHub提示词,但其中部分描述与公开文档中的产品行为相符。
Anthropic官方声明Claude能够:
- 搜索历史对话记录
- 利用聊天记忆功能
- 支持排除在记忆之外的隐身对话
- 根据对话上下文推荐关联应用
- 让用户在多个连接服务间自主选择
- 兼容Excel、Word、PowerPoint和Outlook
- 通过Claude代码、协作与设计功能处理专业工作流
这并不能证明存储库的真实性。
通过公开产品行为与文档,完全可能重建出令人信服的版本。
但重叠部分确实表明,文件中许多产品宽泛描述与用户可独立验证的Claude功能特征一致。
文件无法告知的信息
泄露或重建的系统提示词作为证据存在局限性。
无法揭示模型权重
该文档未显示:
- 训练数据
- 模型权重
- 架构设计
- 强化学习过程
- 安全分类器权重
- 内部评估数据
- 隐藏基础设施
提示词仅是系统的一个层级。
无法展示所有运行时指令
AI产品可根据以下因素动态添加指令:
- 选定工具
- 账户方案
- 地理位置
- 安全分类器
- 对话状态
- 实验设置
- 关联应用
- 用户设置
- 企业策略
捕获的提示词可能仅代表单个账户与特定时刻。
可能频繁变更
消费级AI产品更新迅速。
工具名称、模型描述、安全规则、应用推荐及记忆行为可能发生变化,而公共存储库未必同步更新。
非官方安全披露
该存储库不能证明Anthropic服务器遭受入侵。
系统提示词有时可通过以下方式重建:
提示注入技术、界面观察、模型响应、客户端行为或多种来源的组合。
“泄露”一词描述的是声称的内部指令出现在公开场合。它本身并不表明这些指令是如何获得的。
发布日演示展示了 Opus 5 的视觉编码能力
原报告的后半部分聚焦于 Opus 5 发布后不久开发者发布的实验。
一位开发者称,Opus 5 在单次尝试中,大约在 1.5 小时内创建了一个第一人称射击游戏原型,包括多人模式的机器人。
该创建者还指出,飞行机制仍需改进。

其他公开演示包括:
- 从一个提示词创建的三维射击游戏。
- 一款带有物理模拟的《火箭联盟》风格游戏。
- 一个在单个 HTML 文件中构建的程序化风景画。
- 据称一次性完成的单板滑雪原型。


这些例子是有用的说明,但它们并非受控的基准测试。
社交媒体上的演示往往省略了重要的细节,例如:
- 完整的提示词。
- 隐藏的后续指令。
- 工具配置。
- 失败的尝试。
- 手动编辑。
- 模型努力程度设置。
- Token 使用量。
- 运行时间。
- 框架和资源。
- 最终结果是否从多个输出中选出。
Anthropic 的官方发布确实独立支持了 Opus 5 在视觉和编码能力方面有所提升的更广泛声明。它强调了交互式视觉制品、三维建模、前端工作以及更强的长周期编码性能。
最宝贵的部分是约束层
一个包含数万个 Token 的系统提示词可能看起来效率低下。
然而,面向消费者的 AI 产品必须处理不仅仅是理想路径的情况。
它们需要针对涉及以下情境的指令:
- 敏感个人信息。
- 文件缺失。
- 冲突的信息来源。
- 时事新闻。
- 版权请求。
- 危机语言。
- 工具授权。
- 连接的服务。
- 购买和预订。
- 持久记忆。
- 产品推荐。
- 意外删除。
- 长对话。
- 用户批评。
- 未经证实的声明。
一个简短的提示词可以解释助手在理想情况下应该做什么。
一个冗长的提示词往往是为了定义当情况变得混乱时,它不能做什么。
这就是泄露提示词讨论的核心见解。
该模型的分析
可见的能力吸引关注,但制作助理同样受制于该能力的边界。
开发者可以从提示结构中学习什么
即使不将该文件视为官方文件,它也为构建人工智能产品的团队提供了有用的设计经验。
1. 将持久记忆与对话上下文分离
对话中提到的内容并非全部值得永久存储。
对持久性、敏感性、来源和删除使用明确的标准。
2. 标记存储事实的来源
模型推断不应与用户陈述难以区分。
来源标签可减少用户画像漂移。
3. 明确工具授权
模型应知道何时可以直接操作,何时必须询问,以及何时必须提供选择。
4. 将推荐视为产品行为
内部产品和第三方服务的建议需要单独的规则、透明度以及相关性限制。
5. 编写停止条件
一个强大的代理需要知道何时不应该继续的指令。
6. 针对动态上下文进行设计
主提示应预期来自工具、安全分类器、账户设置和产品实验的额外指令。
7. 不要仅依赖提示
权限、沙箱、确认、隐私控制和服务器端策略执行应限制模型能做什么。
提示是指导。它不是安全的隔离边界。
常见问题
Claude Opus 5的系统提示是否被官方泄露?
一个公共GitHub仓库声称复现了Claude网页和移动端的系统提示。Anthropic尚未认证该文件是完整或精确的生产提示,因此应将其视为未经第三方验证的捕获内容。
声称的Opus 5系统提示有多大?
GitHub界面显示1,511行,文件大小为132 KB。原始文本包含135,027个字符和19,370个以空格分隔的单词,源文章粗略估计约为34,000个令牌。
该文件包含什么?
它包含行为规则、产品信息、记忆指令、安全策略、大约30个工具定义、JSON模式、搜索规则、版权要求、应用推荐、连接器选择以及文件处理指令。
Claude真的有持久记忆吗?
是的。Anthropic官方记录了来自聊天历史和过去聊天搜索的记忆。GitHub文件中描述的确切文件系统路径和实现细节尚未由Anthropic公开验证。
Claude会主动推广Anthropic的产品吗?
公开文件中包含一个工具,指示Claude推荐相关的Anthropic应用来完成特定任务。Anthropic的官方文档确认,Claude可以进行上下文相关的应用建议,并且Claude Code、Cowork、Design和Microsoft 365插件是可用的产品。
Claude会自动选择第三方应用吗?
Anthropic当前的文档指出,当多个连接的服务可以处理一个任务时,用户可以选择。声称的提示也指示Claude不要默默选择一个未命名的第三方合作伙伴。
官方的Claude Opus 5价格是多少?
Anthropic 将 Opus 5 的定价定为每百万输入 Token 5 美元、每百万输出 Token 25 美元。快速模式运行速度约为默认模式的 2.5 倍,定价为基准费率的两倍。
游戏演示能否作为可靠基准测试?
不能。这些是开发者在线分享的演示内容,并非标准化评估。它们展示了潜在能力,但不足以提供可重现的模型对比信息。
相关工具
- Claude:Anthropic 与 Claude 模型交互的主要聊天界面。
- Claude Code:适用于终端、集成开发环境、代码仓库及开发任务的 Anthropic 自主编码环境。
- Claude Cowork:面向文件、应用程序及连接服务,处理多步骤知识工作的自主工作区。
- Claude Design:用于原型、演示稿、落地页及品牌设计工作的可视化工作区。
- 模型上下文协议:支撑众多 Claude 连接器与交互工具集成的开放协议。
- GitHub:声称为系统提示词文件的发布平台代码托管网站。
相关链接
- 声明的 Claude Opus 5 提示词仓库:本文所分析的第三方 GitHub 文件。
- Claude Opus 5 发布公告:Anthropic 官方发布公告,内容涵盖性能、安全性、定价与可用性。
- Claude Opus 5 系统卡:Anthropic 官方功能与安全评估报告。
- Claude 平台发布说明:官方 API 规范、模型名称、上下文窗口、最大输出及行为变更。
- Claude 平台定价:Opus 5 及其他 Claude 模型当前的官方 Token 定价。
- Claude 记忆与历史对话搜索:关于 Claude 面向用户的记忆与对话搜索功能的官方信息。
- Claude 如何推荐关联应用:Anthropic 对情境化应用推荐、用户选择权及无付费推广的说明。
总结
一个公开的 GitHub 仓库声称复现了 Anthropic 消费者聊天界面中 Claude Opus 5 所使用的 1511 行系统提示词。该文件异常详细,涵盖了持久化记忆、约 30 个工具、版权规则、产品推荐、关联应用、搜索行为、文件处理及安全策略。
多项宽泛要素与 Anthropic 官方产品文档一致,包括记忆、历史对话搜索、Claude 应用、Microsoft 365 集成以及情境化连接器建议。然而,这种一致性并不能证明该文件的真实性。
完成档案。
该文件最值得关注的部分并非某个隐藏指令,而是将强大的基础模型转化为能够记忆、搜索、创建文件、使用工具并与外部服务互动的消费级产品所需约束层的规模。
Claude Opus 5的公开演示展示了模型能构建什么;其所声称的系统提示则揭示了有多少产品工程致力于决定它能记忆、引用、推荐和做什么。