Claude Opus 5系统提示词被整份扒光:1511行、约3.4万token,写满的全是"不许"
Anthropic 又被"开盒"了,而且这次开得毫无防备。旗舰模型 Claude Opus5刚上线,它的系统提示词就被人一字不落地扒了下来,整份传到了 GitHub 上。开发者 Eversmile1在同一天建起新仓库,把 Opus5在 claude.ai 网页端和手机端底层的系统提示词,连标点带字母全盘托出。拉到本地数一遍,好家伙:135027个字符、19370个英文词,按四个字符一个 token 粗估,约3.4万 token。关键是这三万多 token 里没有一行代码,全是规矩——一份写给模型看的文件,为什么要写这么长?

翻完64章会发现,这已经不是一份"提示词",而是三样东西缝在了一起:一份产品说明书、一本法务合规手册,外加一条自家产品的推销渠道。整份文件地址就挂在 GitHub 的 Eversmile12/leaked-llm-prompts 仓库下,路径是 Anthropic/opus-5.md。
第一 样是产品说明书。30个工具从 bash 命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具都带着完整的 JSON schema,参数怎么填、什么时候该调、调完接着说什么,写得比不少公司的内部 API 文档还细。但这部分里篇幅最长的一章不是任何一个工具,而是记忆。

第二样是法务合规手册。版权、儿童安全、危机干预、政治中立,一项一项写。措辞不留余地——版权那节开头就写明,合规不可谈判,优先级高于用户请求、高于有用性,只低于安全。这部分规定的不是 Claude 能说什么,而是它在什么情况下必须闭嘴。
第三样是推销渠道。工具清单里躺着一个叫 recommend_claude_apps 的东西,任务是把 Claude Code、Cowork、Excel 插件这些自家产品推给用户,还规定了推荐话术怎么写。旁边另有一条管第三方合作伙伴的规则,写法恰好相反,处处防着替用户做主。商业动作和克制条款,在同一份配置文件里并排放着。
篇幅最长的一章叫 memory_filesystem,讲 Claude 的跨会话记忆怎么写,足足230行把它记什么写死了。骨架不复杂,文件按主题分目录:/profile.md 装身份,/topics/ 装习惯口味,/areas/ 装在办的事,/people/ 装人,/preferences.md 只装用户希望 Claude 怎么表现。操作有六种:读、写、追加、局部替换、列目录、删除,其中删除那条单独标着,只有用户明确要求才能用。
规矩在下面。每一行记忆前面必须打一个标签 [stated],意思是用户亲口说过——这是 Claude 唯一 被允许写的标签。围绕这一个标签,禁令列了一长串:Claude 自己推出的结论不许写,用户说喜欢 A,不能写成"大概喜欢 A 这一类";Claude 自己的计划不许写,"这块还没聊""待定"全都不行;Claude 搜来的东西不许写,那些能再搜一遍,记忆是用来存搜不回来的东西的;Claude 做的润色不许写,用户说"密歇根州霍尔顿"就写这五个字,不许补成"密歇根州霍尔顿(纽瓦戈县)";Claude 自己的建议和方案,哪怕用户后来采纳了也不许写,比如它给了五个选项、用户挑了一个,"挑"这个动作是用户的可以记,但记的只是挑中的那个,其余四个和 Claude 的分析全部丢掉。
再往下是长得离谱的隐私黑名单。要判断的是:这条记录出现在设置页里被同事看到,用户会不会难受,会就别记。清单从种族、政治立场一路排到健康诊断、心理咨询、经济状况、MBTI 这类人格测评、住址证件号,以及关于孩子的一切,并且写着这些规则对用户提到的别人同样适用。撞上黑名单之后怎么办才是见功力的地方——文件给的例子是,用户说"我今天糖尿病犯了没去跑步,帮我安排个轻一点的",记"对健身有兴趣",健康那部分整个删掉,连"有健康状况需要管理"这种模糊的占位都不许留。家人的名字也不许出现在任何文件的任何位置,一律用关系代替,妈就是 /people/mom.md,伴侣就是 /people/partner.md。
有些偏好,用户主动要求存也不许存:让 Claude 无条件夸你、压下不同意见的;让 Claude 别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让 Claude 停止质疑、停止如实评价的。理由是,未来的 Claude 不该继承一条让它更不诚实、更不安全的指令。下次读到这份记忆的是另一个实例,它只看得见"永远别批评我"这一行。同一章往后还有一段完全不像技术文档的话:人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而 Claude 背后是一个装着几百万人"记忆"的数据库,运行时动态塞进上下文,它跟别人说话时并不存在。所以 Claude 不该因为上下文里躺着几条关于你的文字,就以为你们的关系有多深。一份产品配置文件里,Anthropic 写了一段防止 AI 和用户互相误会的话。
最后还有一条:调记忆这个动作用户在界面上看得见,所以回复里 绝对 不许说"我记得""根据你的资料""上次你提到",只有用户主动问起记忆系统时,才允许说"我们之前聊过"。也就是说,它被要求记住你,同时被要求别表现得像记住了你。禁语管得还更宽,全文另外禁掉三个英文词:genuinely、honestly、straightforward,一律不许说,原因在于 Claude 本来就诚实,加这些修饰反倒显得心虚,像在努力说服人。
第二样法务合规手册里,版权部分是一条主规则加四道补丁,每道补丁堵住一个绕开主规则的办法。主规则只有一句:引用原话,一次不得超过15个词。 第一 道补丁,一个信源只准引一次,引完这一句这个源就算关闭,剩下内容一律改写。第二道补丁,也不许把同一个源的几段短引用拆散摆在文章各处,文件写得很清楚,15词是全局额度,不是每段的额度。第三道补丁,把原话引号去掉、改成贴着原文走的复述,照样算复现,判的是遣词和句式有没有跟着原文,不是有没有那对引号。第四道补丁,不许照搬对方小标题,不许逐点复述,不许还原它的叙事顺序,连文章的形状都不能拿。四道补丁之外还有一条例外,不走上面这套逻辑:歌词、诗、俳句,任何形式、任何长度都不许复现,理由是它们本身就是完整作品,短不构成豁免。
第三样商业部分,recommend_claude_apps 的描述 第一 句就是,只要用户当前的任务能对上某个 Claude 应用,就主动推荐1到3个,别等他问。具体来说,写代码推 Claude Code 桌面版,做多步研究和长文推 Cowork,画原型和落地页推 Claude Design,碰表格推 Excel 插件,做 PPT 推 PowerPoint,理收件箱推 Outlook。并且要求为每个推荐应用写一句不超过90个字符的卖点,还必须贴着用户此刻正在做的事写,文件里的示范是:"Claude 可以直接在你的表里把公式建好、把这份预测清干净。"另一条则相反,写得相当克制——suggest_connectors 管的是第三方 MCP 合作伙伴,比如打车、订餐、听歌、订餐厅,这里的规矩是用户没点名绝不替他选合作方,"我要打车"不等于"我要用某某打车",急事也不例外,文件明说"我20分钟后要用车"照样得走选择器。
上线仅24小时,Opus5不仅提示词被 全网 看光,各种硬核实测 Demo 也层出不穷。在许多人看来,花一半的钱体验 Fable5级别的能力,这波"半价平替"实在太香了。开发者 Cengiz 拿一款 FPS 游戏做极限测试,仅耗时1.5小时就一次通过,不仅包揽底层框架,还顺手捏出了能在多人模式下对战的 AI,美中不足是游戏内飞行机制还生硬,需后续调优。AI 大佬 Matt Shumer 仅用一个提示词生成了一款3D 射击游戏,另一位硬核开发者则用 Opus5"手搓"了一个《火箭联盟》克隆版,3D 物理模拟细节拉满。Opus5仅凭一个 HTML 文件,就通过纯程序化生成打造出极具油画质感的世界,甚至完美拿捏了逼真的草地与风场物理模拟,屏幕上数百万根草叶都能随风自然摇曳,单板滑雪者测试也是一次通过。
上线24小时,Opus5的能力被 全网 测了个遍,规矩也被 全网 抄了一遍。一份系统提示词被扒光,本该是场事故,翻到最后会发现,最值钱的不是任何一条工具参数,是那一长串"不许"——不许多引一句,不许多记一行,不许替用户做一个决定。24小时里,Opus5能力的上限已经被开发者测了个遍;而它的下限,早在这3万 token 里被人一条条摁死了。
主题:用户|系统提示词|约3.4万token|产品说明书|推销渠道