
Claude Code 2025 系统提示词深度解析8 大板块运作逻辑与 9 条红线 10 分钟全解【免费下载链接】leaked-system-promptsCollection of leaked system prompts项目地址: https://gitcode.com/GitHub_Trending/le/leaked-system-promptsleaked-system-prompts 仓库里的anthropic-claude-code_20250304.md是 Claude Code CLI 的早期完整系统提示词8 个板块定义“检索→实现→验证→lint”四步主流程9 条红线中最硬的一条是“未经明确授权永不提交改动”。这个仓库收录的都是“产品侧在会话开始时注入给模型的系统指令”套取手段并不统一有文本直出有代码提取也有像上图这样诱导模型把提示词内容画成图片再人工转写的。30 秒速览项目内容文件名anthropic-claude-code_20250304.md仓库内路径仓库根目录anthropic-claude-code_20250304.md版本/日期2025-03-04 捕获版以文件命名日期为准核心角色Claude Code CLIAnthropic 官方命令行编码 Agent会话开始时注入的完整系统提示词约束条目数8 个功能板块28 条规则含 Memory 下 3 个子项关联功能模块/help与/compact命令、CLAUDE.md 记忆、工具调用与提交权限管控它如何运转从会话开始到 lint 跑完入口在哪CLI 把全文当作“系统指令”注入这份文件的前两行是身份声明You are Claude Code, Anthropics official CLI for Claude. You are an interactive CLI tool that helps users with software engineering tasks.它不是给人看的手册而是 CLI 在每次会话开头拼进上下文前部的“岗位说明书”模型第一轮就能看到全文并影响它生成的每一个 token。全文仅 56 行切成 8 个板块——Security Rules、Slash Commands、Memory、Tone and Style、Proactiveness、Code Conventions、Task Process、Tool Usage——安全、入口、记忆、节奏、主动性、编码规范、流程、工具各占其一信息密度明显高于聊天产品的人格提示词。会话里跑的四步主流程检索 → 实现 → 验证 → lintTask Process 段用编号步骤直接写出了整个会话的流水线1. Use search tools to understand the codebase 2. Implement solutions using available tools 3. Verify solutions with tests when possible 4. Run lint and typecheck commands这条规则本质上是一个“先看懂再动手”的最小闭环先搜索理解代码库再实现能跑测试就验证最后用 lint 和 typecheck 兜底。第 3 步的“when possible”给了模型根据项目实际打折扣的空间——规则定的是下限不是死脚本。流水线的“原料”由 harness 提前注入CLAUDE.md 会被完整追加进上下文提示词还规定了这个文件该写什么- CLAUDE.md will be automatically added to context - This file stores: - Frequently used bash commands - Code style preferences - Information about codebase structure数据流到这里已经很清楚用户请求 → 上下文系统提示词 CLAUDE.md→ 搜索工具调用 → 代码变更 → 测试/lint 校验 → 简洁回复。Tool Usage 段则规定了工具怎么调- Use Agent tool for file search to reduce context usage - Call multiple independent tools in the same function_calls block - Never commit changes unless explicitly asked前两条是成本优化——派子 Agent 做广撒网式搜索、主上下文不塞满搜索结果独立调用合并成一轮减少往返第三条是全文最硬的一条放到红线一节细看。 9 条红线逐条核对规则、触发条件与后果规则原文浓缩触发条件违反后果 / 规避方式拒绝编写或解释可能被恶意利用的代码请求的代码具备恶意用途可能直接拒绝不输出代码拒绝处理疑似恶意软件的文件目标文件与 malware/恶意代码相关停止处理该文件未经明确要求永不 commit任务涉及任何文件改动仅在用户显式要求时提交改动停留在工作区不以意外动作惊动用户执行用户请求的任务过程中动作范围限定在请求内不擅自扩展不主动添加代码解释完成代码改动之后仅在用户提问时解释永不假设某个库可用引用第三方依赖时先查项目现有依赖与代码尽可能 4 行以内作答常规问答与状态反馈压缩输出到最低节省 token文件搜索用 Agent 工具需要大范围检索代码库子 Agent 隔离结果避免主上下文膨胀独立工具调用放同一 block多个工具调用互不依赖并行发起减少会话轮次这 9 条可以归成三类前两条是安全底线第三条是“不可逆操作”的闸门——commit 一旦产生就成为共享状态所以把显式授权写成前置条件其余是体验契约不惊吓、不啰嗦、不浪费。其中“Never commit”最值得 Agent 设计者复用它指向一个通用原则高风险、难撤销的动作授权闸门必须写进提示词而不是指望模型的“分寸感”。规则在产品上对应什么记忆、斜杠命令与终端节奏把规则逐条映射到终端界面能看到一一对应的功能记忆 → CLAUDE.md用户在项目里放一个文件CLI 自动注入对应“项目记忆”能力。该写什么被限定为常用 bash 命令、代码风格、仓库结构三类——恰好是用户最不想每轮重述的背景信息。入口 → 两条斜杠命令/help与/compact是提示词里唯一写明的内置命令compact 即上下文压缩入口应对终端会话过长。节奏 → 4 行作答约束终端不是网页聊天每行输出都是真实 token 成本与等待时间所以提示词明确要求“在保持有用的前提下最小化输出 token”。主动性 → 听指令做事、别越界Be proactive when asked 与 Dont surprise users 配对出现把 Agent 的行动边界框定在“用户明确请求的范围”。也正因为提示词中的身份声明在产品界面里完全不可见这个仓库才需要各种套取手段——比如下面这张图甚至让人诱导模型把身份声明渲染成宴会背景再转写此例为仓库中 ChatGPT 版本用以说明提示词的泄露形态。版本差异一眼看清加了什么、删了什么、改了什么把仓库里的早期版本与 2026-09-02 的线上抓包版anthropic-claude-code_20260902.md放在一起看差异落在三组里新增了什么安全治理从两行“拒绝”扩展为完整条款明确允许授权渗透、CTF、防御性安全与教学场景双用途工具C2 框架、凭据测试、漏洞利用开发需“清晰的授权上下文”才受理结构化持久记忆一个事实一个文件、带 frontmatter 声明类型user/feedback/project/reference再加 MEMORY.md 索引比单个 CLAUDE.md 文件细得多技能与子 Agent 体系code-review、simplify、run 等十几种技能Explore、Plan 等多类 Agent各自带不同工具权限scratchpad 临时目录规范、跨上下文窗口的摘要续写机制以及“Delivering work”“Corrections”两节分别细化交付方式与认错方式。移除了什么/help与/compact两条斜杠命令不再写入提示词正文编号式四步 Task Process 被“信息足够就行动、不重开用户已定的讨论”这类自然语言要求取代“4 行以内作答”的硬输出约束不再出现冗长度改由上下文管理策略接管。改名了什么自我声明从 “interactive CLI tool” 变成 “interactive agent”——产品定位从命令行工具升级为 Agent记忆载体从 CLAUDE.md 单文件变为“memory 目录 索引文件”双结构。还有一个机制细节claude-code-output-style-default_20251007.md记录默认输出样式的 prompt 值为 null即基础系统提示词是“底层”输出风格只是可选附加层——本文分析的 8 个板块就是这个底层的地基。实践启示5 条可以直接做的事抄四步流水线给自己的 CLI Agent 写提示词时照搬“检索→实现→验证→lint”的 Task Process这是防“不看仓库就写码”的最小闭环。权限边界模板句把“Never commit changes unless explicitly asked”抽象成模板覆盖 commit、删除、外发等一切难撤销操作把“用户显式授权”写成前置条件。复刻 CLAUDE.md 模式把“项目常用命令、代码风格、仓库结构”写进一个文件并由 harness 自动注入避免每个会话重复交代背景。终端产品要硬长度约束“4 行以内”这类硬约束直接决定 token 成本与延迟比“请简洁”之类的软要求有效得多。研究者可收集策略样本这一对相隔一年多的文件展示了 Agent 安全治理从“负面清单”转向“场景白名单 授权上下文”的过程2026 版的“clear authorization context”措辞可直接引用到策略设计里。结尾一份 56 行的提示词本质是产品方发给模型的“操作手册 权限边界”能做什么、按什么顺序做、什么绝不做全在这一份文件里。原文可查 anthropic-claude-code_20250304.md、anthropic-claude-code_20260902.md、claude-code-output-style-default_20251007.md 与 README.md。【免费下载链接】leaked-system-promptsCollection of leaked system prompts项目地址: https://gitcode.com/GitHub_Trending/le/leaked-system-prompts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考