Anthropic and the Claude Code source map leak
~513Křádků v source mapě
2.1.88dotčená verze Claude Code
1 900+analyzovaných souborů

Stačí jeden soubor navíc v balíčku a z interního kódu je veřejná podívaná. Přesně to se stalo 31. března 2026 v npm balíčku Claude Code. Source mapa, která vývojářům pomáhá dohledat původní soubory, se dostala ven spolu s releasem a lidé ji začali rozebírat.

Ve stejném širším období se mluvilo také o modelu jménem Mythos. Ten dnes Anthropic oficiálně popisuje, ale s únikem zdrojového kódu je potřeba ho držet odděleně. Jedna věc je technická chyba při vydání balíčku, druhá omezeně dostupný model pro kyberbezpečnost a biologický výzkum.

Co víme o úniku Claude Code

Rozbory od Varonis a Zscaleru popisují balíček @anthropic-ai/claude-code 2.1.88, ve kterém byla přiložená source mapa. Ta umožnila dohledat původní TypeScriptové soubory aplikace. Oba rozbory uvádějí přibližně 1 900 souborů a 512 až 513 tisíc řádků kódu.

To zní děsivě, ale samo o sobě to neznamená, že někdo získal historii vašich konverzací, API klíče nebo databázi zákazníků. Zveřejněný balíček byl zdrojový kód klienta. Je to vážná chyba v procesu vydávání softwaru, ne automatický důkaz, že byly odhaleny účty uživatelů.

Právě tady se vyplatí na chvíli zpomalit. Když se objeví velké číslo a slovo „únik“, mozek si zbytek příběhu doplní sám. U firemních dat ale potřebujete vědět, co bylo skutečně zveřejněné, odkud to pochází a jestli se to dotýká vašeho konkrétního nasazení.

Mythos je skutečný, ale jde o jinou zprávu

Anthropic na své oficiální stránce popisuje Mythos 5.1 jako model pro kyberbezpečnost a biologický výzkum. Přístup zůstává omezený na prověřené organizace v rámci důvěryhodných programů. To je důležitá oprava původního článku, který z Mythosu dělal tajný model bez jasného zdroje.

U source mapy máme technické rozbory npm balíčku. U Mythosu máme produktovou stránku Anthropicu a oznámení o omezeném přístupu. Podrobnosti najdete na stránce Claude Mythos a v oznámení Fable 5.1 a Mythos 5.1.

Co si z toho odnést ve firmě

Pokud Claude Code používáte, nemusíte kvůli samotné source mapě mazat celé workflow. Udělejte ale rychlou kontrolu, která se hodí po každém podobném incidentu:

  1. Ověřte zdroj instalace. Balíčky berte z oficiálního registru a zkontrolujte verzi proti dokumentaci Anthropicu.
  2. Zkontrolujte přístup k souborům. Claude Code by neměl číst adresáře, které s úkolem nesouvisejí.
  3. Oddělte klíče od kódu. API klíče patří do bezpečného úložiště a do prostředí s omezeným přístupem, ne do repozitáře.
  4. Rozhodujte podle skutečné expozice. Klíče měňte tehdy, když mohly být zveřejněné, ne jen proto, že někdo napsal dramatický titulek.

Pro malé týmy je to možná nejpraktičtější poučení celého příběhu. Bezpečnost není vlastnost loga v záhlaví aplikace. Je to součet drobných rozhodnutí při instalaci, nastavování oprávnění a práci s daty.

Co se změnilo u Anthropicu mezitím

Na začátku května Anthropic oznámil vyšší limity pro Claude a Claude Code i rozšíření kapacity API. Pokud podle starších článků plánujete nákup nebo migraci, otevřete si aktuální ceník a podmínky přímo u Anthropicu. Limity, dostupné modely i pravidla pro týmové účty se mění rychleji než názvy v technologických newsletterech.

Co si z toho odnést

Únik ukazuje, jak snadno může chyba v balení zveřejnit interní práci. Pro firmu z toho plyne jednoduchý úkol: používat ověřené zdroje, omezit přístup nástroje k souborům a držet klíče mimo kód.

FAQ

Unikly při zveřejnění Claude Code moje konverzace?

Dostupné technické analýzy popisují source mapu a zdrojový kód aplikace. Z toho samotného nelze vyvozovat únik historie konverzací nebo API klíčů. Pokud máte vlastní důvod se domnívat, že byl klíč zveřejněný, zneplatněte ho a projděte logy.

Je Mythos oficiální model Anthropicu?

Ano. Anthropic oficiálně popisuje Mythos 5.1 jako model pro kyberbezpečnost a biologický výzkum. Přístup je omezený na prověřené organizace. Produktová informace je oddělená od popsané chyby v npm balíčku Claude Code.

Musím kvůli tomu přestat používat Claude Code?

Samotná source mapa není důvodem k panice. Zkontrolujte verzi, zdroj instalace, oprávnění a práci s klíči. U citlivých projektů si nastavte vlastní schvalování změn a oddělené prostředí.

Kde najdu původní technické rozbory?

Začněte u Varonis a Zscaleru. Článek byl aktualizovaný 22. 9. 2026 a u rychle se měnícího tématu doporučujeme ověřit i nejnovější oznámení Anthropicu.

Text jsme aktualizovali s pomocí AI. U tvrzení odkazujeme na technické rozbory a oficiální materiály, aby bylo zřejmé, co je doložené a co by byla jen domněnka.