Anthropic confirmó una filtración accidental del código fuente de Claude Code por un error humano durante una actualización. El incidente expuso cientos de miles de líneas de código tras publicarse un archivo .map en npm, siendo detectado y difundido globalmente antes de su eliminación.

¿Cómo se "escapó" el código?

Un error de configuración en el archivo .npmignore durante la publicación en npm permitió subir un archivo .map que exponía el código fuente original. El archivo fue detectado y descargado rápidamente por la comunidad antes de ser eliminado, provocando su difusión global.

¿Por qué es peligrosa esta filtración?

  • Fin de la "caja negra": Expone la lógica de seguridad, permitiendo analizar cómo filtra comandos y cómo evadir sus protecciones.
  • Riesgo de cadena de suministro: Facilita la creación de clones maliciosos que podrían incluir puertas traseras.
  • Exposición de propiedad intelectual: Revela funciones no lanzadas como "Modo Proactivo" y "Modo Sueño".

Respuesta de Anthropic

Anthropic afirma que el incidente no comprometió credenciales ni datos de usuarios. La empresa ha iniciado acciones legales mediante avisos DMCA para eliminar copias del código en plataformas como GitHub. El incidente subraya la necesidad de fortalecer procesos de revisión y automatización para prevenir fallos básicos con consecuencias significativas.

La rapidez del reporte y la conservación de evidencias son claves para reducir el impacto de un incidente.

Qué hacer ahora

  • Revisar archivos .npmignore y .gitignore antes de publicar paquetes
  • Implementar revisiones automáticas (CI/CD) que detecten archivos sensibles
  • Nunca incluir archivos .map en publicaciones de producción
  • Usar gestores de secretos para credenciales y claves API
  • Monitorear publicaciones en repositorios públicos con alertas automáticas
#claude#anthropic#codigo-fuente#npm#cadena-suministro#ia