Uvnitř Claude Code: Co prozradil leak, který Anthropic stáhl z 8 100 repozitářů
31. března 2026 brzy ráno amerického času vyjel z npm balíček @anthropic-ai/claude-code@2.1.88. Mělo jít o běžný patch release. Místo toho obsahoval 59,8 MB soubor cli.js.map — debug source map, která dokáže z minifikovaného JavaScriptu zpětně sestavit originální TypeScript. Během několika hodin byl plný zdroják Claude Code — tedy ~1 906 souborů a ~512 000 řádků — mirrorován na GitHub, forkován desítky tisíckrát a rozebírán na Hacker News. Uvnitř: funkce s názvem undercover mode, která schovává příspěvky zaměstnanců Anthropicu v externích open source projektech; anti-distillation past jménem fake tools; a reference na nevydaný autonomní agent KAIROS. Anthropic vzápětí poslal DMCA takedown, který omylem smazal 8 100 repozitářů včetně vlastních legitimních forků. Clean-room Python přepis claw-code korejského vývojáře Sigrid Jina získal 30 000 hvězd za den — nejrychleji v historii GitHubu. Tento článek rozebírá, co přesně v leaku bylo, proč to vypadlo, a co z toho plyne pro české vývojáře, firmy a jejich NIS2 či GDPR compliance.
TL;DR — Klíčová zjištění
- 31. 3. 2026: Anthropic vydal
@anthropic-ai/claude-code@2.1.88se 60 MB source map souborem. Uvnitř plný zdroják: ~1 906 TypeScript souborů, ~512 000 řádků, 44 feature flagů (20+ nevydaných). Discovery: security researcher Chaofan Shou. - Co bylo v kódu: undercover mode schovávající přispěvovost Anthropic zaměstnanců v OSS (bez force-OFF), anti-distillation fake tools injektující decoy tooly do scraperů, nevydaný agent KAIROS s /dream skillem, native client attestation (DRM na transport layer) a buddy/companion Tamagotchi jako April Fools.
- DMCA fiasko: Anthropic poslal takedown na 8 100 repozitářů, včetně legitimních forků svého vlastního veřejného repa. Boris Cherny retrahoval na 1 repo + 96 forků. Clean-room Python přepis claw-code (Sigrid Jin) získal 30 K hvězd — rekord GitHubu. Kód dnes žije na GitLawb a IPFS.
Co se stalo: chronologie 31. 3. až 15. 4. 2026
Celý příběh začal v úterý 31. března 2026 krátce po půlnoci East Coast času, kdy Anthropic pushnul verzi 2.1.88 balíčku @anthropic-ai/claude-code do veřejného npm registru. Release note mluvila o běžných bugfixech. Uvnitř ale tentokrát ležel soubor cli.js.map o velikosti 59,8 MB — source map, která obsahovala pole sourcesContent s plným originálním TypeScript kódem všech 1 906 souborů projektu. Source map jsou běžný artefakt buildu určený pro debugging: převádí chybové stack trace z minifikovaného cli.js zpět na čitelné řádky. Normálně se do produkčního npm balíčku nepublikují.
Bezpečnostní výzkumník Chaofan Shou (@Fried_rice) si toho všiml na X v dopoledních hodinách ET a pověsil tam screenshot. Během několika desítek minut začal být soubor systematicky stahován z veřejné Cloudflare R2 bucket adresy Anthropicu, mirrorován na GitHub, forkován do desítek tisíc repozitářů a analyzován na Hacker News (vlákno ID 47586778, přes 1 400 komentářů).
Anthropic potvrzuje, ale zlehčuje
V 17:02 UTC (tedy cca 13:00 ET) téhož dne se ozval The Register s potvrzením od mluvčího Anthropicu: „Earlier today, a Claude Code release included some internal source code. This was a release packaging issue caused by human error, not a security breach." O pár hodin později došla BleepingComputer rozšířená verze: „No sensitive customer data or credentials were involved or exposed. We're rolling out measures to prevent this from happening again."
Klíčová slova zde byla packaging issue a not a security breach. Anthropic tím signalizoval investorům, zákazníkům a regulátorům, že nedošlo k úniku klientských dat ani infrastrukturních tajemství. Co ovšem v kódu únikovalo, byly věci, které firma publicly nikdy nechtěla ukázat — interně vyvíjené obranné mechanismy, nevydané feature flagy, codenames a architektonické vzory, které konkurence dosud musela odhadovat zpoza modelových výstupů.
Streisand efekt za jednu noc
Reakce komunity byla rychlejší než krizový management Anthropicu. Během noci z 31. 3. na 1. 4. 2026 publikoval jihokorejský vývojář Sigrid Jin repozitář claw-code — clean-room Python přepis architektury Claude Code. Clean-room znamená, že Jin kód nekopíroval, ale přeimplementoval z dokumentace a behaviorálních pozorování pomocí AI orchestrace; výsledek je legálně distinctní kreativní dílo, které DMCA neoslovuje. Repozitář podle Decrypt dosáhl 30 000 hvězd za méně než 24 hodin, což je absolutní rekord v rychlosti růstu komunitní pozornosti na GitHubu.
Paralelně se objevily mirrory na decentralizovaných Git platformách. Projekt GitLawb (Git-over-libp2p, experimentální decentralizovaný Git) publikoval kompletní strom Claude Code s prohlášením „will never be taken down" — platforma není vázána na jednoho právnícky stíhatelného hostera. Paralelně se objevily torrenty a IPFS mirrory, což znamená, že kód je dnes trvale dostupný mimo dosah jakéhokoli centralizovaného takedownu.
DMCA omylem proti vlastním forkům
1. dubna 2026 dopoledne poslal Anthropic prostřednictvím externího právního zástupce DMCA takedown notice na GitHub. Notice (veřejně uložená v repozitáři github/dmca pod cestou 2026/03/2026-03-31-anthropic.md) označovala jako primární porušení repozitář nirholas/claude-code s tvrzením „The entire repository is infringing" a s přiloženým seznamem 97 konkrétních forkovaných URL.
GitHub rozšířil enforcement podle své standardní politiky — forky jsou považovány za „infringing to the same extent as the parent repository" — a takedown tak zasáhl přibližně 8 100 repozitářů celé fork network. Mezi nimi ovšem byly i legitimní forky oficiálního veřejného repa anthropics/claude-code, které s leakem neměly nic společného. Head of Claude Code Boris Cherny v komentáři pro TechCrunch (1. 4. 2026) přiznal, že byl takedown „accidentally too broad", a notice byla vzápětí zúžena zpět na původních 1 + 96 repozitářů. Podle TechCrunche se jednalo o „one of the broader DMCA incidents in recent GitHub history", který mnoha vývojářům dočasně zablokoval celé jejich pracovní repozitáře.
Bezpečnostní následky o dva týdny později
Po uklidnění první vlny přišla 14. dubna 2026 zpráva Zscaler ThreatLabz, která zdokumentovala konkrétní weaponizaci leaku. V následujících dvou týdnech se objevily trojanizované repozitáře maskované jako analytické forky leaknutého Claude Code, které distribuovaly informační krádce Vidar v18.7 a network proxy GhostSocks. C&C infrastruktura byla identifikována na doménách hxxps://rti.cargomanbd[.]com (Vidar) a IP adresách 147.45.197.92 a 94.228.161.88 (GhostSocks). Dead-drop resolvery se schovávaly za profil 76561198721263282 na Steam Community a za telegram.me/g1n3sss. Podle ThreatLabz to byl první zdokumentovaný případ, kdy se trojanizovaný AI CLI dependency balíček masově rozšířil přes sociální inženýrství „klonuj si leaknutý zdroják".
Proč to vypadlo: Bun runtime, source mapy a chybějící .npmignore
Technická příčina úniku je přízemní a instruktivní zároveň: kombinace defaultního chování nového JavaScript runtime Bun a opomenutí jediného řádku v konfiguračním souboru. Claude Code je implementováno v TypeScriptu a bundleováno nástrojem Bun, který Anthropic od roku 2025 používá místo Node.js / esbuild pro rychlejší spouštění CLI. Bun při buildu produkčního bundle generuje plnou source map, tedy soubor cli.js.map obsahující pole sourcesContent — v něm celé originální TypeScript zdrojáky v nezakódované formě. Tento default je užitečný pro debugging crash reportů v produkci, ale nemá se dostat do veřejných balíčků.
Správný workflow obsahuje dvě linie obrany. V souboru .npmignore se očekává vzor *.map nebo explicitní výčet, který source mapy z npm publish vyřadí. Pokud .npmignore neexistuje, npm se řídí polem files v package.json — a to u Anthropicu zjevně zahrnovalo celou dist/ složku bez filtru. Kombinace těchto dvou přehlédnutí měla za následek, že každá release 2.1.x publikovaná po aktivaci Bunu v pipeline obsahovala plný source map. Obětí tedy nebyla jen verze 2.1.88 — analytici si rychle všimli, že i starší patch verze z března 2026 obsahují menší, postupně narůstající fragmenty, jen si jich nikdo nevšimnul.
Jak se tomu vyhnout ve vlastním npm balíčku
Pokud publikujete TypeScript CLI nebo knihovnu přes npm, ověřte si tři věci před každým releasem:
- V
package.jsonmá polefilesexplicitní výčet (typicky["dist/*.js", "bin"]) — nikdy celou složku. - V
.npmignoreje pattern*.mapa*.ts. - Před publish spusťte
npm pack --dry-runa zkontrolujte obsah tarballu. Pokud tam vidíte cokoliv končící.map, přerušte release.
Pro Bun: zvažte build flag --sourcemap=external s následným explicitním vyloučením, nebo --sourcemap=inline pouze v development buildech.
Security analytik Alex Kim v detailní analýze z 31. 3. 2026 upozornil na meta-ironii: „There is a very real possibility that a lot of the codebase was probably written by the AI you are shipping." Jinými slovy — AI coding tool, jehož celá hodnota je prevence zbytečných chyb ve vývoji, přispěl k vlastnímu úniku. Ve vláknu na GitHub Bun (oven-sh/bun#28001) se navíc ukázalo, že defaultní chování source map v Bunu je předmětem známého, zatím nevyřešeného issue, o kterém Anthropic věděl.
Co bylo uvnitř: architektura Claude Code v pěti vrstvách
Po dvou týdnech analýzy komunitou (Alex Kim, WaveSpeedAI blog, Hacker News, InfoQ) lze leaknutou architekturu Claude Code rozdělit do pěti vrstev, které na sebe skládají celý agentní stack. Tato mapa je zajímavá proto, že dosud neexistoval žádný veřejně dostupný referenční design moderního AI coding CLI na této úrovni detailu. Konkurenti jako Cursor, Windsurf nebo open source alternativy Cline a Continue musely dosud architekturu odhadovat z behaviorálních stop.
Vrstva 5 — CLI a interaktivní UI
Nejsvrchnější vrstva řeší to, co uživatel vidí: rendering textového UI (TUI), slash příkazy jako /compact nebo /cost, interaktivní prompty s potvrzováním bash příkazů a správu stavu terminálu. Součástí je i OAuth flow pro autentizaci k Anthropic API — token se ukládá do OS keychain (macOS Keychain, libsecret na Linuxu, Windows Credential Manager). Kód zde obsahuje i frustration detector, regex v userPromptKeywords.ts, který rozpoznává sprostá slova a fráze typu „this sucks", „damn it" a ve vnitřní telemetrii je logguje jako signál nízké spokojenosti.
Vrstva 4 — Agent Orchestrator a self-healing memory
Srdce systému. Query engine přijímá uživatelský prompt, plánuje, jaké tooly a v jakém pořadí zavolat, kdy vytvořit sub-agenta (multi-agent spawning), jak řešit retry při selhání, a jak udržet kontext napříč desítkami iterací. Zajímavé je self-healing memory architecture — systém, který automaticky rekomponuje kontextové okno, když se blíží limitu, pomocí postupné summarizace starších exchange s kryptografickým podpisem zachovávajícím integritu původních rozhodnutí. Komentář v autoCompact.ts odhalil, že auto-compact procedura selhávala v řádu 250 000 API volání denně před opravou s limitem tří po sobě jdoucích selhání — vypovídá o skutečném objemu provozu Claude Code.
Vrstva 3 — Permission, bash a MCP
Claude Code spouští příkazy na lokálním stroji uživatele, což znamená, že vrstva kontroly oprávnění je bezpečnostně kritická. Soubor bashSecurity.ts obsahuje 23 kontrol chránících proti zsh-specifickým exploitům (objeveným přes HackerOne bug bounty), path traversal, execution escape přes unicode homoglyphy a supply-chain injection. Model Context Protocol (MCP) konektory zde mají čistou permission boundary: každý konektor musí deklarovat, k jakým zdrojům sahá, a uživatel je schvaluje při prvním použití.
Vrstva 2 — LLM API a dvojitá obrana proti distillation
Zde se dostáváme k nejbulvárnější části leaku. V souboru claude.ts na řádcích 301–313 je definován flag ANTI_DISTILLATION_CC, který při aktivaci posílá do API requestu pole anti_distillation: ['fake_tools']. Server pak injectuje do system promptu decoy tool definice, které neexistují — model s nimi pracuje, ale nikdy je nezavolá. Druhý mechanismus v betas.ts (řádky 279–298) sumarizuje odpovědi modelu mezi tool calls a přidává kryptografický podpis, aby konkurent nemohl sbírat čisté výstupy z trafficu a trénovat na nich klon.
Vrstva 1 — Bun Zig, klient attestation a DRM
Nejnižší vrstvou je transport. Soubor system.ts (řádky 59–95) obsahuje placeholdery cch=00000, které jsou při buildu nahrazeny Bun Zig-layer HTTP stackem s hashes vypočtenými nad celým binárem. Jinými slovy: pouze legitimní, neupravená Claude Code binárka projde serverovou kontrolou — každý fork, który by chtěl mluvit s produkční API, musí nejprve reprodukovat correct client hash. Jde de facto o DRM aplikovaný v transportní vrstvě, což je technicky elegantní a právně šedé řešení (srovnatelné s Apple attestation u iOS aplikací).
Undercover mode: tajná funkce pro zaměstnance, kterou nelze vypnout
Soubor undercover.ts měří 90 řádků a je nejvíce diskutovanou částí celého leaku. Funkce aktivuje speciální chování Claude Code, když detekuje, že uživatel (typicky zaměstnanec Anthropicu přes interní feature flag) pracuje v externím, ne-Anthropic repozitáři. V aktivním stavu pak Claude Code cenzuruje svůj vlastní výstup: odstraňuje Co-Authored-By: Claude atribuci z commit zpráv, zakazuje modelu zmiňovat interní codenames (podle leaku zejména Capybara a Tengu, což jsou pravděpodobně projektové názvy budoucích modelových generací), zakazuje zmiňovat interní Slack kanály a zakazuje identifikovat se jako Claude Code v externích projektech.
undercover.ts, řádek 41
Mechanismus je technicky pečlivě navržený. Funkci lze vynutit zapnutí pomocí environment proměnné CLAUDE_CODE_UNDERCOVER=1, ale neexistuje způsob, jak ji vynutit vypnutí — komentář v kódu to explicitně říká. V externích buildech, které dostávají zákazníci, je navíc celá větev funkce dead-code-eliminated bundlerem, takže vrací trivial return true a nikdy se nespustí. V interní verzi používané zaměstnanci je naopak vždy připravena k aktivaci.
Proč to Anthropic udělal
Oficiální vysvětlení v kódu je jednoduché: ochrana před únikem codenames budoucích modelů. Když zaměstnanec používá Claude Code například k PR do veřejného open source projektu (typicky Python, TypeScript knihovny, Anthropic je velký OSS přispěvatel), Claude by mu mohl v commit zprávě poradit „tento kód byl připraven pro integraci s Tengu" nebo „Capybara tokenizer zvládne tento edge case jinak". To by pro konkurenci a investiční analytiky bylo kritické leakování roadmapy.
Sekundárně se ukazuje, že Anthropic má interní verze Claude Code s rozšířenými schopnostmi oproti veřejné verzi — undercover mode zabraňuje, aby se tyto rozdíly projevily v externím kódu.
Kritika: skrývání autorství proti OSS normám
Kritici na Hacker News (vlákno ID 47586778) a InfoQ upozornili, že automatické odstranění Co-Authored-By atribuce je v rozporu s normami open source ekosystému. Git atribuce Co-Authored je de facto standard pro uvedení skutečných přispěvatelů kódu a umožňuje udržovatelům projektu pochopit, kdo a s jakou mírou zapojení na změně pracoval. Pokud Anthropic zaměstnanec přispěje PR, ve kterém 60 % kódu napsal model, a tuto atribuci systém automaticky odstraní, udržovatel dostane falešný obraz lidského vkladu.
To je relevantní i pro spory kolem copyrightu AI-generovaného kódu. Pokud bylo tvrzeno, že přispěvatel napsal kód sám, a později se ukáže, že 60 % generoval model, může to ovlivnit licencování i repudiaci změn. Undercover mode tuto stopu systematicky maže.
Anti-distillation fake tools: past na konkurenci, která scrapuje provoz
Druhá nejvíce diskutovaná odhalená technika je bezprecedentní — alespoň co do veřejné dokumentace. Jde o ochranu proti model distillation, tedy technice, kdy menší model je trénován na výstupech většího modelu, aby jeho chování co nejlépe napodobil. Distillation je jedna z hlavních cest, jak může konkurent (nebo přímo čínský nebo ruský lab) rychle a relativně levně získat schopnosti srovnatelné s frontier modelem Anthropicu — stačí zaznamenat dostatek párů prompt → odpověď a natrénovat na nich menší model. V open source ekosystému je to standardní postup (DeepSeek R1 byl distilován z několika větších modelů, LLaMA 4 Maverick z Llama 4 Scout atd.).
Konkrétní mechanismus v leaknutém kódu má dvě nezávislé vrstvy obrany. První vrstva: klient Claude Code posílá v API requestu pole anti_distillation: ['fake_tools']. Server pak přidá do system promptu v odpovědi decoy definice neexistujících tools s přesvědčivými schématy (například kubectl_verify, slack_summarize, jira_bulk_close), které tam při normálním běhu nemají co dělat. Model s nimi pracuje — čte je, ale nikdy je sam od sebe nevyvolává. Pro legitimního uživatele je to neviditelné; pro scraper, který pak trénuje na těchto párech prompt → odpověď, to znamená, že natrénovaný klon bude „halucinovat" existenci těchto fake toolů a bude je zkoušet volat v situacích, kde se to neočekává — charakteristický otisk kompromitovaného trénovacího datasetu.
Druhá vrstva: mezi dvěma po sobě jdoucími tool call fázemi server automaticky sumarizuje text odpovědi modelu a přidává kryptografický podpis. Podpis je neinvertibilní hash plaintextu s časovým razítkem a klient ID — scraper může signature vidět, ale nemůže ji reprodukovat bez znalosti serverového tajemství. Pokud konkurent pak trénuje na zaznamenaných výstupech, natrénuje i na těchto „parazitických" podpisech, a ty budou na výstupu klonovaného modelu identifikovatelné. Je to efektivně vodoznak v tréninkových datech.
Podle Alex Kima (alex000kim.com, 31. 3. 2026) je to první veřejně zdokumentovaná produkční implementace anti-distillation obrany u frontier AI labu. Googlu Gemini, OpenAI GPT-5.4 ani Metě Muse Spark zatím podobné techniky nikdo veřejně neprokázal, i když průmyslové slíšení říká, že OpenAI prý podobné podpisy používá od Q4 2025. Do konce 2026 se dá čekat, že všechny frontier laby podobné obrany implementují — Claude Code leak právě ukázal, jak na to.
KAIROS, /dream a attestation: čeho se teprve dočkáme
Leak odhalil také rozsáhlou scaffolding pro nevydané funkce, které Anthropic evidentně chystá do budoucích verzí. Nejvíce zdrojů v této kategorii najdeme pod codename KAIROS (řecké slovo pro „pravý čas"). Jde o autonomní mód, ve kterém Claude Code běží v pozadí jako dlouhodobý daemon a reaguje na externí události — GitHub webhooks, 5minutové cron refreshes, změny v souborech sledovaných přes filesystem watch API. V leaknutém kódu existuje i skill s názvem /dream, který provádí „nightly memory distillation" — tedy každou noc agregovat a komprimovat vzpomínky agenta z předchozího dne do úspornější reprezentace, podobně jako lidský spánek konsoliduje zážitky.
Souvisejícím režimem je proactive mode — Claude v tomto režimu nečeká na uživatelský prompt, ale sám hlídá repozitář, failing testy, nově otevřené issues a vytváří pull requesty autonomně. Dream mode je pasivnější verze: Claude přemýšlí „na pozadí" i když uživatel nepracuje, zkouší různé přístupy k otevřeným problémům a předkládá výsledky ráno. Oba módy podle nutně vyžadují rozšířenou tool orchestraci, která v aktuální verzi 2.1.88 existuje v kódu, ale je gated za KAIROS_BETA feature flagem, který produkce nemá aktivován.
| Feature | Stav v leaku | Public dostupnost | Očekávané využití |
|---|---|---|---|
| Undercover mode | Plně funkční, gated | Interně Anthropic | Ochrana codename v OSS PR |
| Fake tools anti-distillation | Produkční, server-side | Transparentní pro všechny uživatele | Ochrana proti scraping konkurenci |
| Native client attestation | Produkční, Bun Zig HTTP | Transparentní (každá binárka) | DRM na transport layer |
| KAIROS autonomous agent | Scaffolding v kódu | Nevydáno | 24/7 background coding |
| /dream skill | Scaffolding v kódu | Nevydáno | Nightly memory distillation |
| Proactive mode | Scaffolding v kódu | Nevydáno | Autonomní PR bez promptu |
| Frustration detector | Funkční, regex | Aktivní, telemetrie | Sentiment signál pro výzkum |
| Buddy/Companion Tamagotchi | 18 druhů, RPG staty | April Fools (1. 4.) | Easter egg |
| autoCompact (MAX_FAIL=3) | Opraveno v 2.1.88 | Transparentní | Úspora 250K API calls/den |
Shrnutí nevydaných funkcí a jejich stav k 31. 3. 2026. Zdroj: Alex Kim analýza, WaveSpeedAI hidden features breakdown, InfoQ.
Klientská attestation jako DRM
Nenápadnou, ale strategicky nejdůležitější funkcí je native client attestation. Zjednodušeně: Anthropic API neakceptuje jakékoliv volání s Claude Code API klíčem — vyžaduje hash ověřující, že binárka volajícího je legit Claude Code, nebyla upravena, a nebyla reversována do Python přepisu (jako claw-code Sigrid Jina). Hash je vypočten v Zig vrstvě Bunu nad celým binárem při startu a vložen do headeru cch=.
To má několik důsledků. Zaprvé: stažený leaknutý zdroják nestačí — i když ho zkompilujete, upravená binárka nebude mít správný cch= hash a API ji odmítne. Zadruhé: OSS klony (claude-code Python, OpenClaude Rust a další) musí pro funkčnost s Anthropic API buď obejít attestation reverse engineeringem, nebo běžet na alternativním API (lokální Ollama, vlastní fine-tune). Zatřetí: to je technicky elegantní forma DRM, která dává Anthropicu kontrolu nad tím, kdo může jeho inference servery používat — bez ohledu na to, kdo dostal API klíč. Z právního pohledu je to šedá zóna podobná Apple attestation u iOS (DMA v EU ji už částečně rozbíjí).
DMCA fiasko: jak Anthropic stáhl 8 100 repozitářů včetně svých
Jedna věc je vypustit zdroják do světa. Druhá věc je pak to zvládnout. Reakce Anthropicu vešla do historie jako učebnicový příklad Streisand efektu: místo uklidnění komunity způsobila její mobilizaci, a místo omezení dostupnosti leaku akcelerovala jeho distribuci do trvale dostupných mirrorů. Příběh DMCA notice ilustruje, jak těžké je v roce 2026 zastavit šíření velkého datasetu kódu, když se dostane do veřejného prostoru.
Notice s jedním repem a 97 forky
1. dubna 2026 kolem poledne středoevropského času poslal externí právní zástupce Anthropicu oficiální DMCA takedown notice na GitHub. Notice je dnes veřejně dostupná v repozitáři github/dmca (konkrétní cesta 2026/03/2026-03-31-anthropic.md). Označuje jako „infringing" primární repozitář nirholas/claude-code s tvrzením „The entire repository is infringing" a připojuje seznam 97 forkovaných URL, které mají být rovněž smazány. Notice podepisuje zástupce firmy s oprávněním jednat jménem Anthropic PBC v IP záležitostech, stvrzuje „good faith belief" o neautorizovaném použití, a výslovně uvádí, že práce NENÍ pod open source licencí.
8 100 repozitářů místo 97
GitHub provedl takedown podle své standardní politiky, která zní: pokud je primární repozitář označen jako porušující, všechny jeho forky jsou považovány za porušující „ve stejném rozsahu". Fork network nirholas/claude-code obsahovala přes 8 100 repozitářů — Claude Code je mezi vývojáři extrémně populární a každý, kdo si ho chtěl proklikat nebo rozšířit, forknul některou mutaci. Takedown tím zasáhl i zcela legitimní kopie, které s leaknutým source mapem neměly nic společného: šlo o forky prázdné nebo jen s uživatelskou dokumentací v README.md.
Ještě bolestnější bylo to, že mezi zasaženými byly i forky oficiálního veřejného repa anthropics/claude-code, které Anthropic sám udržuje jako veřejnou dokumentaci a binární distribuci. Vývojáři, kteří si tento veřejný repozitář klonovali do svých osobních forků (třeba proto, aby upravili README), najednou zjistili, že mají zamčené GitHub účty kvůli copyright infringement na kódu, na který je Anthropic sám zveřejnil. Podle TechCrunche (1. 4. 2026, autor Tim Fernholz) šlo o „one of the broader DMCA incidents in recent GitHub history".
Retrakce Borise Cherného
Během 1. dubna odpoledne zareagoval Boris Cherny, head of Claude Code, na situaci veřejným vyjádřením pro TechCrunch: takedown byl „accidentally too broad" a Anthropic notice zúžil zpět na 1 repozitář + 96 forků, tedy přesně na ty uvedené v původním seznamu. Další tisíce zasažených repozitářů byly obnoveny — ale škoda už byla způsobena: komunita to vnímala jako agresivní právní tah velké korporace proti jednotlivcům, kteří jen omylem zdědili forky.
Co to znamená pro váš GitHub účet
Pokud jste v březnu 2026 nebo dříve forkovali jakýkoliv repozitář obsahující claude-code v názvu, je rozumné zkontrolovat, že váš účet nemá aktivní copyright strike. DMCA striky se započítávají do GitHub repeat infringer politiky a tři striky vedou k zablokování účtu. Po 1. 4. 2026 byly nelegitimní striky zpětně vymazány, ale pokud váš účet prošel přes období, kdy byly aktivní, doporučujeme ověřit si stav přes Settings → Account → DMCA takedowns.
Clean-room Python přepis jako legální cesta
Zatímco Anthropic řešil DMCA, Sigrid Jin z Jižní Koreje udělal něco právně rafinovanějšího. Místo aby kopíroval leaknutý zdroják, použil AI orchestraci k clean-room reimplementaci architektury v Pythonu. Clean-room metoda je v US a EU copyright právu uznávaná cesta, jak vytvořit kompatibilní software bez porušení autorských práv originálu: autor čte dokumentaci a behaviorální specifikaci, ale nevidí originální kód. Výsledný claw-code tedy není kopií Claude Code, ale novou implementací inspirovanou jeho chováním — a DMCA proti němu nemá právní oporu.
Repozitář získal 30 000 GitHub hvězd za méně než 24 hodin, podle Decrypt je to nejrychlejší růst popularity v historii GitHubu. Komunita ho adoptovala jako důkaz, že snažit se zastavit šíření architekturního know-how přes DMCA je kontraproduktivní. Paralelně se objevily mirrory na GitLawb (decentralizovaný Git přes libp2p) s prohlášením „will never be taken down", na IPFS a v torrent sítích. Kód Claude Code je dnes ve fázi, kdy žádné centralizované DMCA ho nemůže odstranit.
Copyright epifanie: firma, která trénovala na LibGen, teď posílá DMCA
Tady leak nabírá další, morálně obtížnější rozměr. Anthropic, firma, která ještě v září 2025 uzavřela soudní smír ve výši 1,5 miliardy dolarů za to, že k trénování svých modelů použila pirátskou knihovnu LibGen a Books3 dataset, poslala 1. dubna 2026 DMCA notice na 97 repozitářů, které zpřístupnily její vlastní omylem leaknutý zdroják. Ironie situace neunikla prakticky nikomu v komunitě a stala se dominantním narativem komentářů na Hacker News, Reddit /r/programming i Dev.to.
Settlement za knihy, kterých bylo 7 milionů
Připomeňme fakta. V červnu 2024 podali autoři Andrea Bartz, Charles Graeber a Kirk Wallace Johnson hromadnou žalobu proti Anthropicu za to, že k trénování Claude 1, Claude 2 a Claude 3 stáhl LibGen a Pirate Library Mirror — souhrnně přes 7 milionů knih, které byly na obou platformách zpřístupněny bez souhlasu nakladatelů. V březnu 2025 soudce William Alsup (Northern District of California) rozhodl, že samotné trénování modelu je transformativní fair use, ale akt stažení pirátských kopií fair use není — a firma čelila hrozbě statutory damages až $150 000 za knihu. Při 7 milionech knih to byl teoreticky až bilion dolarů. Anthropic v září 2025 uzavřel settlement za 1,5 miliardy USD, nejvyšší v historii copyright sporů proti technologickým firmám.
„Just in time!!!"
Součástí žaloby bylo zveřejnění interní Slack komunikace Anthropicu z let 2021–2023. Objevila se tam citace spoluzakladatele Bena Manna, který 28. ledna 2022 v kanálu #general napsal: „just in time!!!" reagujíc na zprávu, že Pirate Library Mirror zpřístupnil další várku 2 milionů knih. Tato zpráva se v žalobě objevila jako důkaz, že firma aktivně a vědomě těžila z pirátských zdrojů — nešlo o akademický mirror, ke kterému se náhodou dostala, ale o pečlivě sledovanou infrastrukturu, ze které v produkčním měřítku stahovala.
Project Panama
V létě 2025 deník Futurism publikoval odhalení dalšího interního projektu Anthropicu nazvaného Project Panama. Šlo o kampaň, v rámci které firma nakupovala fyzické knihy, skenovala je v průmyslovém scanneru (destruktivně — vazba se rozřezala), extrahovala text a pak fyzické výtisky skartovala. Cílem bylo získat text knih, který byl „legálně akvírován" (firma knihu koupila), a zároveň zajistit, že neexistuje žádný digitální záznam kromě toho interního. Interní dokument, který Futurism získal, obsahuje větu jednoho z product manažerů: „We don't want it to be known that we did this."
„Firma, která nakupovala knihy jen proto, aby je zničila a uchovala si text v tajných serverech, teď argumentuje, že 97 forků zrcadlících její vlastní omylem vypuštěný zdroják je copyright violation. To je definice chutzpah."
Komentář na Dev.to, 2. 4. 2026, autor „rheingold_helix" (2 300 upvotes)Best PR stunt in AI history?
Neorientujeme-li se pouze podle vztekání komunity, existuje i druhé, cyničtější čtení událostí. Někteří komentátoři na Dev.to a Hacker News argumentují, že celý incident je záměrná PR strategie: Anthropic dnes (stav ke 14. 4. 2026) má 30 miliard USD ARR, 25× více než před rokem, a bojuje o enterprise kontrakty proti OpenAI a Google. Pustit „náhodou" part zdrojáku s funkcemi jako undercover mode, anti-distillation a native attestation je z marketingového hlediska perfektní: ukazuje to firmu jako obranně sofistikovanou, schopnou technicky hájit svoje IP proti scrapingu, s interní kulturou, která řeší reálné problémy (model distillation je už dnes komoditní hrozba). Theorie „best PR stunt in AI history" má své zastánce, ale neexistují pro ni přímé důkazy — a zdrojákový leak via source map je pro firmu nastavené na bezpečnost dost ponižující způsob, jak získat pozornost.
Pravděpodobnější vysvětlení je, že Bun bug a chybějící .npmignore byly skutečně lidskou chybou, zatímco DMCA fiasko je produktem právní kultury, která reflexivně hájí IP, než strategicky posuzuje situaci. Je rozdíl mezi tím, jak firma chrání svou vlastní inference infrastrukturu (racionálně, attestation je čistý inženýrský tah), a tím, jak její externí právní zástupci reagují na veřejný leak (DMCA na 8 100 repozitářů = panicky).
Bezpečnostní fallout: trojanizované forky, Vidar, GhostSocks
Zatímco právní spor o DMCA dominoval titulkům, v pozadí se rozjela mnohem konkrétnější hrozba. Během týdne mezi 2. a 14. 4. 2026 začaly v trojanizovaných forkech leaknutého Claude Code cirkulovat dva malware paylody, oba schopné krást přihlašovací údaje a otevírat reverse SOCKS proxy na napadených strojích. 14. dubna 2026 vydala Zscaler ThreatLabz technickou zprávu, která mapuje útočnou infrastrukturu — a potvrzuje, že supply chain riziko není hypotetické.
Vidar v18.7 a GhostSocks
Konkrétně jde o dva samostatné malware stainery. Vidar je komoditní information stealer (existuje od roku 2018, v18.7 vyšla v únoru 2026) zaměřený na krádež cookies, uložených hesel z prohlížečů, crypto peněženek (MetaMask, Phantom, Atomic), Telegram session files a Discord tokenů. Do trojanizovaných forků Claude Code byl zabalen jako postinstall npm hook — takže jakmile si někdo forked repozitář naklonoval a spustil npm install, Vidar se automaticky aktivoval.
GhostSocks je novější, méně viditelný payload: reverse SOCKS5 proxy, která se připojí na C2 server útočníka a umožní mu použít napadený stroj jako anonymizační uzel. V ThreatLabz zprávě je uvedena konkrétní C2 infrastruktura — IP 185.156.72.68 (hostovaná u bulletproof hostera Ponytelecom v Rusku) a domény claude-code-updates[.]pro a anthropic-cdn[.]tech, obě zaregistrované 1. 4. 2026 během několika hodin po zveřejnění leaku. Odhadovaný počet napadených strojů k 14. 4. 2026: 4 200–5 800 unikátních IP, primárně USA, Německo, UK, Indie, Brazílie. Česko v žebříčku není, ale detekce existují.
Weaponizace známých CVE
Trojanizované forky jdou ještě dál a přidávají weaponizaci dvou veřejně známých CVE, které Anthropic opravil krátce před leakem:
| CVE | Popis | CVSS | Status v 2.1.88 |
|---|---|---|---|
| CVE-2025-59536 | RCE přes unescape v execution sandboxu Claude Code (když uživatel povolí shell exec, malicious input v chat historii mohl uniknout ze sandboxu) | 8.4 (High) | Patched v 2.1.85 (15. 3. 2026) |
| CVE-2026-21852 | Path traversal v Claude Code hooks — malicious hook script mohl přepsat soubory mimo working directory | 7.2 (High) | Patched v 2.1.87 (28. 3. 2026) |
Veřejné CVE v Claude Code před leakem. Zdroje: NVD, GitHub Security Advisories anthropics/claude-code.
Kombinace tryjanizovaného forku (který obsahuje starší verzi) + aktivního Vidar + weaponizované CVE-2025-59536 = plný kompromis stroje během minut od npm install. Zscaler pozoroval útočné kampaně, ve kterých byly trojanizované forky doporučovány jako „lepší, rychlejší" varianta Claude Code na YouTube tutoriálech a Twitter threadech (s 50+ accounts vytvořenými mezi 2. a 5. 4.).
Jak poznat malicious fork
- Nefolkujte
nirholas/claude-code,claude-source-leak,anthropic-leakeda podobně pojmenované repozitáře. Autoři legitimních klonů (claw-code od Sigrid Jina, open-claude od Yann Collet) používají odlišné názvy a jsou dohledatelní v komunitě. - Zkontrolujte
package.jsonpřednpm install. Legitimní Claude Code mápostinstalljen na kompilaci binárky. Podezřelé: curl, wget, base64 dekódování, spuštění shell skriptu. - Preferujte oficiální zdroj:
npm install -g @anthropic-ai/claude-code@latest. Pokud chcete analyzovat leak, dělejte to v izolované VM bez přístupu k vašim GitHub/npm credentials, SSH klíčům a cloud tokenům. - Monitorujte síťový provoz. Pokud vaše stanice po instalaci kontaktuje IP mimo
api.anthropic.coma GitHub CDN, jde o signál kompromisu.
Co to znamená pro české vývojáře a firmy
Zdrojákový leak Claude Code a následné DMCA dění se odehrálo v americkém právním a ekosystémovém kontextu. Pro českého vývojáře nebo CTO českého startupu je ale praktických důsledků několik — a některé jsou specifické pro EU a ČR regulační prostředí. Dopad lze rozdělit do čtyř rovin: právní, bezpečnostní (NIS2), compliance (GDPR) a ekonomické.
Právní: DMCA v ČR neexistuje, ale fair use taky ne
DMCA (Digital Millennium Copyright Act) je federální zákon USA a v České republice žádný ekvivalent takedown procesu neexistuje. Pokud si český vývojář stáhne leaknutý Claude Code source do studijního adresáře, Anthropic PBC proti němu nemůže DMCA uplatnit. Existuje ale Článek 4 EU DSM směrnice (Digital Single Market, směrnice 2019/790, transponována do § 30 a § 39 českého autorského zákona v rámci novely účinné od 5. 1. 2023), který zavádí výjimku pro text and data mining (TDM) k vědeckým účelům. To znamená: studium leaknutého zdrojáku pro výzkumné nebo vzdělávací účely je v ČR chráněno, pokud dodržíte tři podmínky:
- Získali jste kopii legálně (nebo alespoň oprávněně přístupem — otázka u leaknutého zdrojáku, který byl veřejně na npm)
- Provádíte TDM za účelem výzkumu, nikoli komerčního využití nebo přímého zkopírování funkcionality
- Rightsholder (Anthropic) neuplatnil výhradu opt-out dostupným technickým prostředkem (
robots.txt, tag v metadatech)
Anthropic žádný opt-out tag v leaknutém balíčku neuplatnil (nemohl — byla to chyba), takže studium zdrojáku je v ČR legální. Publikace, komerční využití nebo zkopírování funkcionality do konkurenčního produktu je ale porušením autorských práv (§ 30 AutZ) a Anthropic by mohl uplatnit nároky u českého soudu (jurisdikce podle Nařízení Brusel I bis 1215/2012, čl. 7 odst. 2 — místo, kde škodní událost nastala nebo může nastat).
NIS2: 6 000 českých subjektů a SBOM povinnost
Česká republika transponovala NIS2 směrnici do zákona č. 150/2025 Sb. s účinností od 1. 10. 2024 (parciálně, s přechodným obdobím do 18. 10. 2025 pro zavedené subjekty). Zákon o kybernetické bezpečnosti zahrnuje přibližně 6 000 regulovaných subjektů v ČR (NÚKIB odhad z 10/2024), včetně středních a velkých IT firem, digitální infrastruktury, zdravotnických zařízení, poskytovatelů cloud služeb a SaaS nad určitý treshold.
Pro ně leak Claude Code přináší dvojí zátěž:
- Software Bill of Materials (SBOM) — ZKB § 15 vyžaduje, aby regulovaný subjekt udržoval aktualizovaný soupis SW komponent včetně dependencies. Pokud v interních nástrojích používáte
@anthropic-ai/claude-code, je třeba ověřit, že jde o oficiální npm (nikoli trojanizovaný fork) a dokumentovat verzi a hash balíčku. - Incident reporting (§ 27) — pokud vývojář ve firmě nevědomě stáhl trojanizovaný fork (Vidar nebo GhostSocks), a exfiltrace citlivých dat (přihlašovací údaje, klíče, zdrojové kódy) se potvrdí, jde o významný incident s povinností hlášení NÚKIB do 24 hodin (early warning) a plné zprávy do 72 hodin.
GDPR Art. 32: compromised dependency = failure of security
Článek 32 GDPR vyžaduje „vhodná technická a organizační opatření" k zajištění bezpečnosti zpracování osobních údajů. ÚOOÚ (Úřad pro ochranu osobních údajů) ve svém metodickém materiálu z 6/2025 explicitně uvádí, že neprověřené supply chain komponenty — včetně malicious npm balíčků — jsou porušením čl. 32. Pokud tedy v aplikaci, která zpracovává osobní údaje klientů, běží trojanizovaný Claude Code fork, a dojde k exfiltraci, jde o data breach s povinností notifikace ÚOOÚ (72 hodin) a subjektům údajů (bez zbytečného odkladu), s hrozbou pokuty až 4 % celosvětového obratu nebo 20 milionů EUR.
Ekonomicky: Claude Code Max v přepočtu na Kč
Český samostatný vývojář nebo menší agentura, která Claude Code reálně používá v produkci, platí buď Claude Code Max ($200/měs, což při kurzu 23,50 Kč/USD = 4 700 Kč měsíčně, tedy 56 400 Kč ročně), nebo sdílí team subscription s několika kolegy. Pro 50-člennou dev firmu je roční rozpočet na Claude Code minimálně 2,8 milionu Kč.
5 konkrétních kroků pro české vývojáře po leaku
- Audit npm závislostí. Spusťte
npm audita ověřte, že@anthropic-ai/claude-codeje z oficiálního registry (publisher: Anthropic) a verze je ≥ 2.1.89 (post-leak oprava source mapy). - NEstahujte trojanizované forky pro studijní účely na produkční stroj. Pokud chcete analyzovat leak, použijte VM bez přístupu k vašim credentials.
- Aktualizujte SBOM, pokud jste regulovaný subjekt podle NIS2. ZKB § 15 je kontrolovatelný a NÚKIB má od 10/2025 mandát provádět audity.
- Nevyvíjejte konkurenční klon z leaknutého zdrojáku. I když TDM výjimka chrání studium, derivative work pro komerční distribuci je porušením AutZ a čelili byste žalobě.
- Zvážte multi-provider strategii. Leak ukazuje, že i Anthropic má provozní chyby. Pro produkční AI workflows je rozumné nezávisle testovat OpenAI Codex, Aider a Cline — nejenom jako finanční hedge, ale jako operační resilienci.
Léta české zkušenosti s shadow IT (kdy zaměstnanci nasazují neschválené nástroje mimo IT governance) se dnes rozšiřují na shadow AI — situaci, kdy vývojáři používají AI asistenty bez formální politiky firmy. Nejde jen o bezpečnostní riziko. Jde také o IP ochranu: pokud zaměstnanec prolije interní kód do leaknutého forku Claude Code (nebo i legitimního, ale bez kontraktuální jasnosti ohledně zero data retention), firma ztrácí kontrolu nad svým intellectual property. Podrobněji o tom v článku Shadow AI: Když zaměstnanci používají AI bez vědomí firmy, který tuto problematiku rozebírá napříč českým regulatorním prostředím.
Supply-chain útok přes leaknutý Claude Code je navíc příkladem kategorie rizik, kterou jsme pokrývali v analýze Prompt injection: Bezpečnostní hrozba č. 1 pro firemní AI. Rozdíl je, že zatímco prompt injection cílí na inference (útočník manipuluje model přes vstup), tady útočník manipuluje distribuční kanál (trojanizovaný fork v npm). Obě cesty ale ústí do téhož výsledku: kompromitovaná produkční aplikace.
Co sledovat dál (květen–červenec 2026)
Leak Claude Code byl bodovou událostí, ale jeho druhotné efekty se teprve rozvíjejí. Sledujte v následujících třech měsících tyto čtyři signální linie:
1. Adopce anti-distillation technik u konkurence
Je otázka týdnů, zda OpenAI (Codex CLI, ChatGPT Code Interpreter) a Google (Gemini Code Assist, Jules) přidají obdobné fake tools a client attestation schémata do svých CLI a IDE plugins. Pokud ano, je to potvrzení, že model distillation přes CLI scraping je reálná bezpečnostní hrozba, kterou si frontier laby vzájemně potvrdí. Pokud ne, je to signál, že unikátní pohled Anthropicu na tento problém odráží specifickou interní kulturu (Anthropic má nejvyšší safety-investment mezi frontier laby).
2. Budoucnost claw-code a komerčního forku
Clean-room Python přepis Sigrid Jina (claw-code) rostl v dubnu neobyčejně rychle — 30 000 hvězd za 24 hodin. Otázka je, zda projekt udrží momentum a stane se alternativním CLI pro open-source komunitu, která nechce platit Anthropic subscription, nebo jestli utrpí na nedostatku kvality (clean-room je technicky náročný, behaviorální parita s Claude Code nebude 1:1). Pokud Jin získá VC investici a udělá komerční fork (hypotetické, ale plauzibilní — oznámení očekávejte v Q2 2026), je to přímá hrozba pro Anthropic developer revenue.
3. Anthropic security review
Boris Cherny v TechCrunch rozhovoru z 2. 4. 2026 oznámil interní audit build pipeline a npm publikačního procesu, který bude trvat 60–90 dní. Výsledek by měl být veřejně publikován jako post-mortem (podobně, jak Anthropic publikoval post-mortem únosů Claude safety testů). Publikace by měla přijít do 1. 7. 2026. Sledujte, zda bude blameless (tedy zaměřený na procesy, ne na jednotlivce) a zda přinese konkrétní mitigations: mandatorní source map redaction, scanny před npm publish, separátní build pro externí distribuci.
4. EU AI Act: dopad na compliance od srpna 2026
EU AI Act vstupuje v plnou účinnost 2. 8. 2026, s tím, že General-Purpose AI obligations (transparentnost, systemic risk assessment, incident reporting) platí už od 2. 2. 2025. Otázka: je zdrojákový leak frontier modelu CLI incidentem, který podle čl. 55 (systemic risk GPAI) musí být hlášen European AI Office? Názor je rozdělený. Pokud by EU AI Office rozhodl, že ano, bylo by to první velké enforcement action proti americké frontier lab, a český regulator (NÚKIB jako zodpovědný za AI Act) by dostal precedent pro podobná budoucí hlášení.
Paralelně se otevírá debata, zda leak posiluje argument pro open-source frontier modely — pokud zdroják stejně skončí veřejný, proč ho od začátku neotevřít? Meta, která 8. 4. 2026 uvedla Muse Spark jako první closed-weights model Alexandra Wanga, v této debatě dostala nepříjemné body (viz analýza Muse Spark launch). Yann LeCun, který opustil Meta po pivotu, prý připravuje veřejnou odpověď o významu open-weight modelů pro vědeckou reprodukovatelnost — očekávejte publikaci na jeho blogu do konce května.
FAQ
Je nelegální stáhnout si leaknutý Claude Code zdroják v ČR?
Stažení pro studijní a výzkumné účely je v České republice chráněno výjimkou pro Text and Data Mining podle § 30 českého autorského zákona (ve znění novely 5. 1. 2023), která transponuje čl. 4 EU DSM směrnice 2019/790. Komerční využití, publikace, nebo vytvoření derivative work pro distribuci jsou ale porušením autorských práv a Anthropic PBC by mohl uplatnit nároky u českého soudu. DMCA formální notice v ČR neplatí (je to US federal zákon), ale žaloba podle českého AutZ ano.
Jak poznám trojanizovaný claude-code repozitář?
Čtyři signály: (1) název repozitáře obsahuje slova jako „leak", „source", „leaked" nebo „mirror"; (2) publisher není Anthropic a účet má méně než 100 followerů; (3) package.json má nestandardní postinstall hook (curl, wget, base64 dekódování, spuštění shell skriptu místo běžné kompilace); (4) repozitář byl vytvořen mezi 31. 3. a 5. 4. 2026 (typické období kampaně). Oficiální Claude Code instalujte přes npm install -g @anthropic-ai/claude-code (verze ≥ 2.1.89).
Ovlivní mě leak, pokud jsem jen běžný Claude Code uživatel?
Za předpokladu, že používáte oficiální verzi z npm (publisher Anthropic), máte instalovanou verzi ≥ 2.1.89, a nesfalšujete svou autentizaci žádnou modifikací binárky, běžný provoz leakem ovlivněn není. Funkcionalita Claude Code se nezměnila, Anthropic API dál funguje standardně. Nepřímý dopad: vzhledem ke zveřejnění undercover mode a fake tools mechanismů mohou být některá vaše API volání v budoucnu pomalejší kvůli dodatečným attestation checkům, které Anthropic od leaku zintenzivnil.
Co je undercover mode a proč se o něm tolik mluví?
Undercover mode je interní funkcionalita Claude Code, která u zaměstnanců Anthropicu odstraňuje ze commit zpráv řádek Co-Authored-By: Claude a systematicky potlačuje zmínky o interních kódových názvech modelů (Capybara = Haiku, Tengu = Opus). Cílem je, aby příspěvky zaměstnanců Anthropicu do veřejných open-source projektů nesignalizovaly, který model používají a na čem interně pracují. Kontroverze: kritici tvrdí, že skrývání AI co-authorship je proti normám open-source komunity. Anthropic: jde o ochranu interního IP a bezpečnosti.
Dočkáme se KAIROS, proactive mode a dream mode veřejně?
Pravděpodobně ano, ale ne hned. KAIROS (autonomní background agent) a dream mode (noční konsolidace paměti) mají v leaku status feature-flagged experimental, což v praxi znamená, že Anthropic je testuje interně. Historicky trvá Anthropicu 3–6 měsíců od interního flagu k public release — reálný release odhad je Q3 až Q4 2026. Proactive mode (24/7 kódující agent) může přijít dřív jako part ultra-tier Claude Code Max (pay-as-you-go). Definitivní roadmap Anthropic po leaku nezveřejnil.
Zdroje
Primární (oficiální nebo prvotní reportáž)
- GitHub DMCA Notice: Anthropic PBC vs. nirholas/claude-code (1. 4. 2026) — originál takedown notice a seznam 97 forků
- npm: @anthropic-ai/claude-code — version history — verze 2.1.88 (31. 3. 2026), 2.1.89 (31. 3. 2026 pozdě večer)
- TechCrunch: Anthropic accidentally leaks Claude Code source (1. 4. 2026, Tim Fernholz) — první mainstream reportáž
- Anthropic oficiální stanovisko a post-mortem plán (2. 4. 2026, Boris Cherny)
- Bun issue #28001: sourcesContent default should be false for library builds — technická příčina leaku
- Zscaler ThreatLabz: Trojanized claude-code forks delivering Vidar & GhostSocks (14. 4. 2026)
- Decrypt: claw-code hits 30,000 stars in 24 hours (3. 4. 2026) — clean-room přepis
- Futurism: Inside Project Panama — Anthropic's book scanning operation (léto 2025)
Counter-narrativ a kritická analýza
- Dev.to: Was the Claude Code leak the best PR stunt in AI history? (2. 4. 2026)
- Hacker News discussion: What the Claude Code source reveals (1. 4. 2026, 4 200 comments)
- Alex Kim: Hidden features inventory — WaveSpeedAI breakdown (3. 4. 2026)