2026 年 7 月 25 日,Opus 5 上线当天,完整系统提示词即被公开。135027 个字符里没有一行代码——全是规则。这份"AI 宪法"揭示了 Anthropic 如何用 230 行记忆规则、15 词引用上限和一套精细的"不许"体系,框住超级模型的行为下限。


懒人版:30 秒看完结论

你的角色 值得关注什么 一句话
产品经理 Anthropic 如何平衡能力与安全 最强模型被最多的规则约束,而非最少的
AI 开发者 30 个工具的 JSON schema + 记忆系统设计 模型的行为边界写在提示词里,不是代码里
隐私从业者 隐私黑名单、脱敏规则、跨会话记忆限制 AI 记得你,但不能表现得记得你
普通用户 你的数据被怎么处理、AI 不能替你做什么决定 Anthropic 替你设了 AI 不敢碰的底线

一句话:这份文档最值钱的不是任何一条技术参数,而是那一长串**“不许”**。


事件:上线即裸奔

2026 年 7 月 25 日,Anthropic 发布了旗舰模型 Claude Opus 5。当天,开发者 Eversmile1(GitHub: Eversmile12)就在仓库 leaked-llm-prompts 中公开了其完整的系统提示词。几乎同时,知名 AI 越狱研究者 Pliny the Liberator 也通过项目 CL4R1T4S 发布了内容相近的文件。

这份文件的基本参数:

指标 数值
行数 1,511 行(部分统计约 2,000 行)
字符数 135,027 个
英文词数 19,370 个
估算 token ~3.4 万
文件大小 ~198 KB
知识截止时间 2026 年 5 月底

关键发现:三万多 token 里,没有一行可执行代码——全部是写给模型看的规则和指令。


核心发现:它不是提示词,是 AI 宪法

翻完整份文档你会发现,这不是传统意义上的"提示词"。它是三套体系的缝合体:


一、产品说明书:30 个工具,写得比内部 API 文档还细

Opus 5 的工具生态覆盖了从开发到生活的方方面面。每个工具都附带完整的 JSON schema——参数怎么填、何时该调、调完怎么衔接,精细程度超过多数公司的内部 API 文档。

工具清单(部分)

类别 工具 说明
开发 bash、代码执行、文件操作 命令行与编程环境
信息 网页抓取、图片搜索、新闻获取 联网搜索能力
生活 体育比分、天气查询、菜谱渲染、地图标注 生活助手场景
商业 recommend_claude_apps、suggest_connectors 产品推荐与第三方合作
记忆 memory_filesystem 跨会话用户记忆系统

其中最长的不是任何一个功能性工具,而是 memory_filesystem——跨会话记忆系统,占了约 230 行。

记忆系统:230 行定义 AI 怎么记住你

记忆文件按主题分层存储:

/profile.md          → 用户身份信息
/topics/             → 习惯、口味、兴趣
/areas/              → 正在处理的事务
/people/             → 人际关系
/preferences.md      → Claude 的"性格"设置

操作分六种:读、写、追加、局部替换、列目录、删除。其中删除单独标注——只有用户明确要求才能用

标签规则:一个 [stated],一串禁令

每条记忆必须有标签 [stated],标识这是用户亲口所述。这是 Claude 唯一被允许写入的标签。

围绕这个标签,禁令如下:

不允许写入 示例
Claude 自推的结论 用户说喜欢 A ≠ “用户大概喜欢 A 这一类”
Claude 自己的计划 “这块还没聊”、“待定”
搜索结果 能再搜一遍的东西不占记忆
润色补充 “密歇根州霍尔顿"不加”(纽瓦戈县)"
未被采纳的建议 五个选项只记用户选中的那个
隐私黑名单:有些东西 AI 碰都不能碰

隐私黑名单的考量标准很直接:如果同事看到这条记录,用户会不会难受?会,就别记。

黑名单包括:种族、政治立场、健康诊断、心理咨询、经济状况、MBTI 等人格测评、住址、证件号、关于孩子的一切——且这些规则对用户提到的其他人同样适用。

经典处理案例:

用户:“我今天糖尿病犯了没去跑步,帮我安排个轻一点的。”

Claude 记下的:[stated] 对健身有兴趣

健康信息整个删掉。连"有健康状况需要管理"这种模糊占位都不留。

家人的名字一律用关系代替:妈 → /people/mom.md,伴侣 → /people/partner.md

有些偏好,用户主动要求也不许存
  • “无条件夸我,别反驳我”
  • “别过问我的健康和安全决定”
  • “跟我保持恋爱人设”
  • “停止质疑,停止如实评价”

理由是:下一个对话实例继承了这些指令,会变得更不诚实、更不安全。

最微妙的一条:记住你,但别表现得记住你

文档里有一段不像技术文档的文字:

人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而 Claude 背后是一个装着几百万人"记忆"的数据库。它跟别人说话时并不存在。

Claude 在回复中绝对不能说"我记得"“根据你的资料”“上次你提到”。只有用户主动问起时,才能说"我们之前聊过"。

另外三个被禁的英文词:genuinely、honestly、straightforward。Anthropic 的逻辑是:本来就诚实的 AI,用这些词反而显得心虚。


二、法务合规手册:15 词引用上限

版权规则是一道主规则加四道补丁:

层级 规则
主规则 引用原话一次不超过 15 个英文词
补丁 1 一个信源只准引一次
补丁 2 15 词是全局额度,不是每段额度
补丁 3 去掉引号的复述同样算复现(判句式遣词,不判引号)
补丁 4 不许照搬小标题、逐点复述、还原叙事顺序

额外严格:歌词、诗、俳句——任何形式、任何长度都不许复现。因为它们是完整作品,短不构成豁免。

合规优先级被明确写在文档里:高于用户请求,高于有用性,仅低于安全

安全路由:能力越强,越要分流

泄露文件还揭示了 Fable 5 的安全路由机制fable_safeguards_routing):

  • 部分网络安全请求 → 自动转交给 Opus 4.8
  • 部分生物学请求 → 自动转交给 Opus 5
  • 原理:用能力略低的模型处理高风险判断,降低滥用风险

这是一种"能力降级"的安全策略——最强模型未必处理最敏感的问题


三、商业引擎:推自家主动,推别人等开口

recommend_claude_apps:别等他问

描述第一句就定调了:只要当前任务能对上 Claude 生态中的某个应用,主动推荐 1 到 3 个

使用场景 推荐
写代码 Claude Code 桌面版
多步研究、长文 Cowork
画原型、落地页 Claude Design
处理表格 Excel 插件
做 PPT PowerPoint
理收件箱 Outlook

每条推荐语不超过 90 个字符,且必须贴着用户此刻正在做的事写:

“Claude 可以直接在你的表里把公式建好、把这份预测清干净。”

suggest_connectors:用户不点名,绝不替选

第三方 MCP 合作方的规则截然相反。打车、订餐、听歌、订餐厅——用户没点名,绝不替他选

“我要打车” ≠ “我要用某某打车”。急事也不例外——"我 20 分钟后要用车"照样走选择器。


能力实测:半价平替 Fable 5?

泄露当天,开发者们就用 Opus 5 做了大量极限测试:

测试 开发者 结果
FPS 游戏(含多人 AI 对战) Cengiz 1.5 小时一次通过
3D 射击游戏 Matt Shumer 单提示词生成
《火箭联盟》克隆版 硬核开发者 3D 物理模拟细节拉满
油画质感 3D 世界 社区开发者 数百万根草叶随风摇曳,物理模拟

“花一半的钱,体验 Fable 5 级别的能力”——Opus 5 被开发者圈称为"半价平替"。


总结

上线 24 小时,Opus 5 的上限被开发者测了个遍,下限被 3.4 万 token 的规则一条条摁死。

这份文档最值钱的不是任何一条工具参数,而是那一整套"不许"体系——不许多引一句,不许多记一行,不许替用户做一个决定,甚至不许表现得像记住了你

在 AI 能力快速迭代的时代,如何用规则而非代码来约束模型,可能比模型能力本身更值得同行抄作业。


事件来源:GitHub Eversmile12/leaked-llm-prompts(2026-07-25)、CL4R1T4S/Pliny the Liberator
整理参考:IT之家、站长之家、AI Base、太平洋科技、C114 通信网等多家科技媒体报道(2026-07-26)
本文中所有 Opus 5 行为描述均来自泄露的系统提示词,具体实现以 Anthropic 官方文档为准

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐