Retour au blog
Data, Automatisation & IA2 avril 20264 min

La grosse fuite du code source de Claude Code chez Anthropic : ce qui s’est réellement passé

Le 31 mars 2026, Anthropic a accidentellement publié le code source complet de Claude Code (son agent IA de coding) sur npm. Près de 512 000 lignes de code ont fuité à cause d’une simple erreur de packaging. Voici ce qui s’est vraiment passé, ce qui a été exposé et les leçons à en tirer pour les entreprises qui utilisent l’IA.

Medeclipse
Expert Digital & IA
La grosse fuite du code source de Claude Code chez Anthropic : ce qui s’est réellement passé

Le 31 mars 2026, la communauté tech internationale a été surprise par une fuite spectaculaire : le code source de Claude Code, l’outil agentique officiel d’Anthropic, s’est retrouvé publiquement accessible. Contrairement aux rumeurs initiales, il ne s’agissait ni d’un hack, ni d’une cyberattaque, ni d’un acte malveillant. C’était une erreur humaine classique de packaging lors de la publication d’une nouvelle version sur npm. Ce qui s’est passé exactement Anthropic a publié la version 2.1.88 du package @anthropic-ai/claude-code sur le registre npm. Dans ce package se trouvait un fichier cli.js.map de 59,8 Mo : un source map (fichier de débogage) généré automatiquement lors de la compilation TypeScript.

Ce fichier contenait, dans son champ sourcesContent, l’intégralité du code source original non obfuscé : environ 512 000 lignes de code réparties dans près de 1 900 à 1 906 fichiers.

De plus, le source map incluait un lien direct vers une archive ZIP hébergée sur un bucket Cloudflare R2 d’Anthropic, accessible publiquement et contenant tout le code source propre.

Un chercheur en sécurité, Chaofan Shou (@Fried_rice), a repéré l’anomalie très rapidement et l’a signalée publiquement sur X. En quelques heures, le code a été téléchargé, mirroré sur GitHub et partagé des milliers de fois. Anthropic a retiré la version fautive, mais le mal était déjà fait.

Quelle était la cause exacte ? Il s’agit d’une erreur de configuration très courante lors de la préparation d’un package npm :

Lors du build en production (avec Bun dans ce cas), les fichiers source map sont générés par défaut. Pour empêcher leur publication, il faut les exclure explicitement via un fichier .npmignore ou via le champ "files" dans le package.json. Cette exclusion n’avait pas été effectuée.

Anthropic a confirmé officiellement qu’il s’agissait d’une « release packaging issue caused by human error » (erreur humaine lors de la préparation de la version). L’erreur a été commise par un membre de l’équipe en charge des releases. Ce n’est pas la première fois que ce type d’incident arrive dans l’industrie, mais il prend une ampleur particulière lorsqu’il concerne un outil aussi stratégique.

Qu’est-ce qui a exactement fuité ? Le code exposé concerne uniquement la partie client du CLI (l’outil en ligne de commande) : L’architecture complète de l’agent de coding Le système de gestion des outils (tool calling) L’interface terminal et l’orchestration La logique de mémoire, de contexte et de fonctionnalités avancées

Ce qui n’a PAS fuité :

Les poids des modèles Claude (Opus, Sonnet, etc.) Aucune donnée utilisateur Aucune clé secrète ou credential permettant de compromettre les serveurs d’Anthropic

Il s’agit donc d’une fuite importante pour la communauté technique, car elle révèle comment Anthropic construit ses agents IA, mais sans impact direct sur la sécurité des utilisateurs.

La réaction d’Anthropic

L’entreprise a réagi rapidement en retirant la version 2.1.88 de npm et en envoyant des DMCA takedowns sur GitHub (initialement des milliers de repositories, avant de réduire la portée). Dans un message officiel, ils ont déclaré : « This was a release packaging issue caused by human error, not a security breach. We’re rolling out measures to prevent this from happening again. » Ils travaillent actuellement à renforcer leurs processus de publication avec des contrôles automatiques plus stricts dans leur pipeline CI/CD.

Pourquoi cette affaire est importante pour les entreprises?

Cette fuite met en lumière à quel point il est facile, même pour un leader comme Anthropic, de laisser échapper du code propriétaire par une simple erreur de configuration. Elle rappelle aussi que les source maps, pourtant indispensables en développement, deviennent un risque majeur s’ils sont publiés par inadvertance sur des registres publics comme npm. Pour les agences comme Medeclipse SARL, spécialisées dans le développement web, mobile et les solutions IA au Maroc, cet incident est riche d’enseignements :

La sécurité de la chaîne d’approvisionnement (supply chain) des outils IA est devenue critique. Les agents agentiques puissants (accès au terminal, aux fichiers, au code) exigent une vigilance accrue. Même les meilleures équipes peuvent commettre des erreurs basiques… d’où l’importance de processus robustes et de audits réguliers.

Chez Medeclipse, nous intégrons ces leçons dans tous nos projets : nous aidons nos clients à déployer des solutions IA sécurisées, performantes et sur mesure, tout en minimisant les risques liés aux outils tiers. Vous souhaitez intégrer des agents IA intelligents et sécurisés dans votre entreprise ? Contactez l’équipe Medeclipse SARL dès aujourd’hui pour un audit ou un projet personnalisé.

📍 Rabat – Maroc 📞 +212 6 57 70 62 90 🌐 www.medeclipse.ma

Partager cet article
703 mots

À propos de cet article

Publié le:
2 avril 2026
Temps de lecture:
4 min
Catégorie:
Data, Automatisation & IA
Auteur:
Medeclipse
💬 Discuter sur WhatsApp
1