KeyFrame內部研究專用

Opus5 系统提示词都公开了!黑客版还值得看吗?

Why QQ·8月4日週二·11 min中文

三句話摘要

分析 Claude Opus 5 洩露提示詞的工程架構與開發者可直接複用的五大實踐。 提示詞是系統工程契約而非散文,其核心是用版本控制、雙層驗證、白名單約束等工程規範定義能力邊界,這套實踐可直接複用於 Agent 開發。 提示詞本質是工程契約。官方將能力邊界與工具規則篇幅配置為壓倒性優勢,而人設語氣反而很少;多數開發者的做法恰好相反,導致提示詞效果不穩定。

重點整理

重點
  • 1

    提示詞本質是工程契約。官方將能力邊界與工具規則篇幅配置為壓倒性優勢,而人設語氣反而很少;多數開發者的做法恰好相反,導致提示詞效果不穩定。

  • 2

    記憶系統採用樂觀並發控制。每次寫入必帶版本號(類似 HTTP ETag),版本號不匹對直接拒絕;改寫前必須先讀,刪除檔案仅限用戶明確指令,確保多實例讀寫時的安全性。

  • 3

    安全架構實現了雙層防禦。觸發安全分類的請求由第一層級模型接管,生物類轉 Opus 5、網絡安全類由 Opus 4.8 接管,平均觸發率不足 5%,證明最敏感的能力控制在系統端直接掐斷而非純文本層約束。

  • 4

    提示詞債務已成學術問題。2000 行規則堆積後維護難度極高,同一邏輯出現多次(版權規則至少四次出現),顯示內部可能存在長期未重構的遺留代碼或刻意強化的設計。

實用技巧與重點

乾貨
  • 結構配置
  • 記憶系統:800 行占 40%
  • 輸入自動化:占 23%
  • 工具定義數量:30 個,各帶完整 JSON Schema
  • 回複示範:19 個正確示範、15 個錯誤示範
  • 規則與機制
  • 版權規則:一次引用不超 15 詞;同源全文僅引一次;歌詞詩歌禁區;模仿段落結構也違規
  • 記憶工具:讀、寫、追加、替換、列表、刪除共 6 個
  • 版本號控制:每次寫入必帶,對不上直接拒絕
  • 安全觸發率:平均不足 5%
  • 工具與出口
  • 網頁抓取:白名單機制,仅可抓取用戶發送或搜索驗證的鏈接
  • 應用推薦:14 個入口(Cloud Code、Excel、Callwork 等)
  • End Conversation 工具:需二次確認,調用後返回確認碼
  • 性能指標
  • Pliny 版本:202,762 字節、201,987 字符、約 5 萬 token
  • 官方匹配率:38/52 段落逐字對應
  • 提示詞緩存:官方價格為重算價十分之一

結論

結論

提示詞是系統工程契約而非散文,其核心是用版本控制、雙層驗證、白名單約束等工程規範定義能力邊界,這套實踐可直接複用於 Agent 開發。

完整解析

詳細

2026 年 7 月 24 日 Anthropic 發布 Opus 5 當日,社區開發者 Pliny 隨即提交了一份約 20 萬字節的提示詞快照。通過逐字對比,官方核心段落中的 38 個段落與 Pliny 版本逐字匹配,可信度甚高。這份快照比官方公開版本多出約 18 萬字符,完整揭露了工具定義、記憶系統、產品環境和交互規則——這正是最有工程價值的部分。

從篇幅配置看,這份文件最大的特點就是違反直覺的優先級安排。記憶系統獨占 800 行近 40% 的篇幅,這反映出狀態管理在工程上的關鍵地位。記憶工具配備了讀寫追加替換列表刪除六個操作,相當於一套完整的增刪改查體系。最硬核的設計是版本號機制——每次寫入必帶版本號,對不上直接拒絕,這是類似 HTTP ETag 的樂觀並發控制。考慮到多個實例可能同時讀寫同一記憶,這套機制優雅地解決了並發衝突問題。

版權紅線同樣嚴苛且工程化。一次引用不得超 15 詞,同一來源全文只准引一次,歌詞詩歌絕對禁區,甚至模仿原文段落結構都算違規。提示詞用 19 個正確示範和 15 個錯誤示範來強化這套規則,甚至有關鍵指令明確要求模型在心理試圖替用戶請求找補時,要把它往安全方向解釋——這個找補動作本身就是巨大信號。

安全架構實現了真正的雙層防禦。表面上是請求路由層掐斷,背後還有文本層的提示詞約束。觸發安全分類期的請求會被第一層級模型接管,生物類轉給 Opus 5,網絡安全類由 Opus 4.8 接管,平均觸發率不足 5%。這證明最敏感的能力控制被剝離出文本層,交由系統端直接處理——提示詞本身無法繞過的硬牆。

工具層面配備了 30 個工具,各自帶完整的 JSON Schema,遠超很多公司的內部 API 規範。其中 End Conversation 工具特別有意思——允許模型主動結束對話,但必須穩盡多次勸導和明確警告後才允許調用,調用後還返回二次確認碼,必須再調用一次才最終生效。網頁抓取工具採用白名單機制,模型只能抓取用戶發送過的或搜索結果中驗證過的鏈接,若自行拼凑相似網址直接拒絕——用簡單的工程手段遏制了 URL 幻覺。還有一個優雅的設計叫「禁止記憶短語」,要求模型在引用記憶時必須表現得像自然想起,徹底抹除基礎設施痕跡。

篇幅配置本身就是靈魂洞察。文件中能力邊界與工具規則占壓倒性優勢,人設和語氣僅占薄薄一層。反觀多數開發者的提示詞通篇都是人設塑造,工具說明只塞兩行,難怪效果不穩定。這份文件還清晰展現了產品層邏輯——寫代碼推 Cloud Code,做表格推 Excel,做研究推 Callwork,共 14 個應用入口,要求模型主動推薦且不能縮短當前任務,等同於把產品法務和分發手冊系統化。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing
編輯精選
83 min
AI 技術英文PODCAST8月26日

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing

Latent Space

  • 加速傳統物理模擬的典範轉移:氣象科學家原本認為 AI 無法匹敵數十年的物理建模工作,但傅里葉神經算子不僅達到同等精度,還快了一萬多倍。原本需要超級計算機的計算現在用消費級 GPU 就能完成,這改變了整個領域的思維方式。
  • 傅里葉域的非局部現象捕捉:傅里葉域能有效表示非局部現象(如大氣河流跨越千里的影響),且計算複雜度為準線性,遠優於完全連接的全局模型。這特別適合流體動力學、量子化學等自然現象中普遍存在的非局部相互作用。
  • 多解析度連續函數表示:神經算子將輸入輸出視為連續函數而非固定維度向量,可在推論時以任意解析度查詢,並能在更高解析度上疊加物理約束或額外數據,克服了固定解析度神經網路的限制。
Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Why the Next AI Breakthrough May Come from Physics with Max Welling - #774
55 min
AI 技術英文PODCAST8月25日

Why the Next AI Breakthrough May Come from Physics with Max Welling - #774

TWIML AI

  • 多層篩選的材料設計流程:先搜尋文獻資料庫找現有材料,若無合適的就用生成模型產生數十萬個候選分子,用機器學習力場進行分子動力學模擬篩選,再進行實驗驗證。這套流程相比傳統量子力學計算能加速效率數個數量級。
  • 生成AI與熱力學的數學等價性:資訊論是兩個領域的共同基礎,生成模型的擴散過程與非平衡統計力學描述資訊損失的過程在數學上完全對應,許多開發出來的方法工具在兩領域都有精確對應的形式。
  • 基礎模型的遷移學習策略:先在廣泛材料資料集上訓練基礎力場表示,再針對特定材料類別進行蒸餾微調,既能保持計算效率也能獲得專一性。