AI 系统提示词泄露档案馆
asgeirtj/system_prompts_leaks
收录 Claude/ChatGPT/Gemini 等主流 AI 的完整系统提示词, 含 Claude Design 48 工具和 GPT-5.6 Codex 全量指令, 日更维护
成熟度:维护活跃, 最近提交 0 天前, 35 个 open issues, 持续跟进各厂商模型更新
项目体检
许可 · CC0-1.0 公共领域贡献, 可自由商用无需署名
活跃 · 极度活跃: 最近提交 0 天前, 24 位贡献者持续更新, 58k+ stars
解决什么
主流 AI 聊天机器人(Claude、ChatGPT、Gemini、Grok 等)在用户对话前会被厂商注入一段"系统提示词"(System Prompt), 定义行为规范、工具调用规则、安全边界等核心逻辑。这些指令通常不对外公开, 但通过特定诱导技术可被泄露。本项目系统化收集并归档这些泄露的提示词原文, 让开发者和研究者能看到 AI 背后的"操作手册"。据公开资料显示, Claude Opus 4.8 的系统提示词长达 24k tokens, 包含 48 个工具定义和 16 项技能配置, 远超普通用户想象的复杂度。
为何火
该项目被华盛顿邮报专题报道后迅速出圈, 58k+ stars 反映出行业对 AI 透明度的强烈需求。HN 社区热议集中在两点: 1) Claude 的 24k token 系统提示词引发震惊, 网友质疑"难怪它不听我的项目指令, 原来被厂商预设了一堆优化规则"; 2) 隐私争议, 有人发现 Claude Design 的示例指令包含"读取 Gmail 资料"和"搜索 Google Drive"的权限调用, 尽管官方解释这是针对模糊查询的必要步骤, 但仍引发对同意边界的讨论。技术层面, 提示词缓存(Prompt Caching)机制让超长指令成为可能, 但也导致 API 和 Web 端行为差异显著。
核心功能
- 全量提示词归档: 覆盖 Claude(Opus/Sonnet/Fable/Code/Design)、GPT-5.6/5.5(含 Codex)、Gemini 3.5、Grok、Cursor、Copilot、Perplexity 等主流模型
- 工具定义提取: 单独列出 Claude Code 的 Glob/Grep 工具、Claude Design 的 48 个工具清单和 16 项 bundled skills
- 版本对比: 提供 Diff 链接(如 Fable 5 vs Opus 4.8)和官方发布版本的历史快照
- 集成场景: 收录 VS Code Copilot Agent、GitHub Copilot macOS 客户端、Docker Gordon AI、Zed AI 等编辑器/工具的专用提示词
- 日更维护: 最近更新包括 Kimi K2.6(7月14日)、Perplexity Deep Research(7月14日)、GPT-5.6(7月10日)
安装
无需安装, 直接访问 GitHub 仓库浏览 Markdown 文档。所有提示词以原始文本形式存储在对应厂商目录下, 例如 Anthropic/claude-opus-4.8.md 或 OpenAI/gpt-5.6-sol-extra-high.md。若需本地检索可 clone 仓库后用 grep 或编辑器全局搜索。
适合谁
- 提示工程师: 研究厂商级提示词结构, 学习如何设计复杂指令链和工具调用逻辑
- AI 产品经理: 对标商业模型的能力边界, 理解为何某些行为无法通过用户提示覆盖
- 安全研究者: 分析越狱攻击面, 评估系统提示词的防护机制和潜在漏洞
- 开源模型开发者: 参考头部厂商的提示词设计范式, 优化自有模型的行为定义
- 中文用户注意: 所有提示词为英文原文, 需具备技术英语阅读能力; 泄露方法可能违反服务条款, 仅供学习
社区评价
HN 讨论热度 627 点, 334 条评论, 主要争议点包括:
正面观点: 网友惊叹于 Claude 24k token 提示词的工程化程度, 认为这解释了为何 Claude 在代码重构时"不听指令"——厂商预设了大量优化规则和安全限制。有人指出提示词缓存(Prompt Caching)技术让超长指令成为可行方案, 这对开发者设计复杂 Agent 有参考价值。
负面质疑: 多位用户抱怨 Claude 频繁违背项目级指令(如"给完整代码不要片段"), 怀疑系统提示词优先级过高导致用户意图被稀释。隐私争议集中在 Claude Design 示例中的"读取 Gmail/搜索 Drive"权限, 尽管官方解释是针对模糊查询(如"我们的投资策略"中的"我们"), 但网友认为同意边界模糊, 担心被默认授权。
技术分歧: 有人质疑 API 和 Web 端的系统提示词不一致, 实测发现 API 输出与网页版差异显著。Cursor 等工具如何高效处理 diff 也引发讨论, 有人分享了 Cursor 通过启发式算法修复"残缺 diff"的技术博客。
选型对比
- vs 官方文档: Anthropic 仅在模型发布时公开静态版本的
claude_behavior, 本项目通过泄露获取实时生产环境的完整指令, 包含未公开的工具定义和安全规则 - vs Prompt Library: OpenAI/Anthropic 的官方示例库仅提供用户侧提示词模板, 不涉及系统级指令; 本项目聚焦厂商注入的底层逻辑
- 取舍: 优势是信息全面且持续更新, 劣势是泄露方法的合规性存疑, 且部分提示词可能因版本迭代失效(需关注 Recently Updated 表格)
已知坑
- 合规风险: 诱导 AI 泄露系统提示词可能违反服务条款, 商业项目使用需评估法律风险
- 版本漂移: 厂商可能静默更新提示词, 仓库虽日更但仍存在滞后; API 和 Web 端提示词已确认不一致
- 中文适配: 所有文档为英文, 且提示词中的文化语境(如美国法律、英文语法规则)不直接适用于中文场景
- 工具权限: Claude Design 等集成版本的工具调用示例包含敏感权限(Gmail/Drive), 实际部署需明确用户授权流程
- 信息过载: Claude Opus 4.8 的 24k token 提示词包含大量边缘 case 处理规则, 直接复用可能导致响应变慢或行为僵化
安装方式:无需安装(文档仓库)