58,409· 9,558 forks· JavaScript· CC0-1.0开源替代

AI 系统提示词泄露档案馆

asgeirtj/system_prompts_leaks

收录 Claude/ChatGPT/Gemini 等主流 AI 的完整系统提示词, 含 Claude Design 48 工具和 GPT-5.6 Codex 全量指令, 日更维护

成熟度维护活跃, 最近提交 0 天前, 35 个 open issues, 持续跟进各厂商模型更新

项目体检

许可 · CC0-1.0 公共领域贡献, 可自由商用无需署名

活跃 · 极度活跃: 最近提交 0 天前, 24 位贡献者持续更新, 58k+ stars

解决什么

主流 AI 聊天机器人(Claude、ChatGPT、Gemini、Grok 等)在用户对话前会被厂商注入一段"系统提示词"(System Prompt), 定义行为规范、工具调用规则、安全边界等核心逻辑。这些指令通常不对外公开, 但通过特定诱导技术可被泄露。本项目系统化收集并归档这些泄露的提示词原文, 让开发者和研究者能看到 AI 背后的"操作手册"。据公开资料显示, Claude Opus 4.8 的系统提示词长达 24k tokens, 包含 48 个工具定义和 16 项技能配置, 远超普通用户想象的复杂度。

为何火

该项目被华盛顿邮报专题报道后迅速出圈, 58k+ stars 反映出行业对 AI 透明度的强烈需求。HN 社区热议集中在两点: 1) Claude 的 24k token 系统提示词引发震惊, 网友质疑"难怪它不听我的项目指令, 原来被厂商预设了一堆优化规则"; 2) 隐私争议, 有人发现 Claude Design 的示例指令包含"读取 Gmail 资料"和"搜索 Google Drive"的权限调用, 尽管官方解释这是针对模糊查询的必要步骤, 但仍引发对同意边界的讨论。技术层面, 提示词缓存(Prompt Caching)机制让超长指令成为可能, 但也导致 API 和 Web 端行为差异显著。

核心功能

  • 全量提示词归档: 覆盖 Claude(Opus/Sonnet/Fable/Code/Design)、GPT-5.6/5.5(含 Codex)、Gemini 3.5、Grok、Cursor、Copilot、Perplexity 等主流模型
  • 工具定义提取: 单独列出 Claude Code 的 Glob/Grep 工具、Claude Design 的 48 个工具清单和 16 项 bundled skills
  • 版本对比: 提供 Diff 链接(如 Fable 5 vs Opus 4.8)和官方发布版本的历史快照
  • 集成场景: 收录 VS Code Copilot Agent、GitHub Copilot macOS 客户端、Docker Gordon AI、Zed AI 等编辑器/工具的专用提示词
  • 日更维护: 最近更新包括 Kimi K2.6(7月14日)、Perplexity Deep Research(7月14日)、GPT-5.6(7月10日)

安装

无需安装, 直接访问 GitHub 仓库浏览 Markdown 文档。所有提示词以原始文本形式存储在对应厂商目录下, 例如 Anthropic/claude-opus-4.8.mdOpenAI/gpt-5.6-sol-extra-high.md。若需本地检索可 clone 仓库后用 grep 或编辑器全局搜索。

适合谁

  • 提示工程师: 研究厂商级提示词结构, 学习如何设计复杂指令链和工具调用逻辑
  • AI 产品经理: 对标商业模型的能力边界, 理解为何某些行为无法通过用户提示覆盖
  • 安全研究者: 分析越狱攻击面, 评估系统提示词的防护机制和潜在漏洞
  • 开源模型开发者: 参考头部厂商的提示词设计范式, 优化自有模型的行为定义
  • 中文用户注意: 所有提示词为英文原文, 需具备技术英语阅读能力; 泄露方法可能违反服务条款, 仅供学习

社区评价

HN 讨论热度 627 点, 334 条评论, 主要争议点包括:

正面观点: 网友惊叹于 Claude 24k token 提示词的工程化程度, 认为这解释了为何 Claude 在代码重构时"不听指令"——厂商预设了大量优化规则和安全限制。有人指出提示词缓存(Prompt Caching)技术让超长指令成为可行方案, 这对开发者设计复杂 Agent 有参考价值。

负面质疑: 多位用户抱怨 Claude 频繁违背项目级指令(如"给完整代码不要片段"), 怀疑系统提示词优先级过高导致用户意图被稀释。隐私争议集中在 Claude Design 示例中的"读取 Gmail/搜索 Drive"权限, 尽管官方解释是针对模糊查询(如"我们的投资策略"中的"我们"), 但网友认为同意边界模糊, 担心被默认授权。

技术分歧: 有人质疑 API 和 Web 端的系统提示词不一致, 实测发现 API 输出与网页版差异显著。Cursor 等工具如何高效处理 diff 也引发讨论, 有人分享了 Cursor 通过启发式算法修复"残缺 diff"的技术博客。

选型对比

  • vs 官方文档: Anthropic 仅在模型发布时公开静态版本的 claude_behavior, 本项目通过泄露获取实时生产环境的完整指令, 包含未公开的工具定义和安全规则
  • vs Prompt Library: OpenAI/Anthropic 的官方示例库仅提供用户侧提示词模板, 不涉及系统级指令; 本项目聚焦厂商注入的底层逻辑
  • 取舍: 优势是信息全面且持续更新, 劣势是泄露方法的合规性存疑, 且部分提示词可能因版本迭代失效(需关注 Recently Updated 表格)

已知坑

  1. 合规风险: 诱导 AI 泄露系统提示词可能违反服务条款, 商业项目使用需评估法律风险
  2. 版本漂移: 厂商可能静默更新提示词, 仓库虽日更但仍存在滞后; API 和 Web 端提示词已确认不一致
  3. 中文适配: 所有文档为英文, 且提示词中的文化语境(如美国法律、英文语法规则)不直接适用于中文场景
  4. 工具权限: Claude Design 等集成版本的工具调用示例包含敏感权限(Gmail/Drive), 实际部署需明确用户授权流程
  5. 信息过载: Claude Opus 4.8 的 24k token 提示词包含大量边缘 case 处理规则, 直接复用可能导致响应变慢或行为僵化

安装方式:无需安装(文档仓库)