8 月 14 日,Z.ai 发布 GLM-5.3——在 743B 参数基座上后训练出的编码与网络安全模型。第二天,它的编程智能体 ZCode 就出了事:知名提示词研究者 Pliny the Liberator 把 ZCode 的三个内部文件推上了他的 CL4R1T4S 泄露存档库(一个 4.7 万 star 的仓库),合计 391,439 字符。这是 ZCode 操作符提示词的首次完整曝光。

三个文件,一个智能体的完整骨架

泄露内容分三层:

  • Prompts.md:操作符系统提示词,涵盖身份声明、工具使用指令、安全护栏、格式规则、agentic 工作流(计划模式、探索、完成验证)、记忆系统规则与会话管理
  • Tools.json:完整的 function-calling schema,定义 ZCode 能调用的每一个工具
  • Skills.md:四个内置技能手册——浏览器控制、GUI 测试、docx 生成、PDF 生产

39 万字符听起来吓人,但分析显示其中大部分来自「模块化重复」:同一套 harness 提示、沟通指南和环境设置,针对不同任务类型(标题生成、代码摘要、记忆提取、探索)反复重写。这不是一篇 39 万字的长文,而是一组可复用提示块拼装出的操作手册。

最有意思的发现:工具名是 Claude Code 的

对照 Tools.json 里约二十余个活跃工具,会发现一个尴尬的事实:Agent、AskUserQuestion、Bash、Edit、Read、Write、Skill、TodoRead、TodoWrite、WebFetch、WebSearch……这些不是「独立团队碰巧想到的通用命名」,而是 Claude Code 工具名的逐字复刻。

往下看更明显。据提取内容,Prompts.md 中存在多处身份声明,把智能体同时描述为「Claude agent」和「ZCode」——暗示这套 harness 文本改编自 Claude Code 衍生的基础,而非为 GLM-5.3 从零撰写。Skills.md 里 docx 技能的开场白「A .docx file is a ZIP archive containing XML files」,与 Anthropic 公开的 docx Agent Skill 如出一辙;pdf 技能则按 Report/ReportLab、Creative/Playwright、Academic/LaTeX 三条产线路由,同样读起来像直接改编而来。

需要说明:Z.ai 并未官方确认这次泄露,以上均基于存档文本本身的分析,应视作未验证但内部一致的研究材料。

安全护栏:与 GLM-5.3 的定位严丝合缝

Prompts.md 明确禁止「破坏性技术、DoS 攻击、大规模目标扫描、供应链投毒、为恶意目的的检测规避」,并要求运行双用途安全工具前必须具备授权上下文。这与 GLM-5.3 发布时的姿态一致:主打防御性网络安全(CyberGym 84.5% 领先),而非进攻性漏洞利用(ExploitBench 54.4%,明显落后)。产品定位写在 benchmark 里,也写在提示词里。

所以呢:智能体的「智能」,多少在脚手架里?

这次泄露留给行业的问题比八卦更有价值:用户感受到的「GLM-5.3 是个能干的编码智能体」,多少来自 743B 的模型权重,多少来自它每一轮都在读的 39 万字符脚手架?

泄露本身回答不了这个问题——静态文本不是消融实验。但它至少证明了一件事:工具契约、技能手册、安全护栏、格式规则,这些每轮注入的提示工程,正在成为编码智能体产品的核心资产。Pliny 上个月泄露 GPT-5.6 Sol 的 Codex 提示词时,结论也是同一个:Claude Code、Codex、Cursor、ZCode 的工具分类学正在收敛成同一个形状——不是因为抄袭省事,而是因为这个形状真的有效。

对智能体开发者,可带走三条:第一,学模式别抄文本,39 万字符是 Z.ai 针对自己沙箱和法律姿态调过的;第二,技能文件要写成 playbook(含验证步骤、失败模式、「不许做」清单),不是 API 参考;第三,别指望 harness 设计有什么独门秘籍——行业的最优解正在快速趋同,护城河越来越只剩下模型本身。

(事件详情与文本分析基于 explainx.ai 的泄露解读与 CL4R1T4S 存档)