5. april 2026
500.000 linjer kode lå bare der
Skrevet af Kristian Primdal · Fra arkivet Ugens AI
Påskeferie. Vi har brugt ugen i poolen og i solen i Spanien med familien. Skærmen har mest været lukket. Men AI-verdenen holder ikke pause, og tre historier stak igennem alligevel.
Claude Codes kildekode blev lækket. Alle 500.000 linjer.
Anthropic lækkede ved et uheld hele kildekoden til Claude Code. Ikke modellens vægte, men al orkestreringskoden. Subagenter, hukommelsessystem, tilladelser, uudgivne features, interne prompts. Alt sammen.
Boris fra Claude Code-teamet bekræftede det var en menneskelig fejl. Ikke et hack.
Sebastian Raschka opsummerede de vigtigste arkitekturfund: repo-state i konteksten, aggressiv cache-genbrug, custom Grep/Glob/LSP-tools, færre end 20 default-tools (op til 60+ totalt), og et trelagshukommelsessystem med MEMORY.md som indeks. Og så de uudgivne features: en “Proactive” mode hvor AI’en arbejder uden prompts, en /buddy Tamagotchi-companion, background daemons, og en WTF-tæller som Boris bekræftede eksisterer.
Forks eksploderede (32.600 stars inden Anthropic sendte DMCA-takedowns). Folk portede koden til Python og Rust. Og angribere registrerede falske npm-pakker for at ramme dem der forsøgte at kompilere den lækkede kode. Supply chain-angreb ovenpå et leak.
Jeg bruger Claude Code dagligt. Lækket ændrer ikke mit brug. Men det bekræfter noget jeg har sagt længe: den virkelige værdi sidder ikke i modellen. Den sidder i harnessen. I al den orkestrering, kontekst og tooling der får en god model til at fungere som en god kollega.
Gemma 4: Googles bedste åbne model, nu med rigtig open source-licens
Google DeepMind lancerede Gemma 4 i fire størrelser. 31B dense-modellen matcher verdens bedste åbne modeller med langt færre parametre. Licensen er nu Apache 2.0. Ægte open source, uden forbehold.
Tekst, billeder, video og lyd nativt. 256K tokens kontekst. Function calling og struktureret JSON. Og det kører lokalt: 300 tokens/sekund på en M2 Ultra via llama.cpp. Dag-ét support fra Ollama, vLLM, LM Studio og Transformers.js.
On-device varianterne (E4B og E2B) kan godt være grundlaget for Apples nye Siri under deres aftale med Google. Hvis det er tilfældet, kører du snart en Gemma-model i lommen uden at vide det.
Axios blev kompromitteret. 100 millioner ugentlige downloads.
Axios, HTTP-biblioteket med 100+ millioner ugentlige downloads, blev ramt af et supply chain-angreb. En angriber tilføjede en ondsindet dependency med en remote access trojan. Selve Axios’ kode var intakt, men den nye version gav angriberen fuld adgang til din maskine.
Det sidder dybt i nærmest alle JavaScript dependency-træer. De fleste udviklere ved ikke engang at de bruger det.
Pin dine dependencies, bloker post-install scripts (standard i pnpm og Bun), og brug minimumReleaseAge. Ikke sexy, men det er den slags hygiejne der forhindrer at en trojan følger med din næste npm install.
Underveis
Familieferie hele ugen. Lige nu sidder vi i bilen på vej mod Grækenland. Båden venter i Preveza, og det er tid til at se hvordan den har klaret vinteren.
God weekend, Kristian
