想象一下:你在 Claude Code 的配置文件 ~/.claude/CLAUDE.md 里写了一条私人指令——"永远不要用 React,用 Vue"。第二天,你试用了一下 GitHub Copilot CLI,发现它莫名其妙地也开始推荐 Vue。这不是 bug,这是 Copilot 悄悄读了你的 Claude 配置文件。
独立科技媒体 RuntimeWire 在 2026 年 8 月 9 日发布了一项重磅调查:多家主流 AI 编程工具在默认设置下,会自动读取用户为竞品工具编写的个人指令文件,并将其发送给自家云端模型。
▲ 图1
金丝雀测试揭穿真相
调查团队使用了一种经典的安全审计方法——"金丝雀测试"。他们在 ~/.claude/CLAUDE.md 中植入了一条无害的指示:"当被问到'哪个果园被批准'时,精确回答 COPILOT-CLAUDE-ORCHARD-5186"。然后逐一测试各大 AI 编程工具的默认行为。
结果令人震惊:GitHub Copilot CLI、OpenCode、Grok 和 Meta 的 Muse Code 在默认设置下全部读取了 Claude 的配置文件,并将金丝雀字符串发送给各自的后端模型。没有任何弹窗提示,没有任何用户确认环节。
谁在偷看,谁守住了边界
RuntimeWire 测试了 9 款主流 AI 编程工具,结果差异巨大:
默认读取竞品配置(无声无息):
- Muse Code(Meta):读取 Codex 的 AGENTS.md 和 Claude 的 CLAUDE.md,首次请求就发送给 Meta 服务器。启动时会在终端打印一行提示,但不会要求用户确认。用户可以通过
--no-foreign-personal-context参数关闭。 - GitHub Copilot CLI:读取
~/.claude/CLAUDE.md,随首次远程提示词发送。文档承认它能识别 AGENTS.md、CLAUDE.md、GEMINI.md 等文件,但默认行为下不给任何提示。 - OpenCode:同样读取 Claude 配置文件,默认发送,无提示,无确认。
- Grok(xAI):在无头模式下读取 Claude 配置并包含在默认提示词中。
有条件读取:
- Cursor Agent:JavaScript 代码会扫描 Claude 和 Codex 的技能目录(SKILL.md),在开启第三方扩展性时读取。本地发现阶段没有确认提示,远程传输是否每次都发生尚待验证。
需要用户确认:
- Claude Code:能识别竞品的个人指令,但默认将其保持为非激活状态,需要用户手动导入,并提供预览和逐条选择。
守住了边界:
- Gemini CLI:默认只使用 GEMINI.md,切换其他文件名需要手动配置。
- Kimi Desktop(月之暗面):仅从自己的 OpenClaw 工作区加载指令,没有发现读取竞品目录的代码。
- Qwen Code(通义千问):使用 Qwen 和项目共享的
.agents目录,没有发现竞品指令加载器。
这意味着什么
这不是一个简单的隐私问题,而是关于 AI 工具生态的信任基础。
第一,竞品情报泄露。你在 CLAUDE.md 里可能写了团队的技术栈偏好、代码审查规则、甚至 API 密钥的获取方式。这些信息被发送给竞争对手的云端模型后,你无法控制它被如何使用——是否被用于模型训练、是否被存储在日志中、是否被其他用户通过提示词注入间接获取。
第二,行为污染。一个工具读取了另一个工具的配置后,可能表现出你不期望的行为。你为 Claude 设置的"始终使用 TypeScript 严格模式"会在 Copilot 里生效,但 Copilot 对这条指令的理解可能完全不同。
第三,"行业标准"的谎言被戳穿。调查发布后,Reddit 上不少人辩称"跨客户端加载是行业标准"。但 RuntimeWire 的测试明确显示,Claude Code、Gemini、Kimi 和 Qwen 都没有这样做。把最宽松的行为称为"标准",是在给其他厂商的越界行为打掩护。
▲ 图2
你能做什么
如果你是 AI 编程工具的重度用户,现在就应该采取以下措施:
- 审查配置文件内容。打开
~/.claude/CLAUDE.md、~/.codex/AGENTS.md、~/.gemini/GEMINI.md,删除任何敏感信息。不要把 API 密钥、内部项目代号、客户名称写在个人指令里。 - 每次切换工具时检查。使用新工具的第一步,不是写代码,而是查看它的设置。Muse Code 支持
--no-foreign-personal-context,Copilot 支持--no-custom-instructions,把这些参数设为默认。 - 分离敏感指令。把通用风格偏好(缩进、命名规则)放在
~/.claude/下,把项目特定的敏感配置放在项目根目录的.claude/下——至少项目级配置被其他工具读取的概率更低。 - 关注工具的隐私声明更新。这个领域变化极快。Muse Code 是 8 月初才发布的,Copilot CLI 也是近期才加入 AGENTS.md 支持。工具的默认行为可能在一次更新后就完全不同。
行业需要一次"配置边界"的标准讨论
这项调查更大的意义在于,它把 AI 编程工具的"配置边界"问题摆上了台面。
过去,我们默认每个工具只读取自己的配置文件。但现在,随着 .claude/CLAUDE.md 和 AGENTS.md 逐渐成为事实上的行业公约(就像 .editorconfig 之于编辑器),工具之间的边界正在模糊。
好的做法应该是 Claude Code 的模式:识别到竞品配置后,主动询问用户是否导入,提供预览,让用户逐条选择。而不是像 Muse Code 那样,在终端角落打印一行小字就算"告知"了。
对于每天在这些工具之间切换的 AI 创业者来说,你的技术决策、团队规则、甚至商业机密,不应该因为试用了一个新工具就被自动上传到未知的云端。
在工具生态成熟之前,管好自己的 ~/.claude/ 目录,比写 100 行 CLAUDE.md 更重要。
更深层的信号:AI 编程工具的"配置战争"
这次调查揭示的不只是隐私问题,还有一场悄然发生的"配置格式战争"。CLAUDE.md 和 AGENTS.md 正在成为 AI 编程时代的 .editorconfig——一种跨工具的配置文件标准。但问题在于,这个"标准"的推广方式并不体面。
Meta 的 Muse Code 之所以默认读取 Codex 和 Claude 的配置文件,其官方文档的说法是"降低用户迁移成本"。换句话说,他们想让从 Claude Code 切换过来的用户"无缝体验"——用户不需要重新写配置,Muse 自动继承。听起来很贴心,但代价是用户并不知道自己的配置被读取和上传了。
GitHub Copilot 的做法更微妙。它的文档明确列出了能识别的配置文件名:AGENTS.md、CLAUDE.md、.claude/CLAUDE.md、GEMINI.md。这意味着微软在主动适配竞争对手的配置格式,目的是让 Copilot 成为"万能客户端"。但同样的,用户没有得到选择权。
相比之下,Claude Code 的做法值得所有厂商学习。它在识别到竞品配置后,会弹出一个导入界面,让用户预览内容,逐条选择是否激活。这是一个需要更多工程投入的设计,但它尊重了用户的数据主权。
对于中国开发者来说,这次调查还有一个值得注意的发现:国内厂商的 AI 编程工具表现出更好的边界感。Kimi Desktop(月之暗面)仅从自己的 OpenClaw 工作区加载指令,Qwen Code(通义千问)也只使用自己的 .agents 目录。这或许跟中国用户对隐私更敏感有关,也可能只是产品成熟度差异——但无论如何,结果是用户的配置更安全。
结语
AI 编程工具正在变得越来越"聪明"——它们不再只是你手下的代码补全器,而是开始主动理解你的工作习惯、项目偏好、甚至团队规范。但这种"聪明"如果建立在未经许可的数据收集之上,就不是进步,而是越界。
RuntimeWire 的这次调查提醒我们:在 AI 工具高速迭代的今天,用户的数据边界不是默认给的,是需要主动守护的。下次你在终端里敲下 cursor . 或 muse . 之前,不妨先看一眼 ~/.claude/CLAUDE.md 里写了什么。
来源:RuntimeWire, "AI Coding Clients Are Reading Each Other's Personal Instructions" (2026-08-09)
测试覆盖工具:Muse Code 0.1.0 | GitHub Copilot CLI 1.0.78 | OpenCode 1.18.15 | Grok 1.0.0 | Cursor Agent 2026.08.04 | Claude Code 2.1.226 | Gemini CLI 0.54.4 | Kimi Desktop 3.1.5 | Qwen Code 0.21.8
本文由AI辅助创作,经人工审核编辑发布
更多一人公司案例与工具,微信搜索「AI创业内参」关注我们