Cette semaine, un chercheur en sécurité a trouvé que le package npm de Claude Code embarquait accidentellement 1 900 fichiers TypeScript. Dedans : les feature flags non annoncés, les system prompts internes, et les noms de projets qu’Anthropic n’a pas encore rendus publics. Pendant ce temps, Andrej Karpathy a partagé la méthode qu’il utilise pour transformer ses notes de recherche en une base de connaissance opérée par une IA — c’est plus simple et plus puissant qu’il n’y paraît.
Au programme :
🔥 Ce que le leak du code source de Claude Code dit sur les plans d’Anthropic
La “LLM knowledge base” de Karpathy — le concept expliqué avec des exemples concrets
Claude Code n’est plus un outil de coding — 3 usages qui changent la donne
→ News en vrac
Un
.npmignoremanquant. 512 000 lignes de code exposées. Et quelques noms qui font réfléchir.
Il y a quelques jours, le chercheur en sécurité Chaofan Shou a remarqué quelque chose d’inhabituel dans le package npm @anthropic-ai/claude-code : il embarquait un fichier .map qui n’aurait pas dû être là. L’intégralité du code source du CLI s’est retrouvée en accès libre — 1 900 fichiers TypeScript, 512 000 lignes de code.
Ce n’est pas un hack. C’est une erreur de pipeline CI/CD classique — un .npmignore mal configuré. Mais l’erreur est à l’échelle d’Anthropic.
Ce qu’on a trouvé dans le code :
L’architecture interne (mémoire, contexte, bridge IDE, télémétrie) et les outils “permission-gated” (bash, file write, computer use) sont documentés en détail — peu de surprises là-dedans. Ce qui est plus intéressant, c’est la série de feature flags pour des fonctionnalités non annoncées :
KAIROS — le nom n’évoque rien publiquement pour l’instant
ULTRAPLAN — un mode de planification avancée, apparemment
Orchestration multi-agents — une coordination de plusieurs agents Claude en parallèle
Il y a aussi un “Undercover Mode” conçu pour empêcher les fuites d’informations internes dans les conversations. Il n’a pas survécu au .npmignore manquant.
Ce qui est frappant, ce n’est pas le leak en lui-même — Anthropic l’a corrigé rapidement, et les systèmes de production ne sont pas compromis. Ce qui est frappant, c’est ce que ça confirme sur la direction : Anthropic est en train de construire une couche d’orchestration multi-agents, avec des modes de planification qui dépassent largement ce qu’on voit aujourd’hui dans Claude Code. KAIROS et ULTRAPLAN ne sont pas des noms anodins pour des toggles de debug.
La même semaine, Anthropic a publiquement annoncé Mythos Preview : un outil de recherche en sécurité qui a déjà détecté des milliers de failles critiques dans chaque grand système d’exploitation et navigateur web. Deux signaux dans la même semaine qui montrent qu’Anthropic développe beaucoup plus que ce qu’il annonce.
Ce que ça change pour toi :
🟢 Maintenant : si tu publies des packages npm,
npm pack --dry-runavant chaque publish. Toujours. C’est la leçon pratique immédiate de cette histoire.🟡 À surveiller : KAIROS, ULTRAPLAN et l’orchestration multi-agents dans les prochaines annonces Claude Code. Ces features arrivent — la question est quand ?
Un fichier
.mdn’est pas une note. C’est un document que ton IA peut maintenir, enrichir et interroger à ta place.
La semaine dernière, Andrej Karpathy — ex-directeur de l’IA chez Tesla, ex-OpenAI — a partagé la méthode qu’il utilise pour organiser sa recherche. Le post a explosé sur X. Voici pourquoi il mérite d’être lu attentivement.
L’idée centrale
La plupart des gens utilisent les LLMs en mode “question-réponse” : tu poses une question, tu obtiens une réponse, la conversation disparaît. Karpathy fait l’inverse : il utilise le LLM comme un bibliothécaire permanent qui construit et entretient une base de connaissance structurée en fichiers .md.
Le système en 4 étapes — avec un exemple concret
Disons que tu fais de la veille sur l’IA agentique. Voici ce que ça donne avec la méthode Karpathy :
Étape 1 — Ingestion brute. Tu crées un dossier raw/ et tu y déposes tout : articles (en .md via l’extension Obsidian Web Clipper), PDFs, notes de conférences, repos GitHub. Tu n’organises rien toi-même. C’est le bazar — et c’est voulu.
Étape 2 — Compilation en wiki. Tu demandes à un LLM de “compiler” ces sources en un wiki structuré. Il va générer automatiquement des fichiers .md organisés par concept : un article “Architecture MCP”, un article “Acteurs clés”, un article “Cas d’usage par secteur”. Chaque article contient des résumés, des backlinks vers les sources brutes, et des connexions entre concepts que tu n’aurais pas forcément faites toi-même. Tu n’écris pas le wiki. Le LLM l’écrit et le maintient.
Étape 3 — Interrogation. Une fois le wiki assez dense — Karpathy est à ~100 articles, ~400k mots pour certains de ses sujets de recherche — tu peux poser des questions complexes au LLM et il va naviguer dans ta base pour répondre. Pas besoin de RAG sophistiqué : le LLM auto-maintient des fichiers index et des résumés qui guident sa navigation. Tu ajoutes un article dans raw/, le wiki se met à jour : backlinks recréés, concepts enrichis, incohérences flagguées.
Étape 4 — Enrichissement continu. Karpathy “file” ses réponses dans le wiki — ses propres questions deviennent des articles. Il fait aussi tourner des “health checks” LLM sur le wiki pour trouver des données incohérentes, identifier des connexions intéressantes pour de nouveaux articles, ou suggérer des questions à creuser. Le wiki grossit organiquement.
Ce que ça donne en pratique : plutôt que d’avoir 40 onglets ouverts et des bookmarks que tu ne relis jamais, tu aurais une base où chaque source a été digérée, croisée avec les autres, et rendue interrogeable. Et chaque nouvelle source que tu ajoutes renforce tout le reste plutôt que d’alourdir le désordre.
L’application produit chez Hexa
Florent Quinti chez Hexa a construit “Dona” sur exactement ce principe, mais connecté à tes services du quotidien : Gmail, Notion, Calendar. L’IA maintient des fichiers wiki sur tes projets en cours — décisions prises, deadlines, personnes impliquées — mis à jour en temps réel via webhooks. Résultat : tu peux demander à l’agent “prépare mon meeting avec X” et il a tout le contexte, sans que tu aies rien expliqué. La beta privée est ouverte.
Ce que ça change pour toi :
🟢 Maintenant : commence petit — prends un sujet de veille actif, crée un dossier
raw/, colles-y 10-15 articles en.md(Obsidian Web Clipper le fait en un clic), et demande à Claude de compiler un wiki. C’est faisable en une heure et les résultats surprennent.🟡 À surveiller : les produits qui vont packager cette expérience. Dona (Hexa) est un signal que le concept va se démocratiser dans les 6 prochains mois.
⚪ Pas encore : attendre une solution parfaite. La version “dossier
raw/+ LLM” est déjà très utilisable aujourd’hui, et c’est exactement ce que Karpathy utilise lui-même.
Telegram, Stitch, et une agrégation de 30 jours de contenu. Trois builders, trois usages que tu n’as probablement pas testés.
1. L’assistant personnel 24/7 Le piège classique : on monte une stack compliquée — LLM local, serveur dédié, framework d’orchestration — pour finir avec des timeouts en boucle et des heures de debug. La combinaison qui marche vraiment est beaucoup plus simple : Claude Code + plugin Telegram officiel + session tmux persistante. Trente minutes de setup. Un assistant qui tourne depuis ton téléphone, dans les transports, entre deux réunions, à 23h pour une tâche admin qui traîne. Zéro infrastructure à maintenir.
2. Le pipeline design UI Claude Code analyse une page existante via le MCP devtools → envoie un prompt à Google Stitch via MCP (un outil de design IA propulsé par Gemini, gratuit) → récupère le résultat et l’implémente directement dans l’app. L’intérêt de passer par Stitch : Gemini a une vraie longueur d’avance sur la cohérence visuelle par rapport aux autres LLMs. En lui fournissant une page existante comme exemple, on arrive très facilement au niveau voulu sans passer par Figma. Claude Code comme couche d’orchestration, Gemini comme moteur créatif.
3. La veille de contenu. Un skill Claude Code open source qui agrège Reddit, X, YouTube, HN et Polymarket sur n’importe quel sujet et synthétise un résumé sourcé sur les 30 derniers jours. Utile pour préparer une newsletter, creuser un sujet rapidement, ou alimenter un wiki Karpathy-style. Repo : github.com/mvanhorn/last30days-skill
Le fil rouge des trois : Claude Code devient la couche d’orchestration au centre des workflows — pas parce qu’il code, mais parce qu’il connecte des outils entre eux via MCP et exécute des actions dans un contexte persistant. Le naming “Claude Code” va finir par être trompeur.
→ [Boîte solo IA] Une boîte IA fait 400M$ de CA la première année, 1,8 milliard la deuxième. 1 seul employé : son frère. Pas de levée. La boîte s’appelle Medvi, elle fait du droit avec l’IA. L’article du New York Times vaut le détour.
→ [Mistral TTS] Mistral a open-sourcé un modèle de synthèse vocale qui surpasse ElevenLabs selon leurs benchmarks. 3 Go de RAM, fonctionne entièrement en local, gratuit. Ce pour quoi on payait au mot l’année dernière tourne sur ton laptop.
→ [Chandra OCR 2] Un modèle open source de reconnaissance documentaire bat GPT-4o (72,7% vs 69,9%) et Gemini 2.5 Flash (60,8%). Tableaux complexes, texte manuscrit, formulaires — sans dépendance à des APIs fermées. Pipeline de traitement documentaire en local, c’est maintenant accessible.
→ [Clem Delangue / Hugging Face] Après Pinterest, Airbnb, Notion, Cursor, Intercom — la liste des boîtes qui préfèrent entraîner leurs propres modèles open source plutôt qu’appeler des APIs continue de s’allonger. Clem Delangue est clair sur la direction : “la majorité des workflows IA seront in-house et open source”.
Cette semaine résume bien l’état de l’IA en ce moment : d’un côté, Anthropic développe des choses en coulisses qu’on entrevoit par accident. De l’autre, les builders trouvent des usages de plus en plus inattendus avec les outils déjà disponibles. Et au milieu, Karpathy qui organise sa veille en fichiers .md nous rappelle que les patterns les plus puissants sont souvent les plus simples.
Si cela t’a plu, n’hésite pas à m’ajouter sur Linkedin, m’écrire un petit message en répondant à cette newsletter ou encore partager pour m’encourager à continuer 😎
Si, à l’inverse, un ami vous a transféré cette newsletter et que vous l’avez apprécié, vous pouvez vous abonner. 👇
Aucun post

Comments
Nothing yet. Say the first thing.
Sign in to join the conversation.