
「Claude Fable 5」的「Kettle」洩漏:藏在簽名思考中的內部模型 ID——我們目前所知
- z-ai新Z.ai: GLM 5.32026-08-1860智能75程式
- obsidian新Qwen3.8 27B Uncensored (Aggressive)2026-08-1552智能68程式
- qwen新Qwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseek新DeepSeek: DeepSeek V4 Pro 08132026-08-1253智能69程式
- grok新SpaceXAI: Grok 4.62026-08-1261智能77程式
- metaMeta: Muse Spark 1.22026-08-0557智能72程式
- qwenQwen: Qwen3.8 Max2026-08-0358智能72程式
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152智能69程式
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 每百萬 tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463智能78程式
- googleGoogle: Gemini 3.6 Flash2026-07-2152智能69程式
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137智能49程式
- metaMeta: Muse Spark 1.12026-07-1653智能71程式
- kimiMoonshotAI: Kimi K32026-07-1560智能76程式
- openaiOpenAI: GPT-5.6 Luna2026-07-0952智能71程式
- openaiOpenAI: GPT-5.6 Terra2026-07-0957智能77程式
- openaiOpenAI: GPT-5.6 Sol2026-07-0961智能77程式
- grokxAI: Grok 4.52026-07-0856智能72程式
8月16日晚上11:29:45(太平洋夏令時間),一位研究人員在X上發文提出一個說法,將Anthropic API一個不起眼的角落變成了一則「目前已知資訊」報導:他們表示,解碼每個Claude思考區塊上由伺服器簽署的「簽名」,就能得出六個名字——包括實際回答你的模型。根據他們的解讀,公開標示為claude-fable-5的回應——即Anthropic自2026年6月9日起以每百萬token 10美元/50美元的價格廣泛推出的Mythos級Claude Fable 5——開始攜帶一個Anthropic公開文件中完全未見的內部識別碼:claude-kettle-e2c95a10-v2-prod。回應標籤沒有任何改變。計費方式、API頂層模型欄位或Anthropic的固定快照保證,也都沒有被證明有所改變。改變的只是一個深埋在欄位中的字串,而文件明確告訴開發者不要解析該欄位。
這是一份洩漏報告,不是定論。這項發現已有四天,僅基於單一研究者的解碼,該解碼尚未被獨立重現,而 Anthropic 也未對「Kettle」——或其伴隨標籤 MYCRO_MODEL_MANATEE——指的是什麼作出評論。有用的問題不是「Anthropic 是否替換了 Fable 5?」證據並未確立這點。有用的問題是:如果一個內部模型 ID 真的出現在公開模型 ID 之下,那會意味著什麼,而又不會意味著什麼。以下是我們目前所知的情況。
洩漏事件實際上揭露了什麼
信號是來自@chetaslua的一條單一X貼文(狀態編號2089783170896179632,發布於2026年8月16日),以該帳號慣用的「先拿出證據」風格撰寫。簡而言之,其主張是:
• Claude 的思考區塊在簽名欄位中攜帶一個伺服器簽署的 protobuf。
• 研究人員表示,該 protobuf 的第六個欄位保存著實際產生回應的模型的識別碼。
• 從8月16日太平洋夏令時間晚上11:29:45開始,2,582個抽樣簽名中的2,582個帶有相同的值:claude-kettle-e2c95a10-v2-prod。
• 第二個內部標籤 MYCRO_MODEL_MANATEE 也出現在相同的後設資料中。
「2,582 之 2,582」這個數字承擔了修辭上的作用:它是研究者用以證明這並非一次性事件,也不是A/B測試的其中一個切片,而是該識別碼所指涉對象的一場全面性轉換。該篇文章未包含的是解碼背後的方法——沒有原始簽名、沒有解碼腳本、沒有推斷出的protobuf綱要、也沒有完整的回應中繼資料。公開的證據是一張摘要圖表。這使得該發現一方面看似合理,另一方面卻在當下無法被驗證。

為什麼簽名甚至會有「欄位六」?
每個思考區塊在Claude回傳時都帶有一個簽名字段。根據Anthropic的思考文件,該簽名是「完整推理的加密副本」,在多輪對話和工具使用對話中,你應該原封不動地將它傳回,API會用它「驗證思考區塊確實由Claude生成」。在Claude Fable 5上,預設行為使簽名成為唯一可見的痕跡:當顯示設定為「 omitted」——這是Fable 5、Mythos 5、Opus 5和Sonnet 5上的預設值——思考區塊回傳時會帶有空白的思考字段,只填入簽名。
文件隨後加上了一句對任何基於此欄位的洩漏都至關重要的話:「簽名字段是不透明的:請勿解讀或解析它。」而 Kettle 的主張正是在解析它。這並不能證明該主張是錯的——簽名必須是機器可讀的,Anthropic 自己的服務堆疊才能使用——但這意味著,這項解碼是在違反供應商明確指示的情況下,針對一個未公開的協定所進行的,而且研究人員對該協定的重建也尚未發表。任何基於「第六個欄位代表提供服務的模型」的推論,都繼承了這種不確定性。
它不能證明的事
先從證據本身的實際情況說起:一個公開標示為 claude-fable-5 的回應,帶有一個先前未公開的內部識別碼。僅此而已。單憑該識別碼,並不能證明 Anthropic 更換了 Fable 5 的權重、存在一個能力更強的後續版本、回應品質變好或變差,或任何請求被路由到較小的模型。「Kettle」可能是同一個 Fable 5 快照的內部服務部署名稱;可能是路由元件的名稱;也可能是安全堆疊中的分類器。這個代號無法區分這些可能。
Anthropic 自家的版本管理政策解釋了為什麼這次洩漏與「什麼都沒變」的說法相容。在「Model IDs and versioning」文件中,有兩段陳述並列:
Anthropic不會更新現有模型ID的權重或配置。當更新版本可用時,它會以新的模型ID發布。
模型權重對於給定的 ID 是固定的,但圍繞模型的服務基礎設施會隨著時間而改變。該基礎設施包括請求路由器、安全分類器和取樣邏輯等元件。

那第二句話正是「Kettle 是一樁醜聞」與「Kettle 是例行的星期一」之間的全部概念差距。文件甚至預期了行為漂移:「偶爾,基礎設施更新會在模型 ID 和權重未改變的情況下,產生可觀察行為上的微小差異。」一個名為 Kettle 的新路由器或服務部署,恰好就符合那句話的描述。若要讓這起洩漏真正具有毀滅性,它必須顯示在該 ID 背後存在一個違反政策的新模型,或是某種違反下方可見性規則的機制。
Fable 5 已經有已記錄的後備路由
Claude Fable 5 已內建真正的模型切換機制,這項機制真實存在、有完整文件紀錄,且設計上就是為了讓使用者可見。安全分類器會檢查請求,並可將一部分請求——Anthropic 列舉的案例包括攻擊性網路安全、雙重用途生物學、模型蒸餾,以及部分前沿晶片開發工作——路由至 Claude Opus 5 模型。在消費者端介面上,備援機制理應顯而易見:會顯示通知、答案上會標示提供服務的模型名稱,且模型選擇器會切換至 Opus。在 API 中,回應會透過頂層 model 欄位以及專用的備援內容區塊來揭露提供服務的模型。
Kettle 的說法描述的是不同的東西,而差異正是關鍵所在:在保留公開 Fable 5 標籤的回應下方,出現了一個內部識別碼。研究者的貼文並未顯示後備通知、變更的 API 模型欄位,或後備區塊——如果有的話,故事就會是「已記錄的後備機制被觸發」,而不是「Anthropic 在暗中轉向」。沒有這些證據,這起洩漏並未顯示任何可見性保證遭到違反,因為它並未證明 Kettle 是什麼。
為什麼即使什麼都沒改變,這件事依然重要
釘選的模型 ID 是一種信任機制。Anthropic 的文件承諾,{{1}}"當你在 API 請求中使用某個模型 ID 時,底層模型在該 ID 的整個生命週期內保持不變"{{/1}}——這正是團隊能夠針對 {{2}}claude-fable-5{{/2}} 進行基準測試,並預期結果在下一季度仍具有意義的原因。位於該 ID 之下、無論為何的隱藏識別符,都在提醒我們:這項保證涵蓋的是權重與設定,而非從請求到 token 的完整路徑。如果某個真正不同的模型曾在未經揭露的情況下,於公開 ID 之下運行,那麼每個以該 ID 為基準的評測、每份成本預測,以及每項品質回歸測試,都將在無聲無息中失效。
從計費角度來看,這個問題更加尖銳。Claude Fable 5 的費用是每百萬個輸入 token 10 美元、每百萬個輸出 token 50 美元——這是 Anthropic 已公佈的最高費率。如果實際提供服務的模型與計費 ID 不同,問題就變成該適用哪個費率、又由誰來決定。此次洩漏並未提供這方面的證據;重點只在於,簽名字段正是你最先尋找相關跡象的地方。
這個時間點也值得注意。這是九天內第三個Anthropic信號:8月7日,該公司宣布已重新訓練Fable 5的生物分類器,在內部測試中將與生物相關的回退減少了約85%;8月14日,其Responsible Scaling Policy Risk Report承認了一個未發布的內部「Model 2」,Anthropic稱其為「相較於Claude Mythos 5有明顯改進」,且並不計劃發布。兩者都是供應商的聲明,但合在一起顯示Anthropic正在積極改變Claude Fable 5周圍的系統——7日的是分類器,14日的是公認的內部後繼者——同時保持claude-fable-5 ID不變。Kettle也會是相同形式的故事,只是少了公開揭露。
該怎麼辦?
對於 API 呼叫方來說,實際的立場很無聊但正確:單一識別碼不能證明發生替換,且這起洩漏事件目前沒有可據以行動的內容。你可以做的是自行建立證據。記錄你實際收到回應中的頂層模型欄位,以及任何後備阻斷(fallback blocks),並在固定工作負載下觀察 token 與成本差異。若有文件記載的後備機制觸發,便會精確地在這些位置顯現。這才是對你的工作負載唯一重要的測試,而且不需要任何人解碼 Anthropic 的簽章格式。
如果你透過 OrcaRouter 路由到 Claude Fable 5,會得到與 Anthropic 回傳相同的回應形狀;而且因為我們以零加成的方式傳遞供應商定價,所以沒有第二組價格需要核對——如果 Anthropic 日後調整 Fable 5 的費率,新數字當天就會在我們這端生效。對於像這樣未經驗證的情況,若要繼續使用該模型,又不想把正式環境路徑押在傳聞上,低風險做法是將一部分真實流量導向 Claude Fable 5,並自動故障切換到經實證的備援方案——例如 Claude Opus 5(每百萬 $5/$25),或更便宜的程式碼等級模型——這樣品質衰退就會變成路由決策,而不是事件。同一把金鑰,不需要第二份合約,而且故障切換只是 routing-DSL 的變更,而不是重寫。

我們正在觀看的內容
• 無論Anthropic是否發表評論。最簡潔的解決方案是用一句話承認Kettle和Manatee是什麼。沉默本身即為資訊。
• 一項獨立的再現。如果有人發布原始簽名、解碼方法,以及推斷出的 protobuf 結構描述,就能將此事從某人的一張圖轉變為可查證的主張。在那之前,這僅是「目前所知」,而非一項發現。
• 可見性表層。如果 claude-fable-5 的回應開始顯示回退通知、變更的 API 模型欄位或回退區塊,則「有文件記載的回退」此一解讀會更為有力;若否,則「未記載的路徑」此一解讀會更為有力。
• 新的模型 ID。Anthropic 的版本政策表明,真正的新版本會以新 ID 發布。因此,要最明確地確認 Kettle 是真正的後繼者,Anthropic 就得發布新東西——而非原地路由。請留意 claude-fable-5.1 或類似名稱。
• 是否會解釋「Manatee」。第二個標籤是一條還沒有人拉過的線索。
常見問題
Anthropic 是否真的將 Claude Fable 5 路由到不同的模型?
未經證實。外洩內容顯示,標示為 claude-fable-5 的回應在經簽署的思考簽章中帶有內部識別碼 claude-kettle-e2c95a10-v2-prod。這並未顯示權重有所變更、已部署後繼版本,或任何請求遭到降級。「Kettle」同樣可能是同一 Fable 5 快照之內部服務部署的名稱。
Kettle 識別碼是如何被找到的?
研究者 @chetaslua 表示,他們解碼了 Claude 思考區塊中 signature 欄位內的 protobuf,並從第六個欄位讀取了模型識別碼。Anthropic 的文件稱該 signature 為「不透明」,並告訴開發者不要解析它,而該研究者的解碼方法尚未公開,因此這項說法目前無法獨立複現。
這是否違反Anthropic的固定模型保證?
未知。Anthropic 的版本控制文件說明,它從不更新現有模型 ID 的權重或配置,新版本會以新 ID 發布——但他們明確允許模型周邊的服務基礎設施(請求路由器、安全分類器、取樣邏輯)進行變更。Kettle 識別碼可能正是這種變更,不會違反該保證。
我怎麼知道為我服務的模型是否改變了?
監看 API 回應中的頂層 model 欄位,尋找 fallback 內容區塊,並在固定工作量上追蹤 token 與成本差異。Anthropic 文件記載的 fallback 機制理應在這些位置可見。沒有任何公開 API 欄位會暴露 Kettle 識別碼。
誠實的解讀是:洩漏的內容點名了某個東西,但並未證明它是什麼。Kettle 這個識別碼的真實性,僅止於一個被洩漏字串所能達到的程度:一位研究人員表示它出現了 2,582 次當中的 2,582 次,從 8 月 16 日晚間開始。它所指向的——新模型、重新命名的部署、路由器元件或分類器——仍未獲得證實,而 Anthropic 自家的文件對整件事提供了一個再平凡不過的解釋。這就是這篇報導的價值與其侷限。在原始特徵被公開或 Anthropic 說明 Kettle 是什麼之前,正確的態度是將其視為「目前已知的資訊彙整」:值得關注,值得記錄你自己的流量,但不值得因此改變你的模型選擇——尤其當路由層能讓你在兩種選項之間保持彈性時。
本文中的比較1
根據本文內容識別 · 基準測試:Artificial Analysis · 每日更新
