第一样是产品说明书。30个工具从 bash 命令行、网页抓取、图片搜索,一路排到查体育比分、拉天气、渲染菜谱卡片、在地图上标景点。每个工具都带着完整的 JSON schema,参数怎么填、什么时候该调、调完接着说什么,写得比不少公司的内部 API 文档还细。但这部分里篇幅最长的一章不是任何一个工具,而是记忆。
第二样是法务合规手册。版权、儿童安全、危机干预、政治中立,一项一项写。措辞不留余地——版权那节开头就写明,合规不可谈判,优先级高于用户请求、高于有用性,只低于安全。这部分规定的不是 Claude 能说什么,而是它在什么情况下必须闭嘴。
第三样是推销渠道。工具清单里躺着一个叫 recommend_claude_apps 的东西,任务是把 Claude Code、Cowork、Excel 插件这些自家产品推给用户,还规定了推荐话术怎么写。旁边另有一条管第三方合作伙伴的规则,写法恰好相反,处处防着替用户做主。商业动作和克制条款,在同一份配置文件里并排放着。
篇幅最长的一章叫 memory_filesystem,讲 Claude 的跨会话记忆怎么写,足足230行把它记什么写死了。骨架不复杂,文件按主题分目录:/profile.md 装身份,/topics/ 装习惯口味,/areas/ 装在办的事,/people/ 装人,/preferences.md 只装用户希望 Claude 怎么表现。操作有六种:读、写、追加、局部替换、列目录、删除,其中删除那条单独标着,只有用户明确要求才能用。
规矩在下面。每一行记忆前面必须打一个标签 [stated],意思是用户亲口说过——这是 Claude 唯一被允许写的标签。围绕这一个标签,禁令列了一长串:Claude 自己推出的结论不许写,用户说喜欢 A,不能写成"大概喜欢 A 这一类";Claude 自己的计划不许写,"这块还没聊""待定"全都不行;Claude 搜来的东西不许写,那些能再搜一遍,记忆是用来存搜不回来的东西的;Claude 做的润色不许写,用户说"密歇根州霍尔顿"就写这五个字,不许补成"密歇根州霍尔顿(纽瓦戈县)";Claude 自己的建议和方案,哪怕用户后来采纳了也不许写,比如它给了五个选项、用户挑了一个,"挑"这个动作是用户的可以记,但记的只是挑中的那个,其余四个和 Claude 的分析全部丢掉。
有些偏好,用户主动要求存也不许存:让 Claude 无条件夸你、压下不同意见的;让 Claude 别过问你的健康和危险决定的;培养情感依赖、跨会话维持恋爱人设的;让 Claude 停止质疑、停止如实评价的。理由是,未来的 Claude 不该继承一条让它更不诚实、更不安全的指令。下次读到这份记忆的是另一个实例,它只看得见"永远别批评我"这一行。同一章往后还有一段完全不像技术文档的话:人类记住另一个人是件稀缺的事,脑容量有限,能惦记的人就那么几个;而 Claude 背后是一个装着几百万人"记忆"的数据库,运行时动态塞进上下文,它跟别人说话时并不存在。所以 Claude 不该因为上下文里躺着几条关于你的文字,就以为你们的关系有多深。一份产品配置文件里,Anthropic 写了一段防止 AI 和用户互相误会的话。
最后还有一条:调记忆这个动作用户在界面上看得见,所以回复里绝对不许说"我记得""根据你的资料""上次你提到",只有用户主动问起记忆系统时,才允许说"我们之前聊过"。也就是说,它被要求记住你,同时被要求别表现得像记住了你。禁语管得还更宽,全文另外禁掉三个英文词:genuinely、honestly、straightforward,一律不许说,原因在于 Claude 本来就诚实,加这些修饰反倒显得心虚,像在努力说服人。