桃子桃子快讯
返回首页
行业动态

Claude 共享链接被搜索引擎索引,私聊记录大规模外泄

Anthropic 因未正确配置 noindex 标签,Claude 共享对话被 Google、Bing、Brave 索…

2026.07.28 · 周二5 分钟阅读

北京时间 7 月 26 日凌晨,有用户在 Reddit 发帖指出,在 Google 搜索中输入 site:claude.ai/share,可直接翻出其他人与 Claude 的私聊记录,涵盖加密货币钱包私钥、律师讨论职业操守违规、简历、疑似社保号、临床试验摘要以及可识别姓名的大厂员工信息。当日上午 Google 已下线相关结果,但 Bing 和 Brave 至 7 月 28 日仍可检索到。事件发酵两天后,Anthropic 未发布任何公开声明。

泄露的技术成因

安全分析师 Daniel J Glover 在 7 月 26 日的实测给出了更细致的解释:Claude 分享页的 HTTP 响应头中带有 X-Robots-Tag: none,语义上等同于「不要索引」,但被 robots.txt 中的 Disallow 规则拦截,导致爬虫无法进入页面读取该标签,反而绕过了保护机制,最终使内容被搜索引擎抓取。Google 官方文档明确说明:爬虫一旦被 robots.txt 阻挡,就永远读不到页面上的 noindex 指令。这是 Anthropic 与 Google 之间的一次配置冲突,结果是安全规则失效。

关于 noindex 是何时上线的,目前已无法追溯。Anthropic 长期禁止 Internet Archive 抓取分享页,历史快照同样缺失。多家媒体在 7 月 28 日抽样核查时发现分享页上仍未配置 noindex,另有报道称 Anthropic 是在 7 月 26 日事发后才追加配置。这是一次典型的「草台班子」式工程事故,一个基础 SEO 配置错误在生产环境中挂了近一年无人察觉。

这是闭源路线的第四次扣分

这是近一年来同类安全事件的第四起:OpenAI、xAI 各一次,Anthropic 独占两次,且全部发生在闭源厂商身上。结构上的原因并不复杂:闭源产品的分享功能必须架设在厂商服务器上,这条中心化管线既赋予厂商绝对控制权,也使其成为单点故障的众矢之的。相比之下,开源权重模型运行在用户自有硬件上,不存在这条管线,泄露面天然更小。

Amodei 一周内的表与里

同一周,Anthropic CEO Dario Amodei 就开源闭源路线之争发出公开信,开篇加粗写道「Anthropic has never advocated for a ban on open-weights models」。这句话在技术上站得住——他三年来的公开表态确实未喊过全面禁止;他在 2023 年的论述是开源正走在「a very dangerous path」上,理由是模型内部不可见、社区协作不成立、大模型必须跑在云端。但这些论点已被社区逐条反驳:开放权重模型连训练脚本一起发布、消费级显卡跑 Qwen 3 已是日常。

公开信的实际主张集中在三件事:对华芯片与制造设备禁运加码、打击工业级蒸馏、所有「足够强」的模型无论开放封闭均须在发布前强制安全测试。前两条指向明确,第三条则留出全部空白——「足够强」的阈值如何划定、谁负责测试、不通过如何处置,均未给出规范。颇具讽刺意味的是,泄露事故最多的恰恰是 Anthropic 自己。

更早的背景同样耐人寻味:Anthropic 自称 5 月起将 Reddit 列入爬虫黑名单,但平台审计日志显示此后其机器人仍来访超过十万次;法官认定 Anthropic 在明知为盗版的情况下下载至少 700 万册图书,15 亿美元和解金在泄露事发当周刚获批准;4 月起 Anthropic 已被要求部分用户提交政府 ID,7 月又被发现在 Claude Code 中悄悄移除了隐藏追踪代码。

行业语境正在转向

事件发生前一周,NVIDIA CEO 黄仁勋开通 X 账号,首条推文发布支持开源权重模型的联名信,初始签署方 25 家,几天内翻倍至 50 家,OpenAI 于周五补签、Google 于周六跟进、马斯克转发表态。Amodei 的公开信被普遍视为对这一浪潮的回应,但说服力有限。

同期还发生了 Hugging Face 被入侵事件:在取证过程中,闭源前沿模型拒绝协助,最终是一个开源权重模型帮助控制了入侵。黄仁勋就此发推获 3.1 万赞,LeCun 转发。NVIDIA 同日官宣了 Open Secure AI Alliance 联盟。

一周前,开源与闭源之争还停留在舆论层面;如今,事故顺序已改变听众的判断起点:闭源模型在关键时刻拒绝协助,闭源厂商在日常运营中连用户对话都看不住。今后任何采购闭源模型的企业都将面对三道必答题——共享功能能否集中关闭、链接能否吊销、防索引机制爬虫是否真正读得到。这三个问题,将成为 Anthropic 与 OpenAI 销售团队每次面谈的标准议程。

对 Anthropic 而言,过去七天是连续四次冲击:15 亿美元和解获批、支付漏洞引发全球宕机、对话泄露、联名信缺席加一封缺乏说服力的自辩信。「最安全 AI 公司」这一标签的使用成本,从此不再一样。

信源