Anthropic 的 Claude 出现了一个隐私漏洞:私密对话和“Artifacts”在 Google 上变得可搜索。这一事件在 AI 时代引发了用户驱动的分享与网页索引之间的冲突。

泄露机制

Reddit 用户利用 site:claude.ai/share 等 Google 指令发现了这一漏洞,这绕过了“分享对话”功能预设的隐私保护。Claude 警告称“任何拥有链接的人都可以查看”,但该功能的初衷是针对特定对象的分享,而非面向全球公开。

与默认阻止爬虫的 Google Docs 不同,Claude 的分享 URL 被 Google 索引,导致任何人都可以通过普通搜索偶然发现敏感信息。

面临风险的敏感数据与内容

Futurism 和 TechCrunch 等媒体报道称,索引结果包含:

  • 个人身份信息 (PII): 小学阶段儿童的姓名和电话号码。
  • 医疗记录: 详细的临床试验结果和真实的患者报告。
  • 企业情报: 标记为“仅限内部使用”的文件和员工绩效评估。
  • 技术资产: 来自 Claude “Artifacts”功能的代码片段和工作笔记。

一些泄露的对话还绕过了 Anthropic 的安全过滤器,显示出性显性内容,引发了进一步的审核担忧。

Anthropic 与 Google 的回应

Anthropic 为其架构辩护,称其不会向搜索引擎分享对话目录或站点地图。发言人 Amie Rotherham 解释说,分享链接只有在用户将其发布到外部可抓取的平台后才会出现在搜索结果中,且这些 URL 是“不可猜测的”。一旦链接“流传到外界”,就可能被第三方存档。

Google 发言人 Ned Adriance 也表示,除非网站所有者明确阻止抓取,否则搜索引擎会索引它们能找到的一切。测试表明,该泄露内容已从 Google 的索引中移除,但去年发生的类似事件也索引了数百个 Claude 对话。

为什么这对 AI 用户至关重要

集成 LLM 的开发者和创始人必须将“分享链接”视为公开信息,而非安全信息。随着 AI 工具从个人助手向企业协作工具转变,公共网络内容与私密数据之间的界限需要通过技术手段来强制执行,而不仅仅是依靠工具提示警告。

核心要点

  • 审计您的设置: 前往 Claude 中的 Settings → Privacy → Shared Chats,撤销任何处于激活状态的公开链接。
  • 将分享链接视为公开信息: 假设任何 AI 生成的链接都可能被搜索引擎索引。
  • 企业警惕: 针对“分享”功能实施严格的政策,以防止专有代码或敏感 PII 的意外泄露。

在 Google 索引了其分享链接 URL 后,Anthropic 的 Claude AI 平台无意中泄露了私密对话和“Artifacts”,使得敏感对话变得可搜索。Reddit 用户通过针对特定站点的 Google 查询发现了这一泄露,暴露了个人、医疗和企业数据。

泄露是如何发生的

Claude 的“分享对话”功能会生成一个 URL,界面警告称任何拥有该链接的人都可以查看。其初衷是将链接交给同事,而不是进行广播。由于这些 URL 位于 claude.ai/share 域名下,因此将链接发布在任何公开可抓取的网站(如论坛、社交媒体或 Reddit 评论)上,都会让 Google 的爬虫顺藤摸瓜。

Reddit 用户通过在 Google 上搜索 site:claude.ai/share 发现了这个问题,该搜索返回了本应保持私密的对话。与默认保护分享链接不被索引的 Google Docs 不同,Claude 的链接缺乏这种保护机制,导致搜索引擎能够将其收录。

泄露了什么内容

多家媒体报道称,索引结果包含:

  • 个人身份信息 (PII): 小学阶段儿童的姓名和电话号码。
  • 医疗记录: 详细的临床试验数据和真实的患者报告。
  • 企业情报: 标记为“仅限内部使用”的文件、员工绩效评估和其他专有信息。
  • 技术资产: 在 Claude “Artifacts”功能中生成的代码片段、工作笔记和其他 Artifacts。

在少数情况下,公开可见的对话还包含了绕过 Anthropic 安全过滤器的内容,产生了性显性材料。

Anthropic 的回应

Anthropic 声称其不会为搜索引擎发布聊天目录或站点地图。公司发言人解释说,只有在用户将 URL 发布到外部可抓取的平台后,共享链接才会出现在搜索结果中,并强调这些 URL 是“不可猜测的”。一旦链接被刻意分享到网上,公司就无法控制第三方的存档行为。

Google 的立场

Google 重申,它并不决定哪些内容是公开的;除非网站明确禁止抓取,否则它会索引它能找到的内容。该公司表示,它尊重 robots.txt 或请求排除的 meta 标签等指令。事件发生后的初步测试表明,泄露的 URL 已从 Google 的索引中移除,尽管 Google 并未确认已实现永久修复。

为什么这对 AI 用户至关重要

随着大语言模型从个人助手转向企业工作流,这一事件凸显了更广泛的风险。“可共享链接”是一种便利机制,任何爬虫都可以抓取。对于处理受监管数据(如健康记录、员工评估、专有代码)的组织而言,认为链接因为“仅被分享”就是安全的假设可能会导致代价高昂的数据泄露。

反方观点:平台的局限性

Anthropic 认为责任在于发布链接的用户。平台警告称,任何拥有 URL 的人都可以查看内容,且平台不会在公共目录中公开 URL。Google 则反驳称,它无法监管每一个浮现的私密链接;它的职责是尊重网站所有者不出现在搜索结果中的请求。

两种立场在技术上都是准确的,但它们之间存在一个缺口:用户体验并未让索引风险变得显而易见,而平台也不会自动对共享页面应用“no-index”指令。因此,防止意外公开暴露的责任落在了用户身上,而这些用户可能并未意识到,通过简单的搜索查询就能如此轻易地发现一个链接。

后续关注点

用户的实用步骤

  • 审计活动链接: 打开 Claude 的设置,导航到共享聊天的隐私部分,并撤销任何不再需要的 URL。
  • 将每个共享链接视为公开内容: 假设一旦链接被发布到网上的任何地方,除非明确阻止,否则它都可能被索引。
  • 企业控制措施: 部署监控工具,标记包含“PII”、“confidential”或“internal”等关键词的共享链接的创建,并在此类链接离开公司网络之前强制执行审批流程。

Claude 事件提醒我们,当互联网将这些链接视为普通页面时,即时分享的便利性可能会变成一种隐患。在平台能够自动保护共享 URL 之前,用户必须保持警惕。