簡介
- 一名 Reddit 用戶在 7 月 25 日發現,簡單的 Google 搜尋就能返回數百個完全可讀的 Claude 對話。
- 這些聊天記錄暴露了加密貨幣錢包憑證、明顯的社會安全號碼、法律討論以及其他透過 Anthropic 的連結分享功能分享的敏感資料。
- 根本原因是缺少 noindex 元標籤;Anthropic 現有的 robots.txt 檔案雖然存在,但一旦分享連結出現在公共網站上,就無法阻止索引。
Claude 建立的每個分享連結都帶有一個標籤:「任何擁有連結的人」。結果發現,這也包括 Google。
一名 Reddit 用戶在 7 月 25 日執行了一個簡單的搜尋——site:claude.ai/share——這會要求 Google 顯示它從特定網站索引的所有內容——結果返回了數百個其他人的對話。
這個 討論串 獲得了 4,000 個讚,並短暫成為人們顯然樂於對 AI 說出的事情的公開記錄:一位律師詢問是否需要自我報告職業道德違規行為、有人貼出加密貨幣錢包的助記詞(加密貨幣帳戶的主密碼——擁有它的人就能控制資金)、一個正在變成九尾狐的人,以及足夠多的亂倫色情內容,讓那些以為自己已經看遍網路的人感到驚訝。

在混亂之中,有這顆寶石:「為什麼唱片業隱瞞鳥類其實是秘密專業饒舌歌手,共同創作了Jay-Z大部分專輯的事實?」這只是眾多例子之一,包括從用戶要求AI協助創作出垃圾內容,到人們與AI爭論政治等各種情況。

原因是一行缺失的代碼。Anthropic 的分享功能就像一個未列出的 YouTube 影片——你發送連結,接收者閱讀,陌生人無法通過搜索找到。而「無法通過搜索找到」的部分需要一個 noindex 標籤,這是一條 HTML 指令,告訴搜索引擎不要列出頁面。Anthropic 沒有添加這個標籤,因此每一個落在公共論壇、推文或 Slack 工作空間的分享連結都變成了一個完全被索引的網頁。
Anthropic 的 robots.txt 文件——網站用來告訴搜索爬蟲跳過哪些頁面的標準文本文件——已經在阻止 Claude 的分享 URL。這聽起來應該足夠了,但事實並非如此。
Google 自己的文檔解釋了原因:如果 URL 出現在網絡的其他地方,阻止爬取並不能阻止索引。爬蟲無法打開頁面,這也意味著它無法看到頁面內的 noindex 指令。對話出現在搜索結果中,標籤為「此頁面無可用信息」——Google 從第三方帖子中知道該連結存在,只是無法描述其中的內容。
情況變得更糟。同樣的漏洞也適用於 Claude 的已發布工件——人們在 Claude 內部構建的應用程序、儀表板和財務工具。搜索「site:claude.ai/public/artifacts」會顯示帶有員工姓名的工資單電子表格、內部客戶關係管理聊天導出以及未發布的產品路線圖。
ChatGPT 在 11 個月前經歷過這件事。OpenAI 的「讓此對話可被發現」勾選框將數千條對話傳送至 Google、Bing 和 DuckDuckGo,直到 OpenAI 資訊安全長 Dane Stuckey 將其撤下,稱其為「一項短暫的實驗,旨在幫助人們發現有用的對話」。許多對話在 OpenAI 來得及清理之前,就已流入網際網路檔案館(一個永久儲存網頁副本的非營利組織),至今仍可存取。
Anthropic 在 4 月要求用戶提供政府身分證件,並在 7 月研究人員發現後悄悄移除了 Claude Code 中的隱藏追蹤碼,如今也面臨自己的問題。
Google 在 Anthropic 更新設定並加入 noindex 標籤後,於 7 月 26 日開始移除 Claude 結果,這意味著你無法再用這個技巧窺探他人的對話了……至少在 Google 上不行。
然而 Bing 仍在顯示共享連結。截至發稿時,Anthropic 尚未發表公開聲明。

這個修復也有一個永久的星號。一個名為 Shared-Claude-Chats 的 GitHub 儲存庫——一個開發者公開儲存和分享資料的平台——已經從暴露的連結中存檔了 453 個 Claude 對話和 519 個 Grok 聊天:總共 11,241 條訊息,全部以純文字形式存在。
要撤銷你自己的分享,請前往設定 → 隱私 → 已分享的聊天。這會阻止未來的存取,但不會刪除任何已儲存的內容。










