跳转到主要内容

Claude共享链接被谷歌抓取,用户私钥、公司机密全曝光

Anthropic的Claude AI最近摊上事了。大量用户生成的会话分享链接被谷歌、必应等搜索引擎公开索引,任何人都能通过搜索直接查看对话内容。这可不是数据库被攻破,而是Anthropic自己的技术配置出了纰漏——没能有效阻止搜索引擎爬虫访问这些分享链接。

问题出在用户对“分享”的理解和互联网现实之间存在巨大鸿沟。很多用户以为把分享链接发给同事或朋友就安全了,却不知道一旦链接出现在公开网页、论坛或社交平台上,搜索引擎爬虫就可能顺着它爬过去,把内容索引起来。

经过测试,一些网友发现被索引的会话里藏着大量敏感信息——钱包私钥、违法咨询记录、公司内部任务,甚至能识别个人身份的内容,全都赤裸裸地暴露在搜索结果中。

技术失误导致严重后果:两个配置互相矛盾

根本原因是一个“自相矛盾”的技术状况。Claude的/share/路径在robots.txt中被设置为禁止爬取,但页面响应头又设置了X-Robots-Tag: none属性(相当于noindex, nofollow)。这听起来像是双重保险,但实际上适得其反——谷歌官方文档明确说明,如果页面被robots.txt禁止爬取,搜索引擎爬虫就无法读取noindex标签,结果爬虫虽然无法访问正文,但通过外部链接发现了URL,仍然将其收录到搜索结果中。用户只需点击链接就能查看完整的会话内容。

目前,Anthropic已与各大搜索引擎沟通,移除了相关链接,并修改策略,彻底禁止爬取。但一些缓存或残留链接依然存在。这并非孤例——2025年ChatGPT的许多分享链接也曾被谷歌索引,更早之前百度网盘的公开分享也因类似问题导致用户文件大规模泄露。

关键要点

  • 事件本质:Claude的分享链接因技术配置错误被搜索引擎索引,导致用户敏感信息泄露。
  • 技术原因:robots.txt禁止爬取与页面noindex标签冲突,使爬虫无法读取禁止索引指令。
  • 影响范围:泄露信息包括钱包私钥、公司机密、个人隐私等。
  • 行业警示:AI公司高喊安全隐私,却连基本技术配置都处理不好,用户信任何在?