當 Claude AI 的對話分享連結被 Google 搜尋引擎收錄的那一刻,一個巨大的資安漏洞就此浮現。上週末,資安人員和使用者驚訝地發現,只需輸入簡單的高級搜尋指令(例如 site:claude.ai/share/),就能找到大量已被公開索引的對話頁面,其中不乏極度敏感的資訊。
表象:對話分享链接公開可見
表面上看,這些對話分享链接似乎只是普通的分享工具,使用者可以將對話傳給特定的同事或朋友查看。然而,一旦這些链接被发布在公開網頁、網路論壇、社交平台或數字通訊工具中,搜尋引擎的自動化網路爬蟲便能循著链接脉絡发现它們,进而将其公开索引至搜寻资料库中。
這意味着,任何网络使用者只要利用简单的高级搜尋指令,就能輕鬆找到這些对話分享頁面。其中包含的内容驚人,包括加密貨币的钱包私鑰、違規或敏感議题的咨詢纪录、企业内部的核心任務与专案细节,以及足以识别人身分的敏感情资(PII)。
真相:技術配置错误导致防線失靈
造成本次大量对話外泄的根本原因,源自於 Anthropic 内部极为低级的技术配置设定错误(Configuration Error)。在技术架构上,Claude 將 /share/* 路徑寫入了 robots.txt 檔案中,明确宣告禁止搜尋爬蟲抓取;同时,网页的回應标头(HTTP Response Header)又設定了 X-Robots-Tag: none 属性(该属性效果等同于 noindex, nofollow)。
根据 Google 官方发布的 Web 爬蟲技術说明文件指出,当一个网页 URL 已经在 robots.txt 中被设定为禁止抓取(Disallow)时,搜尋爬蟲在访问时就会遵循规范,直接放弃读取该页面内部的 HTML 内容以及 HTTP 回應标头。这意謂着爬蟲根本无法读取到 Anthropic 所设定的 X-Robots-Tag: none 或 noindex 指令。结果适得其反:搜尋引擎虽然无法撷取页面内部的本文内容,但只要爬蟲从其他外部网站或公开链接发现了该 URL 的存在,依然会将该 URL 直接索引并列入搜寻结果之中。
各方角力:用戶與企業的資安挑戰
這次事件再次突显了用户與企业在資安防護上的巨大挑战。尽管 Claude 在使用者點擊生成分享链接时,介面上會跳出警示讯息提示相关风险,但许多使用者显然并不清楚只要生成链接,该对话就存在被外部爬蟲抓取并公开的可能。绝大多数非技术背景的普通用户普遍存在資安防護认知盲点,误以为“只要不把分享链接传给陌生人就是安全的”,根本不了解搜尋引擎爬蟲会在网络世界自动巡逻与索引的运作机制。
因此,身为服务提供商的 Anthropic 理应在系统架构中严格设定禁止抓取的防御机制,而非将安全责任全数推给用户。这不仅是一次技术失误,更是对企业社会责任的一次重大考验。
深層影響:資安意識亟待提升
此次事件不仅暴露了 Anthropic 的技术配置问题,更反映了整个 AI 行业在資安防護上的不足。事实上,AI 領域与雲端儲存服务因分享链接设定不当而引发的资安风波,Anthropic 绝非首例。早在 2025 年,OpenAI 旗下的 ChatGPT 也曾爆发过完全相同的漏洞事件。当时大量 ChatGPT 的对話分享链接同样被发现出现在 Google 搜尋结果中。OpenAI 当时同样未在系统端设定严格的爬蟲禁止指令,仅依赖前端的风险警示提示。
事件爆发后,Anthropic 已紧急修正系统策略,正式在网络服务器端部署了正确的防抓取机制,并主动与 Google、Bing、Yandex 等各大搜尋引擎提供商展开沟通,要求全面下架并清空所有已收录的 Claude 分享链接。然而,由于各大搜尋引擎的资料库修复与快取(Cache)更新仍需时间,目前部分搜尋引擎中可能仍残留有快取页面或未及时删除的链接。
未解之問:未來如何避免重蹈覆轍?
面對這樣的資安漏洞,未來的 AI 服務提供商應該如何避免重蹈覆轍?用戶又該如何保護自己的私密資訊?這些問題值得深思。
從產業面來看,AI 服務提供商必須在技術層面建立更嚴格的防抓取機制,而不是單純依靠用戶的資安防護意識。此外,用戶也應該提高自身的資安防護知識,了解搜尋引擎的工作原理,避免將敏感資訊通過公開渠道分享。只有雙方共同努力,才能真正保障用戶的資訊安全。
行動呼籲
如果你曾經使用 Claude 生成過對話分享链接,且该对话中包含任何钱包私鑰、商业机密、账号密码或个人敏感资料,强烈建议立即登录 Claude 帐号,手动寻找该笔会话记录并将其彻底删除,以切断任何潜在的外泄风险。保護自己的資訊安全,從現在做起。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
Claude AI 的對話分享链接被 Google 收錄的原因是什麼?
原因是 Anthropic 在技術配置上犯了錯誤,导致搜索引擎能够索引这些链接。尽管在 robots.txt 文件中设置了禁止抓取,但同时在 HTTP 回应标头中设置了 X-Robots-Tag: none,这导致搜索引擎忽略了後者。
如何檢查自己的 Claude 對話是否被收錄?
你可以使用高級搜尋指令(例如 site:claude.ai/share/)在 Google 或其他搜索引擎中查找自己的對話分享链接。如果找到,建议立即登录帐号并删除相关对話记录。
如果我的對話被收錄,該如何處理?
首先,立即登录 Claude 帐号,找到该笔会话记录并彻底删除。其次,联系 Anthropic 客服,告知情况并请求协助。最后,检查是否有其他敏感信息泄露,并采取相应措施保护自己。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。












