上周末,大量Claude AI会话分享链接被发现出现在谷歌搜索结果中。用户只需在谷歌搜索框输入“site:claude.ai/share”,即可获得大量可直接访问的对话链接。被曝光的聊天内容涵盖多个敏感领域:加密货币钱包私钥、患者健康记录、企业机密文件、儿童姓名和电话号码、员工评价、法律策略讨论等。

一、问题根源:一处“弄巧成拙”的技术配置

这并非Anthropic后台数据库被黑,也非用户从未分享的聊天记录遭泄露。被搜索引擎抓取的是用户主动生成的公开分享链接——任何人只要知道链接地址就能公开访问对话内容。

问题的症结在于一处技术配置错误。Claude的/share/*路径在robots.txt中被设为禁止抓取,但页面响应头又同时添加了X-Robots-Tag: none属性(等同于noindex, nofollow)。

谷歌官方文档明确说明:如果页面被robots.txt阻止抓取,搜索爬虫就无法读取页面里的noindex或响应头里的X-Robots-Tag。结果就是搜索引擎虽然抓取不到正文内容,却仍能通过外部链接发现URL并将其显示在搜索结果中。于是claude.ai/share/*路径下大量URL被谷歌、必应、Yandex等搜索引擎抓取并收录。

二、认知错位:用户以为“只发给朋友”,搜索引擎却公开索引了

大量用户对分享链接的风险存在严重认知错位。很多用户以为分享链接只是发给同事或朋友看,只要不把链接转发给不认识的人就是安全的。

但从Web技术角度看,一旦链接出现在任何公共网页、论坛、社交平台等地方,就可能被搜索引擎发现并公开索引。非专业用户显然不了解搜索引擎爬虫的工作逻辑。

尽管Claude在用户生成分享链接时会弹窗提醒存在风险,但普通用户可能根本不会去读那句警告,就直接生成了分享链接。更值得注意的是,部分Claude分享页面在被谷歌抓取时似乎并未设置noindex标签,因此最终被搜索引擎收录。

三、并非首例:ChatGPT、百度网盘都踩过同样的坑

这类事件并非头一遭。2025年,ChatGPT大量分享链接也曾被发现挂在谷歌搜索里。当时OpenAI同样没有设置严格的禁止爬虫抓取,也高估了用户的专业程度。据报道,研究人员曾抓取约10万条设置为公开共享的ChatGPT对话。

更早之前,百度网盘也出过类似状况——用户设置免密码的公开分享链接,以为只要不把链接给外人就安全,但搜索引擎爬虫同样能抓到这些链接,导致文件被公开曝光。2025年9月,数百条Claude聊天记录也已被搜索引擎收录。xAI的Grok此前也遭遇过同样的问题。

四、影响范围:从病历到色情内容,无一幸免

被曝光的分享链接内容极为广泛:

健康与医疗:详细的患者医疗报告、包含患者姓名的临床试验结果。

企业与工作:标注“仅供内部使用”的公司文件、员工评价、工作笔记、内部业务讨论。

个人隐私:儿童姓名和电话号码、简历。

财务敏感信息:加密货币钱包创建记录。

更令人担忧的是,一份标注为“Anthropic共享”的聊天记录显示Claude生成了色情内容,而Anthropic的使用政策明确禁止生成色情内容。Claude的Artifacts(交互式应用、仪表盘、文档等AI生成的作品)同样出现在搜索结果中。

五、Anthropic回应:归咎于用户,而非系统漏洞

Anthropic发言人艾米·罗瑟汉姆回应称:分享链接只有在用户主动发布到论坛、社交媒体等可被搜索引擎抓取的位置后,才可能出现在搜索结果中。公司不会主动向谷歌等搜索引擎提供聊天记录或站点地图。

Anthropic进一步表示:“这些可分享的链接不可猜测或发现,除非人们自己选择分享。当有人分享对话时,他们就是在使该内容可公开访问,像其他公共网络内容一样,可能会被第三方服务存档。”。Claude对话默认是私密的——只有用户主动“分享”过的对话才会受影响。

谷歌方面则表示,搜索引擎无法控制哪些网页被网站主动公开,网站所有者可以通过相关机制控制页面是否允许抓取和收录。

六、当前状态与用户应对建议

截至7月26日被发现时,约有600条Claude对话已被谷歌和必应索引。截至7月27日下午,TechCrunch按相关方法测试时已无法检索到此前公开内容,显示该问题可能已得到处理。此前可搜索到的链接现已基本消失。但部分之前暴露的聊天链接仍处于活跃状态,知晓链接的人仍可访问。此外,部分搜索引擎可能仍保留残留或缓存的链接。

如果你曾经在Claude对话中使用过分享功能,建议立即采取以下措施:

检查并取消分享:进入设置 → 隐私 → 共享聊天(Settings → Privacy → Shared Chats),查看所有已分享的会话,取消任何包含敏感内容的分享。

删除包含敏感内容的整个会话:如果会话中曾包含私钥、密码、财务信息、机密工作内容等,直接删除整个会话。

更换所有可能泄露的密码和密钥:如果曾在对话中粘贴过任何密码、API密钥或钱包私钥,立即更换。

把任何曾分享过的会话视为“已公开”:直到你亲自检查并撤销为止。

七、行业反思:公开分享机制需要“安全默认值”

OpenAI、Anthropic、xAI都踩过同样的坑。问题不在一家公司的疏忽,而是整个行业在“公开分享”功能设计上的系统性缺陷。

Claude的Artifacts已被定位为协作工作空间,用于构建和共享软件、仪表盘、文档等商业资产。但随着AI聊天工具进入办公、医疗、教育等场景,公开分享机制、数据权限管理和搜索引擎索引控制必须成为AI产品安全设计的重要环节。

当用户分享一个“任何人拥有链接即可查看”的文档时,他们的预期通常是“仅限收到链接的人”,而不是“全网可搜索”。产品设计需要在“方便分享”和“默认安全”之间重新寻找平衡——用户不该通过一次技术失误,才意识到自己的私密对话早已被公开。