AREX Feed Article
Claude 共享对话被 Google、Bing 等搜索引擎公开索引,暴露加密钱包私钥、病历等敏感信息
7 月 25 日,Reddit 用户 -void1 在 r/ClaudeAI 子版块发帖称,通过在 Google 搜索 site:claude.ai/share,可以查看到数百条其他用户通过 Claude "分享"功能创建的对话。这些对话原本应仅对持有链接的人可见,但由于分享页面缺少有效的 noindex 标签,搜索引擎将其纳入了公开索引,任何人无需权限即可浏览完整内容。
暴露的敏感信息类型
根据多家媒体和用户验证,被索引的对话中含有大量本不应公开的敏感数据:
- 加密货币钱包恢复助记词(种子短语),经两名用户交叉验证,其中一个钱包确保持有真实余额;
- API 密钥及登录凭据;
- 临床试验记录,包含患者全名、年龄、性别、族裔、肤质和治疗日期;
- 律师的法律策略讨论与职业道德咨询;
- 个人简历,含真实姓名与联系方式;
- 位置数据库及公寓门禁密码;
- 企业内部文件,如产品路线图、财务模型、薪资电子表格;
- 小学学龄儿童的姓名与电话号码(Futurism 报道);
- AI 生成的成人内容,其中一条对话标注为 "shared by Anthropic"(Fortune 报道)。
此外,Claude 的 Artifacts 功能(用户可发布交互式应用、仪表盘、文档等)同样被搜索引擎索引——通过 site:claude.ai/public/artifacts 即可检索到第三方用户创建的内部提案、CRM 导出数据等。VentureBeat 独立验证了部分未被事先告知的 Artifacts 链接可公开访问。
技术原因:robots.txt 与 noindex 的经典配置陷阱
事故的直接原因是 Claude 分享页面缺少有效的反索引指令,但其技术细节比表面上更复杂。
经 Daniel J. Glover 在 7 月 26 日验证,Claude 对两类分享路径的搜索引擎配置恰好相反:
| 路径 | robots.txt | noindex 信号 | 爬虫能否读取 noindex? |
|---|---|---|---|
/share/*(对话) | Disallow: /share/* | X-Robots-Tag: none HTTP 头 | 否 |
/public/artifacts/*(Artifacts) | 未列入 | X-Robots-Tag: none HTTP 头 | 是 |
X-Robots-Tag: none 等同于 noindex, nofollow,本应阻止索引。但 /share/* 路径被 robots.txt 禁止爬取,导致 Googlebot 根本无法访问页面、也就无法读取到 noindex 指令。Google 官方文档明确警告:"如果页面被 robots.txt 阻止,爬虫将永远看不到 noindex 规则,该页面仍可能出现在搜索结果中——例如其他页面链接到它时。"
这正是实际发生的情况:用户将分享链接发布到公开论坛、社交媒体后,Google 通过外部链接发现了这些 URL 并将其编入索引,但因无法读取页面内容,搜索结果仅显示"No information is available for this page"。
互联网档案馆记录显示,Disallow: /share/* 规则于 2025 年 8 月 2 日被加入 claude.ai/robots.txt——恰好在 OpenAI 的 ChatGPT 共享对话索引事故(2025 年 7 月 31 日)之后一两天。此后约 12 个月内,这个看似加固的配置实际上持续制造着同样的暴露风险。
需要注意:TechCrunch 在 7 月 27 日下午测试时,site:claude.ai/share 已不再返回结果。但 Daniel J. Glover 指出,Google 的快速移除很可能是通过 Search Console 的临时移除工具实现,该工具的有效期约为 6 个月——除非底层 noindex 配置被根本修正,否则结果可能在有效期后重新出现。
时间线
- 7 月 25 日 18:11 UTC:Reddit 帖子发布,揭示
site:claude.ai/share可检索他人对话,数小时内获数千点赞和 640+ 条评论。 - 7 月 25 日晚间:用户陆续发现对话中包含凭据、简历、法律咨询等敏感内容。
- 7 月 26 日 03:05 UTC:用户报告 Google 搜索结果已大范围消失。
- 7 月 26 日:Anthropic 更新配置,添加 noindex 标签(Decrypt 报道)。但 Bing 和 Brave Search 上部分结果仍然存在(The Decoder、404 Media 报道)。
- 7 月 26 日 09:02 UTC:第二篇 Reddit 帖子显示
site:claude.ai/public/artifacts仍能检索到已发布的 Artifacts。 - 7 月 27 日:Bing 上仍可找到部分分享链接(Neowin 验证)。
第三方复制与不可逆暴露
即便搜索结果被移除,已暴露的内容仍无法完全收回:
- GitHub 上一个名为 Shared-Claude-Chats 的公开仓库已归档了 453 条 Claude 对话和 519 条 Grok 对话,共计 11,241 条消息,均为纯文本(Decrypt 报道)。
- 同一 Reddit 讨论串中,有用户将 25 页搜索结果抓取至公开 GitHub 仓库,后被劝说删除。
- 一个第三方网站已在聚合已发布的 Artifacts 标题。
任何包含个人数据的对话一旦被第三方保存,移除原始分享链接无法撤销已发生的扩散。
Anthropic 与 Google 的回应
Anthropic 发言人 Amie Rotherham 对 TechCrunch 和 VentureBeat 表示:"我们让人们自行控制是否公开分享 Claude 对话,并且遵循我们的隐私原则,我们不会向 Google 等搜索引擎提供共享聊天的目录或站点地图。这些可分享的链接不可被猜测或发现,除非人们选择自己分享它们。当某人分享一个对话时,他们是在将该内容公开化,与其他公开网页内容一样,它可能被第三方服务存档。"
Anthropic 强调仅影响用户主动选择公开分享的内容,私人对话未被泄露。
Google 发言人 Ned Adriance 对 TechCrunch 回应:"Google 及其他搜索引擎均无法控制哪些页面在网络上被公开,这些页面在多个搜索引擎上被索引。我们为网站所有者提供了明确的控制选项来决定页面是否被爬取或索引,并且我们始终尊重这些指令。"
并非首次:AI 对话产品的分享隐私事故一再重演
这已是同类事故在一年内的第四次:
- 2025 年 7 月:OpenAI 的 ChatGPT 共享对话被搜索引擎索引,OpenAI 随后撤下了该功能。
- 2025 年 8 月:xAI 的 Grok 数十万条对话记录被索引。
- 2025 年 9 月:Anthropic 自身首次出现类似问题——Forbes 报道约 600 条 Claude 对话被 Google 索引,当时 Google 估算索引量不到 600 条。Anthropic 发言人 Gabby Curtis 当时的解释与本次几乎相同。
- 2026 年 7 月:本次事件。
四次事故、三家厂商、十二个月内。尽管 Anthropic 在 2025 年已做出反应(在 robots.txt 中加入 Disallow 规则),该措施并未阻止本次暴露。这暴露了 AI 产品设计中一个系统性问题:便利的分享功能在设计时未将"阻止搜索引擎索引"作为默认的安全边界。
Anthropic 目前尚未发布正式事件报告,实际受影响用户数和对话总数不明。公司亦未公开说明是否会主动通知受影响的分享者。