导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Claude共享链接隐私漏洞:用户对话遭Google公开索引,加密货币种子短语等敏感信息泄露

近日,Anthropic旗下AI助手Claude的共享链接功能曝出严重隐私漏洞。由于缺少关键的HTML noindex标签,导致用户通过“Anyone with the link”生成的对话链接被Google、Bing等搜索引擎索引,数百条私人对话内容公开可见。这些对话中包含律师自曝职业伦理违规、加密货币钱包种子短语、未发布产品路线图等高度敏感信息,甚至不乏荒诞内容,如“鸟类是Jay-Z专辑的幕后说唱歌手”。

据Reddit用户7月25日通过搜索“site:claude.ai/share”发现,Google已索引大量Claude共享链接。该帖子迅速获得4000多点赞,成为一场公开的隐私“展览”。泄露的信息包括:一位律师询问是否需要自我报告职业伦理违规、有人粘贴加密货币钱包的种子短语(掌握该短语即可控制所有资产)、以及大量涉及乱伦的情色内容。此外,搜索“site:claude.ai/public/artifacts”还暴露了包含员工姓名的薪资表、内部客户关系管理聊天记录等企业数据。

Claude共享链接隐私漏洞:用户对话遭Google公开索引,加密货币种子短语等敏感信息泄露

漏洞原因在于一行缺失的代码。Claude的共享功能本应像YouTube非公开视频一样,只有收到链接的人才能访问,且搜索引擎不应索引。这需要添加一条noindex指令。Anthropic虽然设置了robots.txt阻止爬虫抓取,但Google文档指出:如果URL在其他地方(如论坛、推文、Slack)出现,爬虫虽无法打开页面,但依然会将其索引,并标注“该页面暂无信息”。这意味着noindex指令无法被爬虫读取,从而造成隐私泄露。

值得注意的是,OpenAI的ChatGPT在11个月前也经历过类似事件。当时OpenAI的“让此对话可被发现”选项导致数千条对话被索引,直到首席信息安全官Dane Stuckey紧急叫停,称其为“帮助用户发现有用对话的短期实验”。许多对话已被互联网档案馆永久保存,至今仍可访问。

Anthropic在4月要求用户提供政府ID进行验证,7月又被发现悄悄从Claude Code中移除隐藏跟踪代码,如今又陷入共享链接泄露风波。7月26日,Anthropic更新配置并添加了noindex标签后,Google开始移除相关结果,但Bing仍能索引部分共享链接。截至发稿,Anthropic未发表官方声明。

Claude共享链接隐私漏洞:用户对话遭Google公开索引,加密货币种子短语等敏感信息泄露

更令人担忧的是,GitHub上已出现名为“Shared-Claude-Chats”的仓库,归档了453个Claude对话和519个Grok聊天记录,共计11241条消息,全部为明文。用户可前往设置→隐私→共享聊天记录来撤销未来的访问权限,但已保存的数据无法删除。

Claude共享链接隐私漏洞:用户对话遭Google公开索引,加密货币种子短语等敏感信息泄露