一句话:针对上周末爆出的"Claude 共享对话和 Artifacts 被谷歌搜到",Anthropic 给出的定性是——系统没有被入侵,共享链接本来就是用户主动生成的公开页面,被爬虫抓走属于预期内的行为。官方已在周一下午起阻断新的索引,但此前已经散出去的旧链接照样能打开,要清掉得用户自己进设置撤销。
这件事的第一阶段是"被发现":Reddit 和 X 上有人用 site: 语法一搜,翻出成百上千条本以为只有收件人能看的对话页,里面夹着真实姓名和电话的简历、财务表格、病历里的患者名字、API 密钥、加密钱包信息,甚至律师关于某桩伦理案件的笔记。前一篇资讯记的就是这一段。
第二阶段是官方开口。而官方的说法,和很多用户预期的"我们出了安全事故"并不一样。
Anthropic 的四句话
- 没有入侵、没有数据库泄露。暴露出去的全部是用户自己点了"分享"生成的公开链接,不是后台被人拖库。
- 不主动喂搜索引擎。官方发言人称,公司不向谷歌这类搜索引擎提供聊天目录或站点地图,分享与否的控制权在用户手上。
- 已经挡住新的收录。据外媒报道,Anthropic 在周一下午起采取了措施(包括更新 robots.txt 一类的抓取规则),到 7 月 28 日搜索结果里的相关条目已被清掉。
- 旧链接仍然有效。阻断的是"再被搜索引擎抓",不是"链接失效"。之前分享出去的地址只要有人存着,照样打得开——除非你自己撤销。
把这四句话连起来看,逻辑是自洽的:产品定义里,"分享"就等于"公开发布"。真正被低估的是这两个字之间的距离——大多数人按下分享,脑子里想的是"发给同事看一眼",而不是"挂到公网上等着被收录"。一旦这条链接被贴进论坛、群聊转发页、社媒帖子这类本身可被爬取的位置,爬虫顺着就进去了,抓的是页面全文。
不是第一次,也不只是 Claude
同类事件早有前科。2025 年 9 月就出现过近 600 条 Claude 对话被搜索引擎收录;ChatGPT 和 Grok 都踩过同一个坑,最后的处理方式也大同小异——先补抓取规则,再把已经索引的结果清掉,历史链接则留给用户自己收拾。
换句话说,这更像是一类产品形态的共性问题,而不是某一家厂商的独有 bug。凡是"一键生成公开链接"的功能,都自带这条暴露路径。
提醒:搜索结果被清理 ≠ 内容被删除。第三方镜像站、快照服务、以及任何存过那条链接的人,都不受 robots.txt 约束。真正有效的动作只有一个:把共享本身撤掉。
现在该做的三件事
- 清点已共享链接。进 Claude 设置里的分享管理,把历史共享逐条过一遍,凡涉及简历、合同、客户资料、代码里带密钥的,直接撤销。Artifacts 同理,它和对话是两套入口,别只清了一边。
- 轮换可能外泄的凭据。如果对话或 Artifact 里贴过 API Key、数据库连接串、Token,撤链接只是止血,密钥该换还得换。
- 改掉习惯。需要给别人看结果时,优先截图或复制文本,而不是甩一条公开链接;确实要用链接的,用完就撤。
对国内和代理用户,还多一层
这次曝光的是"内容层"的暴露面。对走代理访问 Claude 的用户来说,还有一层平时看不见的"网络层"暴露面:出口 IP 归属地、时区、DNS 出口、WebRTC 是否漏真实地址——这些同样在持续对外泄露你的身份信息,只不过泄露对象从搜索引擎换成了风控系统。
两件事的共同点在于,出问题之前你不会收到任何提示。所以定期自查是唯一划算的做法:打开 Claude AI IP 检测 就能一次性看到当前出口 IP 的风险评分、是否被判定为机房 IP、以及分流是否生效。几个配套页可以顺手对一遍:
顺手做一遍:清完共享链接之后,花半分钟打开
Claude AI IP 检测 跑一次自查。内容层的口子自己堵,网络层的口子工具帮你看,两边都干净了,用起来才踏实。