
分享按钮的陷阱:ChatGPT、Claude、Grok 三起安全事件背后的同一个漏洞
2025 年 7 月,ChatGPT 共享链接出现在谷歌搜索结果中,OpenAI 将其称作"短期试验功能",随后悄然下线。2025 年 8 月,Grok 被曝光有超过 37 万条用户对话被谷歌收录,英国广播公司(BBC)援引牛津互联网研究所学者评价:人工智能聊天机器人正持续引发隐私灾难。2026 年 7 月,Claude 再度发生同类事故,用户通过检索指令 site:claude.ai/share,就能搜到他人加密钱包私钥、医疗报告、律师咨询记录。
短短一年之内,三款主流 AI 对话产品接连踩中同一个深坑。
这绝非巧合,而是一个长期被忽视的系统性缺陷:各大厂商、用户与搜索引擎三方,对"分享"按钮的含义始终没有达成共识。
同样一个按钮,截然不同的"分享"定义
三家企业对"分享"的实现方式各不相同,但都指向了同一个结果。
ChatGPT:实验性的"可发现"选项。 OpenAI 曾在分享功能中增加一个"允许链接被搜索引擎发现"的选项,允许用户勾选后让对话内容向谷歌开放。用户点击分享并勾选该选项,对话内容就会向谷歌开放。OpenAI 安全负责人 Dane Stuckey 事后承认,这是一项"短期试验",初衷是"希望让优质对话更容易被找到与参考",却发现"这反而让用户更容易在不知情情况下误将私密内容公开",已于 2025 年 8 月 1 日全面取消该功能。矛盾点在于:用户理解的行为是"分享给好友",平台实际执行的操作却是"提交给搜索引擎",两种行为被整合在同一个按钮上。
Grok:最"粗放"的默认公开。 xAI 没有向用户提供任何提示与免责说明。用户点击分享按钮后,系统自动生成对外开放的 URL,这个网址同时向谷歌、必应、DuckDuckGo 等搜索引擎开放。用户完全不知道,点击分享的那一刻,对话内容就已经发布在 Grok 官网,等待谷歌爬虫抓取。37 万条记录一览无余:从密码生成指令、减脂食谱,到病情咨询、药物制作教程,全部赤裸裸暴露在网络中。
Claude:最"矛盾扭曲"的双重配置。 早在 2025 年 9 月,Anthropic 就在 robots.txt 设置 Disallow: /share/* 规则阻拦爬虫,页面响应头同时加入 X-Robots-Tag: none,也就是"禁止收录页面"。看上去是双重防护,对吗?最终效果却完全相反。
根据谷歌官方文档的明确规则:对于 noindex 规则生效的前提是,页面不能被 robots.txt 文件屏蔽,且爬虫必须能够访问到页面。如果页面被 robots.txt 拦截,爬虫无法访问页面,自然读取不到页面内 noindex 禁止收录指令。但只要外部网站存在指向该网址的外链,搜索引擎依旧可以收录这条网址。
⚠️ 两套防护机制相互抵消:禁止爬虫访问规则封死了
noindex指令的生效路径,外部外链又把这条网址送进搜索引擎。两道防护锁相互冲突,最后双双失效。
用户以为内容只会定向分享给特定对象;产品自认为做好了爬虫拦截;搜索引擎只是依照规则执行抓取工作。三种实现方案、三类技术细节,最终指向同一个核心矛盾。
"拥有链接即可查看"≠"私密分享"
Claude 分享页面标注"拥有链接即可查看",ChatGPT、Grok 也使用相似文案。单从技术层面来说描述无误,持有链接的人确实能够访问内容,但这在用户认知层面埋下巨大陷阱。
普通用户看到"分享"按钮,脑海里设想的场景是:我把链接发送给同事,同事点开浏览。人们不会想到,搜索引擎爬虫也属于"拥有链接的任何人"。绝大多数人根本意识不到,"分享给熟人"和"公开到全网"之间存在清晰界限。
更棘手的问题在于,其他软件早已塑造了用户固有的使用习惯。谷歌文档同样具备"知晓链接者可查看"模式,但这类文档一般不会出现在谷歌搜索结果中。用户带着从谷歌文档形成的固有认知——"链接分享等于私密分享",使用 AI 对话产品时,却落入"链接分享等同于全网公开"的圈套。同样的按钮,在不同平台承载着完全不一样的语义,而用户对此毫不知情。
Claude 官方支持文档中,没有任何警示文字告知用户:公开链接有可能被搜索引擎抓取收录。牛津互联网研究所卢茨·罗彻教授一针见血地指出:"人工智能聊天机器人正在持续制造隐私灾难。对话内容一旦泄露到互联网,就会永久留存。"
闭源厂商难以摆脱的结构性困境
一个更加值得深思的问题浮出水面:为什么出事的全都是闭源服务商?
OpenAI 一次、xAI 一次、Anthropic 两次,闭源 AI 行业三大巨头轮番翻车。
根源不在于团队疏忽大意,而是底层架构先天受限。闭源产品的分享功能必须搭建在企业自有服务器上,分享链接指向厂商域名;搜索引擎抓取厂商网页、收录平台内容。整套中心化数据链路完全由平台掌控,一旦配置出错,全体用户的数据都会受到牵连。
颇具讽刺意味的是,Anthropic 首席执行官达里奥·阿莫代伊多年持续宣扬"开源模型安全性不足"。他在 2023 年直言,开源正在走上一条"极度危险的道路"。现实却是,发生安全事故最多的,正是 Anthropic 自身。
责任归属:并非一道单选题
Anthropic 给出的回应是:只有用户主动将链接发布到公开平台,共享链接才会被搜索引擎收录,公司从未向搜索引擎提交任何目录与站点地图。这套说法在法律层面能够站稳脚跟,却回避了最根本的问题:产品界面从未提示用户"该链接可能被搜索引擎抓取收录"。
Anthropic 负有主要责任。 谷歌官方文档早已明确说明,robots.txt 与 noindex 搭配使用会造成防护失效,但该错误配置持续存在近一年。2025 年 9 月首次泄露事件后,厂商没有根治漏洞;2026 年 7 月二次事故发生后,又试图将责任推给用户。
用户同样存在责任。 确实有用户把包含私钥、医疗记录的链接发布到 Reddit 以及各类公开论坛。但矛盾在于,用户无从知晓"发布链接"等同于向全网公开信息——产品从未给出相关提示。
谷歌无需担责。 正如谷歌发言人 Ned Adriance 所言:"无论是谷歌还是任何其他搜索引擎,都不控制网页是否公开。我们为网站所有者提供了清晰的控制手段,来决定页面是否可被抓取或索引,并且我们始终遵守那些指令。"
三家企业存在一个共同点:出事之后习惯性把责任推给用户,在事故爆发之前,却假装风险并不存在。
企业视角:模型接入的合规与成本平衡
三起事件接连爆发,折射出企业用户在 AI 大模型应用中的深层焦虑:如何在享受前沿模型能力的同时,规避隐私泄露风险、控制调用成本、实现多模型灵活调度?
对于高强度内容生成场景下的企业与开发者而言,模型接入的稳定性、合规性、成本可控性,与隐私安全同等重要。在这一背景下,UseAIAPI 作为全球热门 AI 大模型的聚合接入服务平台,为企业用户提供了一条更为从容的路径。
据悉,UseAIAPI 平台一站式覆盖 Gemini、Claude、ChatGPT、DeepSeek 等主流厂商的最新旗舰模型。企业无需分别与各家厂商签约、对接、结算,即可通过统一接口灵活调用多模型能力,并根据业务场景自由切换——这对需要在"隐私合规""推理质量""响应速度""单 token 成本"之间反复权衡的生产环境而言,意味着更高的架构韧性与更低的运维复杂度。
在价格方面,平台为企业用户提供了低至官方价格五折的优惠权益。叠加 Anthropic、OpenAI、Google 等厂商本身提供的 Batch API 异步批处理 50% 折扣,对文档处理、分类、批量内容生成等离线友好型业务,成本优化空间显著。同时,平台还提供企业级定制化服务,可根据业务规模、调用峰值、合规要求等因素,量身定制接入方案与技术支持,让企业不再为高强度内容生成的消耗而担忧。
💡 对开发者而言,AI API 的成本控制早已不是"选最便宜的模型",而是"在正确的场景路由正确的模型"。UseAIAPI 的统一接入层,恰好为企业提供了这种路由灵活性——既要前沿模型的智能上限,也要成本曲线的可预测性。
写在最后
整个行业必须达成共识:"分享"按钮不只是功能设计,更是信任设计。用户点击这个按钮,本质上是向平台交付信任。而这份信任,已经接连三次被辜负。
对于普通用户,审慎对待每一次"分享"点击,是数字时代的基本生存技能——建议立即通过"设置 → 隐私 → 共享聊天"路径查看并撤销不必要的分享链接。对于企业用户,选择具备统一治理、成本可控、模型多元的接入服务,则是在 AI 转型浪潮中行稳致远的理性之选。
下一个翻车的厂商会是谁?只要这个底层漏洞依旧存在,问题从来不是"会不会出事",而是"何时出事"。