
两把锁,互为对方的钥匙:Claude 共享链接被谷歌收录事件技术观察
2026 年 7 月 26 日凌晨,有网友在 Reddit 上输入一条搜索指令:site:claude.ai/share。
搜索结果页面展现的内容,令整个 AI 行业心头一寒:带有余额的加密货币钱包私钥、律师讨论职业伦理违规问题的内部咨询记录、标注真实姓名的病患医疗报告、临床试验总结文件,还有标有"仅限内部使用"的企业资料。有人点开一条钱包链接核验,确认账户内确实存有资产。
据 IT 之家、TechRepublic 等媒体核实,被检索出的内容中,两类信息的风险最为突出:一是加密资产信息,有网友顺着聊天记录找到对应钱包,发现私钥已完全暴露;二是核心身份信息,有用户证实在检索结果中发现了包含社会安全号码(SSN)的完整对话,这类信息一旦流入黑产,可能直接造成身份盗用、金融诈骗等实质性损害。此外,被检索到的内容还涵盖实名从业者的项目文档、法律咨询对话、个人求职简历、成人向内容等多类隐私信息。
这并非黑客攻破了 Anthropic 服务器,而是用户自己点击了"分享"按钮。
但真正值得深究的问题,不在于"是谁点击了分享",而是:Anthropic 早在 2025 年 9 月就在 robots.txt 中配置 Disallow: /share/* 拦截爬虫,为何分享链接依然能被谷歌收录?
答案藏在两套安全指令互相冲突的内耗之中。
相互抵消的两把锁
Anthropic 的配置看上去像是双重防护。
第一把锁:robots.txt 中的 Disallow: /share/*,指令搜索引擎爬虫"禁止访问该目录"。
第二把锁:分享页面的 HTTP 响应头携带 X-Robots-Tag: none,效果等同于 noindex, nofollow,含义是"不要收录本页面、不要追踪页面内链接"。
听起来万无一失,是吗?问题在于,两把锁同时启用时,反倒变成了彼此的钥匙。
谷歌的官方规则逻辑十分清晰:如果爬虫被 robots.txt 拦截,就无法访问页面,自然永远读取不到页面内的 noindex 指令。谷歌还有另一项规则:倘若一条被 robots.txt 屏蔽的 URL,被外部网站添加链接,搜索引擎依旧能够对这条 URL 建立索引——爬虫虽然无法进入页面,但能在外部看到指向该地址的链接,并将其存入索引库。
💡 安全分析师丹尼尔·J·格洛弗在 7 月 26 日开展实测后指出:分享页面虽然配置
X-Robots-Tag: none,但由于robots.txt的禁止访问规则,这一标签直接失效。问题并不是 Anthropic"忘记添加noindex",而是即便加上了noindex,也被门外另一道屏障彻底阻断,爬虫根本看不到。
于是事态演变成这样:
Disallow 拦截爬虫 → 爬虫无法读取页面上的 noindex 标签 → 外部链接引导搜索引擎抓取 URL → 页面最终被收录。
两把防护锁互相抵消作用,最后只锁住了空气。
WIRED 在事件曝光后对 Claude 分享页面进行复核,发现页面中并未包含 noindex 标签——也就是说,所谓的"双重防护"很可能只生效了一半。平台仅靠 robots.txt 做了半程防护,缺少真正生效的反收录机制。
爬虫抓取与页面收录:完全独立的两件事
事故根源,源于一个被广泛误解的概念:页面抓取(Crawl)和页面索引(Index)是两套完全独立的机制。
爬虫如同搜索引擎的侦察兵,跟随全网链接四处游走,获取网页内容;索引如同图书管理员,将抓取到的内容整理归档,录入搜索结果目录。
你可以阻止侦察兵上门(robots.txt 的 Disallow 规则);也可以告诉管理员"不要把这本书放进目录"(noindex)。两项设置可以单独启用,也能够同时配置。但一旦搭配方式出错,漏洞便随之产生。
谷歌开发者指南中明确警示:被 robots.txt 屏蔽的页面如果存在来自外部网站的公开链接引用(例如论坛帖子或社交媒体分享),除非该页面同时携带 noindex 标签,否则爬虫仍可能将其编入索引。
正确方案是直接使用 noindex 阻止页面出现在搜索结果,放开爬虫访问权限,让爬虫读取标签、执行不收录指令。如果页面需要真正的隐私防护,应当采用密码验证机制,不能单纯依赖搜索引擎协议。
但 Anthropic 的操作恰恰背道而驰:先用 robots.txt 关上大门,再在门内贴一张"请勿收录"告示。安保人员被门禁拦在门外,看不到告示,却从邻居口中得知了这个地址,直接把地址记入通讯录。
"半程防护"带来的技术盲区
Claude 泄密事件暴露的,不只是一处粗心的配置失误,而是更深层的系统性缺陷。
Anthropic 早在 2025 年 9 月就完成了 robots.txt 配置,但是直到 2026 年 7 月 26 日事故爆发,才紧急为分享页面增补 noindex 标签。长达近一年时间,这套"双重锁悖论"持续存在,没有被发现、没有经过测试、没有得到修复。
7 月 28 日多家媒体抽样检测发现,部分分享页面依旧缺少 noindex 配置。另有报道称,Anthropic 仅在 7 月 26 日泄密事件发生后更新相关策略;截至 7 月 27 日,robots.txt 中的 Disallow 规则仍保留,意味着即便新增 noindex,依旧存在无法被爬虫识别的风险。两把锁的冲突依旧存在,只是这场内部博弈终于被外界发现。
这不能简单归咎于平台团队疏忽。这属于典型的"半程防护"技术盲区:平台方主观认为配置 robots.txt 就等同于"防护到位";但在搜索引擎规则体系里,robots.txt 从来都不是防页面收录的工具。两套系统各司其职,中间形成无人管控的真空地带。
⚠️ 据 The AI Navigator 调查,一个 GitHub 仓库已经存档 453 条 Claude 对话、519 条 Grok 对话,合计 11241 条明文信息。即便 Anon 在 7 月 27 日为所有共享页面补充
noindex标签、相关搜索结果逐步消失,但如果链接已经被第三方存档、转发,泄露内容依旧可能留存。
闭源架构与生俱来的结构性难题
更值得深思的是事件背后的行业规律。这是一年之内第四起同类事故:OpenAI、xAI 各出现一例,Anthropic 独占两起,全部发生在闭源服务商身上。
根源不在于哪家企业更加粗心,而是底层架构差异。闭源产品的分享功能必须依托厂商中央服务器运行,这套集中式链路完全由平台掌控。一旦配置出错,全体用户的数据都会受到牵连。开源模型大多部署在用户本地环境,不存在中心化分享通道,也就没有这类暴露面。
颇具讽刺意味的是,Anthropic 首席执行官达里奥·阿莫迪多年来一直主张"开源模型存在安全隐患"。2023 年他就提出,开源正在走上一条"极度危险的道路"。可现实却是,频发安全事故的恰恰是 Anthropic 自身。
TechRepublic 在分析中指出,这类事件折射出闭源 AI 产品在分享功能设计上的共性短板:Chat 平台借用了 Google Docs 等工具的"可分享链接"概念,却没有复刻这些工具所依赖的安全防护体系。而不同于一份 stray spreadsheet,一份 AI 共享聊天往往包含用户当下思考过程的连续、未经过滤的记录,泄露的代价远高于一张普通电子表格。
真正可靠的安全体系,永远不能建立在两把互相抵消作用的锁之上。
用户即刻自查指南
如果你曾经在 Claude 中点击过"分享",请立即执行以下操作:
登录 Claude,进入 设置 → 隐私 → 共享聊天
逐条核查所有共享记录,不要遗漏几个月前随手分享的对话
点击 "取消共享",立刻撤销这条对话快照的访问权限
也可以直接进入该对话,将可见权限从"公开"切换为"私密"
⚠️ 务必留意:取消共享仅能阻止新访客访问,已经被搜索引擎抓取缓存的内容不会自动清除。尽管事件爆发后谷歌清理了大部分相关搜索结果,但第三方网站存档、转发的链接依旧可能持续流通。Bing、Brave 等搜索引擎的缓存更新有独立周期,已抓取的页面不会立刻消失。撤销索引(deindexing)不等于撤销访问权限(revoking access),真正能关闭一条公开链接的方式,只有用户自己手动取消共享。
企业视角:模型接入的合规与成本平衡
Claude 事件背后,折射出企业用户在 AI 大模型应用中的深层焦虑:如何在享受前沿模型能力的同时,规避隐私泄露风险、控制调用成本、实现多模型灵活调度?
对于高强度内容生成场景下的企业与开发者而言,模型接入的稳定性、合规性、成本可控性,与隐私安全同等重要。在这一背景下,UseAIAPI 作为全球领先的 AI 大模型聚合接入服务平台,为企业用户提供了一条更为从容的路径。
据了解,UseAIAPI 平台一站式覆盖 GPT、Claude、Gemini、DeepSeek 等 120+ 顶级模型,提供统一 API 接口,依托全球边缘节点加速,提供 99.9% 极致可用性保障。企业无需分别与各家厂商签约、对接、结算,即可通过单一接口灵活调用多模型能力,并根据业务场景自由切换——这对需要在"隐私合规""推理质量""响应速度""单 token 成本"之间反复权衡的生产环境而言,意味着更高的架构韧性与更低的运维复杂度。
在价格方面,平台为企业用户提供了低至官方价格五折的优惠权益。叠加 Anthropic、OpenAI、Google 等厂商本身提供的 Batch API 异步批处理 50% 折扣,对文档处理、分类、批量内容生成等离线友好型业务,成本优化空间显著。同时,平台还提供企业级定制化服务,可根据业务规模、调用峰值、合规要求等因素,量身定制接入方案与技术支持,并支持按项目、模型溯源消耗的可视化财务看板与对公结算,让企业不再为高强度内容生成的消耗而担忧。
💡 对开发者而言,AI API 的成本控制早已不是"选最便宜的模型",而是"在正确的场景路由正确的模型"。UseAIAPI 的统一接入层,恰好为企业提供了这种路由灵活性——既要前沿模型的智能上限,也要成本曲线的可预测性。当主流模型轮番刷新基准,企业只需在 UseAIAPI 的统一接口上一键切换,无需重写代码、无需重新签约。
写在最后
清晰的架构设计、合理的工具选型,同时厘清用户、平台、搜索引擎三方对于"分享"定义的认知鸿沟,缺一不可。用户点击分享按钮时,交付的是信任。这份信任,不该毁于一套自相矛盾的安全配置。
对于普通用户,审慎对待每一次"分享"点击,是数字时代的基本生存技能;对于企业用户,选择具备统一治理、成本可控、模型多元的接入服务,则是在 AI 转型浪潮中行稳致远的理性之选。
当头部厂商在"双重锁悖论"中栽了跟头时,真正聪明的玩家,从不把筹码压在单一厂商的"半程防护"上。