2026 年 7 月 26 日,英国《国际商业时报》报道称,Anthropic 的 Claude 分享的对话出现在搜索结果中。据报道,这些项目包括 API 密钥、加密钱包详细信息、简历和公司内部文件。开发商 Om Patel 发出警告
默认情况下,克劳德的对话是私人的,当用户生成共享链接时,对话就会公开。没有证据表明私人对话被泄露或泄露。附件将被排除在共享之外,用户可以通过转到“设置”>“隐私”>“共享聊天”来查看和撤销共享链接。在 robots.txt 中,Anthropic 指示其抓取工具不要抓取共享对话 URL。周末,谷歌停止返回许多共享页面,但有些页面仍然可以在其他搜索引擎上找到。到 2025 年,数百条公开共享的对话将出现在 Google 搜索结果中。截至发稿时,Anthropic 尚未对该报告发表评论。
从:
Claude 共享聊天出现在包含 API 密钥和个人数据的搜索结果中
【编辑部评论】
这个案例中最容易被忽视的部分是“为什么 Anthropic 已经拒绝了爬虫,却出现在搜索结果中?”这里有一个相当讽刺的结构,它来自网络的工作方式。
首先,我们需要区分两条指令。 robots.txt告诉你的是是否可以执行抓取:“不要来检索此URL。”另一方面,从搜索结果中排除页面的官方方法是在 HTML 元标记或 HTTP 响应标头中指定的 noindex 指令。如果您禁止使用 robots.txt 进行抓取,则遵守 robots.txt 的抓取工具将不会检索该页面。除非检索,否则无法读取页面元标记和 HTTP 响应标头。, 那是。
当从外部网站或 SNS 发布链接时,即使 Google 无法读取内容,也可能会确定该 URL 存在,并仅对该 URL 编制索引。此行为与搜索结果中出现了克劳德没有说明文字的共享链接,并且对话内容没有出现在预览中这一事实是一致的。不过,Anthropic 或 Google 尚未正式确认原因。以下为编辑部观点,敬请阅读。
根据外部技术验证,共享对话路径“/share/*”在robots.txt中被禁用,并返回“X-Robots-Tag: none”。根据Google的规范,“none”对应于“noindex, nofollow”。因此,Anthropic 收到了将其从搜索结果中删除的说明。但是,robots.txt 中的“Disallow”配置为阻止这些指令到达 Googlebot。这就是场景。
强化这一想法是同一 claude.ai 中的另一条路径。公共工件“/public/artifacts/*”未在robots.txt中列出,并且在HTML元标记中发送了noindex。由于它是可抓取的,因此对其进行配置以便 Googlebot 可以读取 noindex。即使在同一产品中,此设置在共享对话方面也更加一致。但据悉,当天的搜索结果中仍然存在公共文物,因此不能肯定地得出排除已经完成的结论。这并不是说设置的意图不正确,而是表明这两个指令的角色很容易混淆。
谷歌自己在其官方文档中对这种冲突发出了警告。 robots.txt 是一种管理抓取工具流量的机制,而不是一种将页面锁定在 Google 之外的方法。为了确保从搜索结果中删除 URL,需要密码保护、无索引或页面删除。此外,还明确指出,noindex不会在被robots.txt阻止的页面上被读取,并且如果它们是从其他页面链接的,则它们可以保留在搜索结果中。
在时间上,也有暗示性的记录。外部验证查看了互联网档案馆快照,并注意到“Disallow: /share/*”在 2025 年 8 月 1 日不存在,但在第二天的 2 日出现。7 月 31 日报道,ChatGPT 对话正在被搜索。对竞争对手失败的看似合理的反应最终会创建一个导致同样情况的结构。它可以读作。这只是基于外部观察的估计,没有任何材料表明 Anthropic 做出反应的原因。
允许爬行并读取 noindex。如果您想将其从搜索结果中排除,这是正确的方法。然而这只是防止页面被搜索的一种方法,并不是使页面本身保密的方法。Noindex 不会改变公共 URL 的性质,任何知道该链接的人都可以查看该 URL,无需身份验证。
这个作品去年就已经出现过一次了。 2025 年 9 月,据报道,谷歌估计已对近 600 条克劳德对话建立了索引。当时,Anthropic 发言人加比·柯蒂斯 (Gabby Curtis) 表示,该问题是由用户在网上或社交媒体上发布链接引起的。
再把时间倒回去,从 7 月底到 2025 年 8 月,通过 Google 网站搜索在 ChatGPT 上找到了不到 4,500 个对话。 OpenAI 删除的是共享时显示的“使此聊天可被发现”复选框。链接共享功能本身仍然保留,但仅屏蔽了搜索路径。该公司将此描述为一次短暂的实验,并解释说该设计允许过多的无意识共享。
这里有一个显着的变化。 2025年报道的内容是ChatGPT方面的心理健康和工作场所问题等个人咨询,以及Claude方面的法律咨询和工程工作。这次报告的内容包括API密钥、身份验证信息、钱包信息和内部文档。这些调查并不是对所有案例进行分类,而只是报告内容的趋势。
尽管如此,随着人工智能的角色从顾问转变为编码员,对话日志的本质正在发生变化。情况似乎确实如此。类似代理的使用扩展得越多,聊天记录就越不像日记,而更像“钥匙圈”。将此案例视为过渡时期的一个例子是合适的。
关于实际损失程度的报告存在分歧。虽然有报道称,目前还没有报告证实这些密钥包含有效的密钥或种子短语,但也有来自个人的技术验证报告称它们是具有真实余额的钱包的私钥。这些都没有经过第三方组织的独立验证。目前尚未公开确认资金因此次曝光而被盗的消息。
然而,值得记住的是被称为密钥的信息的性质。泄露的密码可以更改,但泄露的私钥本身无法更改。为了重新获得安全,您必须将资产转移到使用新私钥创建的钱包并放弃旧钱包。Chainaanalysis 估计,到 2025 年,将发生 158,000 起个人钱包泄露事件,其中至少有 80,000 名不同的受害者,损失达 7.13 亿美元。尽管这些数字与人工智能聊天无关,但它们确实表明个人钱包是攻击的活跃目标。
此外,Anthropic 的共享规范的某些部分受到保护。用户上传的文件本身在公开共享期间保持私有,并且通过 MCP 调用工具获取的原始数据也被排除在共享快照之外。然而克劳德在回答中引用和总结的内容可以显示为对话文本。
另一方面,有些事实并不能让人安心。从搜索结果中消失和页面消失是两件不同的事情。保存链接的任何人都可以打开对话,除非您取消共享。 Anthropic官方建议用户通过取消共享来禁用直接链接。
除此之外,你还需要对它如何消失持保留态度。 robots.txt 中的 Disallow 无法排除已编入索引的页面。如果结果在短时间内消失,则很可能使用了另一种方法。Search Console 的删除工具是一个不错的选择,但 Google 指定使用此工具的删除请求的有效期约为 6 个月。如果是这种情况,并且您不更改设置,则该 URL 将在该期限结束后再次可见,并可能返回到搜索结果中。这是一个包含编辑团队猜测的观点,但我认为现在说它已经收敛还为时过早,因为它消失了。
该规范在这方面与 ChatGPT 有所不同。 OpenAI 的官方常见问题解答明确指出,如果删除原始对话,共享链接也将被删除,并且将无法再通过该链接查看。但是,查看者已包含在其历史记录中的副本不会被删除。
此外,每个搜索引擎的删除支持都是单独的。据观察,即使 Bing 和 Brave 从 Google 中消失后,结果仍然保留在 Bing 和 Brave 上。这次,勇敢搜索也被命名为探索路线。最初的文章指出,结果在周四从谷歌中消失,但考虑到第一份报告是从周六到周日凌晨出现的,这似乎是一个错字。
在制度方面,存在不同的争论点。在ChatGPT案例中,争论的焦点是共享时的复选框很难与使用条款的确认区分开,即同意获取本身的设计。然而,一些人认为措辞足够清晰,因此尚未被确认为 UI 缺陷。另一方面,Claude 没有允许您选择搜索可视化的屏幕。
所问的是设计的目的是让按下按钮的人能够理解“生成公共 URL”操作的范围吗?,是一个不同类型的问题。在欧盟,受《数字服务法》约束的在线平台禁止设计欺骗或操纵用户自由且知情的决定,但 Claude 的 UI 是否属于此类需要单独评估。尽管问题是相邻的,但它们并不相同。编辑部的立场是,这应该分开看待。
最后一件事。 2024年,Anthropic因自有爬虫过度访问、网站使用条款、反AI抓取政策等问题而被运营商批评。在 iFixit 的案例中,向 robots.txt 添加限制会停止爬行,而 Anthropic 也遵守了这些指令。目前的官方政策也明确规定了遵守robots.txt。只是,符合RFC 9309的爬虫会遵守指令,但由于robots.txt不是访问控制,因此它在技术上并不能阻止不符合规范的爬虫。RFC 本身声明不应将其用作有效安全措施的替代品。由于该设计基于公共 URL,如果用户知道该链接,则无需身份验证即可查看该 URL,因此敏感信息的保护强烈依赖于用户的操作。这篇作文值得记录。
[相关文章]
Anthropic官方解释了三种类型的爬虫 - 各种克劳德机器人之间的差异以及如何阻止它们(2026年2月26日)
本文说明robots.txt不具有法律约束力,其功能只是对爬虫进行“请求”。在这种情况下,由于将此机制应用于我们公司的共享页面,爬虫不再收到从搜索结果中删除该页面的指令。虽然同一篇文章将 Anthropic 视为“爬虫”,但这次我们将把同一机制的另一面视为“爬虫”。
Claude Opus 5,“发现”漏洞远未达到“利用”——Anthropic 所划定的界限(2026年7月25日)
一篇关于 Anthropic 对模型能力的界定的文章。这是该事件曝光前两天发布的。虽然我们仔细地划定了模型行为的界限,但共享功能的产品设计方面却出现了暴露。这将帮助您思考安全重心位于何处。
人类克劳德要求提供照片和身份证 |身份验证和隐私问题的背景(2026年6月16日)
一篇文章总结了 Anthropic 将如何处理有关引入身份验证的用户数据。虽然它捕获的数据经过精心设计以保护,但用户发布的对话的处理仍然是另一个问题。如果你结合这个案例来阅读本文,你将能够看到隐私设计的范围。
[编者后记]
如果您打开克劳德的“设置”>“隐私”,然后按“共享聊天”下的“管理”,则会列出之前共享聊天的标题和共享日期。此列表可用于 Free、Pro 和 Max 计划,并且在 Team 和 Enterprise 计划中无法公开共享。在用户方面,共享链接的人可以取消共享以禁用直接链接。
只是从搜索结果中消失并不能阻止人们访问未共享的链接。我很好奇的是Anthropic是否会取消对robots.txt的抓取禁止并切换到允许爬虫从已经放置的X-Robots-Tag中读取指令的配置。或者我们应该修改设计本身,这是一个任何知道链接的人都可以打开的公共 URL?
【术语解释】
API密钥
以编程方式连接到外部服务时的身份验证信息。泄露可能会导致未经授权的 API 调用、数据访问和计量计费欺诈。它是机器对机器通信中使用的秘密信息,其认证方法可能与人类使用的密码不同。
机器人.txt
网站运营商用来允许或禁止自动爬虫访问特定 URL 的文件。它已被标准化为 RFC 9309,于 2022 年发布。它是一种判断是否可以爬行的机制,并且并不指示是否可以建立索引。
无索引
从搜索结果中排除页面的说明。使用 HTML 元标记或 HTTP 响应的 X-Robots-Tag 标头指定。两者仅在爬虫检索页面后才被读取。即使你在robots.txt中写入noindex,Google也不会响应。
X-机器人标签
一种使用 HTTP 响应标头向爬虫传送指令的方法。值“none”对应于 noindex 和 nofollow 的组合。与元标记的区别在于它们可以应用于没有 HTML 的文件,例如 PDF 和图像。
指数
将搜索引擎获得的页面注册到可搜索索引中。即使某个 URL 被 robots.txt 拒绝,如果它是从其他地方链接的,则只会注册该 URL,并且可能会显示为没有标题或说明的结果。
快照分享
一种将按下共享按钮时的对话固定为快照并将其发布到共享页面上的方法。共享后发送的消息将保持私密状态,但如果您取消共享并重新共享,内容将更新以包含新消息。
MCP(模型上下文协议)
用于将人工智能应用程序连接到外部系统的开放标准。除了Claude之外,还支持ChatGPT、Visual Studio Code、Cursor等。对于 Claude,通过 MCP 获得的原始数据不包含在共享快照中。
种子短语
与恢复加密钱包中私钥的主密钥相对应的一串单词。典型的自我管理钱包允许购买者访问资产。
深色图案
旨在欺骗、操纵并严重损害用户判断力的 UI。在欧盟,受《数字服务法》约束的在线平台是被禁止的,该法将于 2024 年 2 月 17 日全面生效。
[参考链接]
人智官方网站(外部)
开发克劳德的美国人工智能公司。包含模型演示、安全研究和公司政策。
克洛德(外部)
Anthropic 的对话式人工智能助手。您还可以从此屏幕上的设置创建和管理共享链接。
共享和取消共享聊天(克劳德帮助中心)(外部)
共享功能的官方文档。描述共享过程、附加文件和 MCP 数据的处理以及取消方法。
共享和取消共享聊天(人类隐私中心)(外部)
相同内容的隐私版本。还明确指出,Team/Enterprise 中无法进行公共共享。
Anthropic官方爬虫政策(外部)
解释内部爬虫的行为以及网站运营商如何阻止它们。指定 robots.txt 合规性。
使用 noindex 阻止搜索索引(Google 搜索中心)(外部)
官方文档解释noindex的实现。明确指出如果用robots.txt屏蔽则无法读取。
机器人元标记规范(Google 搜索中心)(外部)
元标签和 X-Robots-Tag 规范。还说明none对应的是noindex和nofollow。
robots.txt 概述(Google 搜索中心)(外部)
解释 robots.txt 的作用和限制。需要密码保护或 noindex 才能可靠排除。
从 Google 中删除您的网站信息(Google 搜索中心)(外部)
解释如何从搜索结果中删除。明确指出申请删除工具的有效期约为6个月。
RFC 9309:机器人排除协议(外部)
robots.txt 的标准规范。指定它不是访问授权,不应用作安全保护的替代品。
ChatGPT共享链接常见问题(OpenAI)(外部)
共享链接的官方常见问题解答。删除原始对话也会删除链接,但捕获的副本仍然存在。
Digital Services Act(欧州委员会)(外部)
欧盟数字服务法的说明页。包括禁止目标平台上出现深色图案的规定。
模型上下文协议官方文档(外部)
解释 MCP 和支持的客户端的概述。您还可以查看除 Claude 之外的主要 AI 工具的采用情况。
勇敢的搜索(外部)
一个面向隐私的搜索引擎,拥有自己的索引。这次,它被命名为发现之路。
OpenAI官网(外部)
ChatGPT 的开发者。 2025 年,在搜索中显示共享聊天的选项将被删除。
英国国际商业时报(外部)
英国新闻媒体。涵盖广泛的技术和科学内容。
[参考文章]
谷歌上分享的克劳德对话(丹尼尔·J·格洛弗)(外部)
英国IT大佬的技术验证文章。我们直接检查了 claude.ai 的 robots.txt 和 HTTP 标头,发现虽然共享对话路径被禁用并返回了 X-Robots-Tag,但公共工件路径是可爬行的,并且配置了 noindex 元标记,以便爬虫可以读取它。我们使用互联网档案馆来确定何时添加了Disallow,并指出Google结果的消失可能是由于Search Console的临时删除所致。需要说明的是,这是个人核实而非Anthropic的官方调查。
数百个人择聊天机器人文字记录出现在谷歌搜索中(福布斯)(外部)
我们报道了 2025 年的一次事件,谷歌估计它索引了不到 600 条克劳德对话。请注意,这是基于搜索调查的估计,而不是官方统计。虽然用户上传的文件本身是保密的,但他指出了一个例子,克劳德的回应引用了该文件的部分内容。 Anthropic PR 的评论也已发布。
ChatGPT 删除了搜索引擎显示对话的功能(PC Gamer)(外部)
根据 Fast Company 的研究,据报道,在 Google 网站搜索中发现了不到 4,500 个 ChatGPT 对话。该报告对共享时的复选框被设计为误读这一事实提出了质疑,并解释了 OpenAI 如何在报告发布后的第二天宣布删除该选项。
人们在谷歌索引的克劳德聊天记录中发现了加密钱包数据(BeInCrypto)(外部)
我们分析此事件是由robots.txt抓取阻塞引起的,而不是缺少noindex造成的。原因是对话内容没有出现在搜索预览中。它指出,目前还没有关于有效密钥被确认的报告,也没有发生任何财务损失,并提供了 Chainaanalysis 的 2025 年 158,000 起个人钱包泄露事件和 7.13 亿美元损失的数据作为与 AI 聊天无关的参考值。
2025 年加密货币盗窃额达到 34 亿美元(Chainaanalysis)(外部)
加密资产盗窃损失的年度分析。到 2025 年,将发生 158,000 起个人钱包泄露事件,其中至少有 80,000 名不同的受害者,损失达 7.13 亿美元。该公司还指出,实际数字可能更高,而且这是初步数据,表明攻击目标有向个人扩散的趋势。
据报道,谷歌搜索结果中暴露了 Claude AI 共享聊天记录(网络安全新闻)(外部)
据报道,从周末的 Reddit 帖子开始,通过网站搜索可以找到数百个共享聊天记录。到周日,它基本上已经从谷歌的搜索结果中消失,这表明它很快就从索引中删除了,或者是 Anthropic 做出了修正。它还指出,旧链接从搜索结果中消失并不意味着它们不再有效。
Anthropic 的爬虫无视网站的反 AI 抓取政策(The Verge)(外部)
2024 年,一篇文章报道了 iFixit 等网站运营商如何抱怨 Anthropic 爬虫的过度访问以及违反服务条款和反 AI 抓取政策的情况。 iFixit 后来解释说,向 robots.txt 添加限制会阻止爬行,Anthropic 回应称它尊重这些指令。
