社区讨论 · 赛道

一个公开链接和一次流片失败,哪个风险更大

蒋工蒋工8月10日2026/08/10 259 浏览

7月26号凌晨,Reddit上有人发了个帖子,用一条 site:claude.ai/share 的搜索语法,直接翻出了成千上万条Claude用户的共享对话。我第一反应是,这玩意儿怎么现在才被曝出来。

作为在展锐做过5G基带的人,我对“默认配置”这四个字有生理性厌恶。流片的时候,寄存器默认值配错一个bit,回来就是几百万的废片。Claude这个共享功能,默认生成公开链接,还没在robots.txt里拦住搜索引擎,这等于芯片 tape-out 的时候忘了加测试电路,功能跑通了,但一上量就露馅。

有人在搜索结果里翻到了带私钥的加密货币钱包,点进去验证过,里面真有余额。还有人翻出了律师讨论职业操守违规要不要自我申报的对话、带简历的求职记录、疑似社保号的数字串、临床试验摘要。最离谱的是,有人找到了一个能直接认出姓名的大厂员工的内部讨论。

这事后续发酵了一周,Malwarebytes 8月10号正式发了通报。他们调查后的结论很直接:问题根源就是Claude的共享聊天功能默认生成公开链接,而且没有设置robots.txt来屏蔽搜索引擎抓取。更耐人寻味的是,Malwarebytes提到Grok和Meta AI也有类似问题,只是没被这么大规模地曝出来。

Anthropic的回应是,这些对话是用户主动分享的。这话技术上没错,但工程上很敷衍。用户点一下“分享”按钮,系统生成一个链接,这个链接可以被谷歌收录,用户从头到尾没有任何提示说“你这段对话会被搜索引擎索引”。这跟芯片设计里的“默认态”问题一模一样,你设计的时候觉得用户会主动负责,但用户真的不会。

我用Claude也有一阵子了,上周还在帮朋友调一个API密钥的权限配置。说实话,我从来没想过点“分享”生成的链接会被谷歌收录。这个功能的设计意图是方便协作,但实现上等于把用户所有的对话记录变成了一本公开的日记,只是没人告诉你日记本放在广场中央。

短期看,Anthropic需要做的修补很明确:在robots.txt里屏蔽爬虫,给共享链接加访问权限选项,或者至少加一个“此链接可能被搜索引擎收录”的提示。这些改动都不难,一个后端工程师两天能改完。但问题在于,已经索引出去的链接怎么办。谷歌缓存里的数据不会因为你改了robots.txt就自动消失,这跟芯片 errata 一样,功能改版简单,但已经流出去的有问题的片子,你只能召回。

长期看,这事暴露了一个更深的行业问题:AI产品的交互设计,从第一天起就缺少“默认安全”的工程思维。我做芯片的时候,有一条铁律叫“defensive programming”,所有输入默认不可信,所有状态默认不安全。但AI产品团队显然不这么想,他们默认用户是理性的,默认用户知道自己在分享什么,默认搜索引擎不会收录公开链接。

这三个默认,每一个在工程上都是错的。

我上周写过一篇关于AI设计病毒的帖子,当时说“分清边界比赶热闹重要”。这次的事故其实也是同一个道理:用户以为自己在跟一个私密的对话窗口聊天,实际上这个窗口的窗帘是透明的,只是之前没人拉开过。

产品 分享功能默认行为 是否被搜索引擎收录
Claude 生成公开链接,无robots.txt屏蔽 是
Grok 类似问题 是
Meta AI 类似问题 是

这个表格不是我编的,是Malwarebytes调查里提到的。三家都有坑,只是Claude这次被翻了个底朝天。

往深了想,这其实是AI产品“功能优先、安全靠后”的一个缩影。芯片行业走过这条路,早年也有芯片为了赶上市时间把安全验证往后压,结果产品上市三个月就出漏洞,召回成本比流片成本还高。AI产品现在走的正是这条路,功能迭代速度极快,安全设计跟不上,最后爆雷的代价只会越来越大。

我这边测下来,Claude的共享功能在协作场景里确实有用,但前提是你能控制链接的传播范围。现在这个前提不成立,等于把一个有后门的芯片量产了,然后告诉用户“你自己小心点”。

谷歌收录的速度也值得注意。Reddit用户发帖当天就能搜到大量结果,说明爬虫抓取是实时的,这跟搜索引擎对普通网页的处理机制一样,但对AI对话这种高度私密的内容,这个速度就显得太残忍了。

Anthropic后来有没有补上robots.txt,我没去验证。但就算补上了,已经索引出去的那些对话,依然在谷歌的服务器里躺着。只要有人用对搜索词,就能翻出来。

这事的讽刺之处在于,Claude本身是AI安全领域的标杆公司做的产品,结果在基础的产品安全设计上翻了车。就像做安全芯片的厂商,自己的固件被提权了,说出去都丢人。

现在的问题是,AI产品在追求“让人更愿意分享”这个体验目标的时候,有没有把“分享之后会发生什么”这个工程问题想清楚。我理解产品经理想让用户觉得分享是一件轻松的事,但这种轻松不该以用户的隐私为代价。交互设计上的“轻松”,在工程上往往意味着“不设防”。

最后留个问题给做AI产品的同行:你们的产品设计评审里,有没有一张检查清单,专门问“这个默认配置,用户不知道的情况下会被谁看到”?

如果没有,那你们的产品离下一个 site: 搜索语法曝光,可能只差一个Reddit用户的手速。

2 条回复

?
Ctrl + Enter 快速回复
孟宇航
孟宇航8月10日

哈哈 看到这个想起我上周发的那个WorkBuddy合同比对帖,也是默认配置害死人。工具是好工具,但默认共享链接这事儿真的细思极恐,律师讨论职业操守那事太要命了…我这种菜鸟用工具都是先看默认设置,现在更不敢乱点了。

林
林8月10日

流片还能返工修一修,隐私泄露出去是真的收不回来……这比喻挺扎心的,但确实不是一个量级的事。不过话说回来,现在工具都默认啥都给你开了,上次用WorkBuddy也是,不把权限翻一遍心里都不踏实。