Claude共享功能爆隐私漏洞:用户对话遭搜索引擎索引,大量敏感数据泄露

近日,知名大语言模型 Claude 的共享对话功能被曝出存在严重的隐私泄露漏洞。由于 Anthropic 未对用户通过该功能生成的公开分享链接设置禁止搜索引擎抓取的标签,导致大量本应限于特定范围查看的对话内容被 Google 等主流搜索引擎全面索引。这意味着任何人只需通过特定搜索词,即可直接查看这些完整的聊天记录。据核实,泄露的数据规模和敏感性极高,涵盖了 API 密钥、加密货币钱包地址、个人求职简历、机密的律师咨询记录、企业内部项目开发资料,甚至包括社会安全号码等极其敏感的个人隐私和商业机密信息。目前,谷歌虽已采取紧急措施屏蔽了部分搜索结果,但隐私搜索引擎 Brave 仍然可以正常检索到这些对话内容。这标志着 Anthropic 在产品基础网络配置上存在重大疏漏,且官方尚未提供根本性的修复补丁。安全专家强烈建议,所有曾使用过 Claude 分享功能的用户应立即前往应用后台的隐私设置中,手动删除所有包含个人或财务信息的分享链接,以防数据被进一步滥用。

事件分析

从技术维度剖析,此次事件源于生成式 AI 应用在实现“便捷分享”功能时,严重忽视了 Web 端基础的反爬虫与权限隔离机制。生成公开链接如果没有附加“noindex”标签,等同于将数据主动贡献给公共搜索引擎。从产业影响来看,大模型工具正深度融入软件开发与日常办公流,用户极易将核心代码、系统密钥及业务数据粘贴至对话框进行调试。一旦发生此类数据级泄露,对企业和个人造成的次生安全灾害难以估量。此事件将倒逼整个 AI 行业重新审视产品的“默认安全”设计标准,促使大模型服务商在推出新功能时必须进行严格的安全审计。同时,这也将加速企业和开发者引入数据防泄漏(DLP)工具,以建立针对 AI 交互的独立审查策略。

💡 核心观点:生成式AI应用在追求交互便利性时,极易忽视基础的数据防泄漏机制,默认安全设计必须成为行业铁律。

原文链接:Linux.do

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册