AI适合聊隐私吗?安全公司曝光谷歌引擎能搜索到Claude公开分享的对话
你以为和AI说的”悄悄话”只有你和它知道?这个看似合理的默认认知,在2026年7月的最后一个周末被狠狠击碎了。
安全公司Malwarebytes近日发出警告:Anthropic旗下AI助手Claude的”共享聊天(Share chats)”功能存在隐私风险,用户选择分享的对话会被生成一个公开访问链接,而部分公开分享的聊天记录会被谷歌搜索引擎抓取并建立索引,最终出现在搜索结果中,导致聊天内容中的敏感信息意外暴露。
这一事件最初由部分Reddit用户发现——他们通过site:claude.ai/share这一特定搜索指令,直接在谷歌结果里翻出了大量Claude共享对话记录。
一行搜索指令,掀开”隐私黑洞”
最先点燃引线的是Reddit社区r/ClaudeAI的一位用户。他在谷歌搜索框输入site:claude.ai/share,回车后,屏幕上刷出了真实用户与Claude之间的真实对话。
随后,TechCrunch、WIRED、Futurism等主流科技媒体纷纷跟进验证。他们看到了什么?
API密钥与登录凭证
附带姓名和家庭住址的完整简历
未成年人的姓名与电话号码
公司内部机密文件与股权结构表
涉及律师执业伦理的法律讨论
医疗报告与临床试验名单
有用户把cap table(股权结构表)喂给了Claude,有人让它帮忙起草合同条款,有人用它整理客户CRM数据——所有这些,此刻都安安静静地躺在谷歌的索引库里。

“分享”不等于”私密”:一行代码缺席的代价
问题出在Claude的”共享聊天”功能上。根据Anthropic官方说明,用户选择分享某段对话后,系统会为其生成一个可公开访问的入口,同时把该对话状态设为Public(公开)。
在用户的心智模型中,”有链接可看”约等于”不主动公开就很难被陌生人发现”——就像YouTube的未列出视频、Notion的分享页面、Google Docs的”获得链接的用户可查看”。我们已经被互联网训练了十几年,默认这种操作意味着半私密。
但Web的物理规则不认这套。只要你把那条分享链接粘贴到了任何一个搜索引擎爬虫能爬到的地方(论坛帖子、朋友圈、Slack群聊的导出文件、个人作品集、甚至一封被归档的邮件),那个URL就不再是你的秘密,它变成了一个普通的公开网页。
技术社区几乎是在发现的同一秒就给出了诊断:Anthropic的分享页面缺少noindex标签。
在Web世界里,有两道”防搜索”机制:
robots.txt:相当于在门口贴一张”谢绝推销”的告示,礼貌,但没有强制力
noindex:写在网页HTML里的一行元标签,相当于给每一扇门装了锁
WIRED报道确认,Anthropic至少从2025年9月起就在robots.txt里标注了”别抓share路径”。但根据谷歌自身文档,如果一个页面被外部链接发现了,但页面自身没有noindex,那么即使robots.txt说了”别来”,搜索引擎仍然可能索引该页面。
讽刺的是,WIRED的记者在事件曝光后亲自检查了多个Claude分享页面的源代码,发现它们确实没有noindex标签。一行代码,就是一行。
这是每个前端实习生入职第一周就会学到的东西。
“这是预期行为”:Anthropic的冷淡回应
面对铺天盖地的质疑,Anthropic发言人Amie Rotherham对TechCrunch等多家媒体给出了一套标准口径:
公司不提供聊天目录或sitemap
分享链接本身是不可被猜测的随机字符串
用户选择分享即令内容公开可访问,并可能被第三方存档
The Next Web的标题直接概括了Anthropic的态度:”你泄露的Claude对话?设计就是这样的。”
社交网络上出现了相当尖锐的反驳:”你是说URL里写着/public/的东西居然是公开的?!惊不惊喜?!”
从纯粹的技术逻辑看,这些反驳有其依据。但Futurism在报道中做了一个精准的区分:Claude的Artifacts发布流程确实会提示”内容可能对互联网开放并出现在搜索结果中”;但聊天分享界面最常见的措辞只是”Anyone with the link can view”。两套功能对应不同风险等级,告知力度的差异由此显现——当分享按钮旁写着”有链接可查看”,却未在同等醒目的位置提示”可能出现在Google搜索结果中”,这种文案上的不对称,本身就是一种设计失职。

这不是Claude独有的毛病
Malwarebytes强调,这并非Claude独有的问题。
历史在以年为单位地重复:
2025年7月:ChatGPT的共享对话被谷歌索引,内容涉及成瘾治疗、家庭虐待、心理健康咨询等极度私密话题。OpenAI随后关闭了一个短命的”让分享聊天可被搜索发现”实验性开关。404 Media还报道称,有研究者直接抓取了近十万条被设为公开分享的ChatGPT对话
2025年9月:Forbes报道过数百条Claude对话出现在谷歌搜索结果中,当时谷歌侧估计索引量约600条。Anthropic用robots.txt应对,结果确实从谷歌消失了一阵。
2026年7月:同一个site:指令,同一个问题,以十倍的规模卷土重来
此外,Malwarebytes提到,Grok的共享聊天记录此前也在谷歌搜索结果中出现过,Meta AI过去同样有类似情况。
AI助手正在从”对话框”蜕变成”轻量发布平台”——可以分享对话、发布小应用并嵌入工作流。但发布平台一旦拥有了URL,就继承了Web世界的全部旧疾:索引、归档、刮取、二次扩散。而这些产品,至今仍在沿用聊天工具的隐私话术。
回到标题:AI到底适合聊隐私吗?
Malwarebytes给出的建议偏保守也偏实用:尽量别把AI聊天内容公开分享给别人,同时避免在对话中输入个人身份信息、账号密码、企业机密这类内容。
开发者Weiji Guo在社交平台上的反驳简洁有力:”Architecture > policy. If share mints a public URL, search will eventually find it. Defaults should make that impossible, not make users the firewall.”(架构优于政策。如果分享功能铸造了一个公开URL,搜索引擎迟早会找到它。默认设置应该从结构上阻止收录,用户不该被推到最后一道防火墙的位置。)
这起事件给所有AI用户上了一课:不要把”分享”等同于”私密”。在Web的世界里,每一个公开URL都是一块公告牌,而搜索引擎就是那个永不疲倦的读者。
而对AI厂商来说,一行noindex代码的成本,远低于用户信任崩塌的代价。当整个行业都在争抢”谁的模型更聪明”时,或许更该停下来问问:谁的默认值更安全?
毕竟,用户对着AI倾诉的那一刻,期待的是和一个可靠的智者对话,而不是给自己写一份随时可能被谷歌收录的公开简历。
免责声明:本文部分文字、图片、音视频来源于网络、AI,不代表本站观点,版权归版权所有人所有。本文无意侵犯媒体或个人知识产权,如有异议请与我们联系。










