「分享連結」在技術上就是一個公開網頁,只是沒有被列進目錄而已。這是這次 Claude 事件唯一需要記住的一句話,其餘細節都只是它的註腳。台灣有大量上班族、學生和接案者,習慣把 AI 對話「產生連結」丟進 LINE 群組、社群貼文或直接交給客戶,卻幾乎沒有人意識到:你以為在「傳給某個人」,實際上是在「貼上公開網路」。
2026-07-27 前後,陸續有使用者發現,用一般人都會的搜尋操作,就能在 Google 找到大量 Claude 的分享對話與 Artifacts。Fortune 的報導整理出的內容包含程式討論、工作筆記,也包含姓名與地址這類個資;The Next Web 的報導則列出更敏感的樣本,包括附有病患姓名的醫療報告、孩童的姓名與電話、律師談論執業行為的紀錄,以及帶有客戶資料的內部儀表板。兩家媒體都提到,據報導其中甚至有加密貨幣錢包的私鑰。
這裡我不會示範是哪一種搜尋語法找到的——那等於教人去翻別人的對話。你只需要知道一件事:那不是什麼駭客技術。
這不是被駭,是少了一行「請不要收錄」
依 The Next Web 的說法,原因單純得有點刺眼:那些分享頁面缺少 noindex 標籤。這個標籤的作用只有一個,就是告訴搜尋引擎「這頁不要放進搜尋結果」。少了它,只要頁面本身是公開可讀的,爬蟲遇到就會收,然後排進索引。
所以整起事件沒有「入侵」的成分。伺服器沒被攻破,帳號沒被盜。真正發生的是:一批本來就設計成「任何人拿到網址都能看」的頁面,走完了公開網頁的正常生命週期。這跟 OpenAI 測試模型逃出沙盒那種技術性突破完全不同類,卻更該警惕——前者離你很遠,後者按一個鍵就會發生。
官方說「照設計運作」,使用者說「這是漏洞」
這是全篇最需要雙陳述、我也不打算選邊的一段。
Anthropic 給 Fortune 的回應大致是:使用者本來就握有是否公開分享對話的控制權;基於隱私原則,官方不會把對話目錄或網站地圖提供給 Google 這類搜尋引擎;而這些分享連結無法被猜出來,除非使用者自己選擇把它散出去。The Next Web 引述的說法更直接:當有人分享一段對話,就是在讓那段內容成為公開可取得的東西。翻成白話,官方的立場是「機制照設計運作」。
使用者的認知則完全相反。介面上那個動作叫「分享」,語感接近「傳給某個人」;產生的又是一串記不住的亂碼網址,看起來像一把只有收件人有的鑰匙。在這個框架下,被 Google 搜出來當然是漏洞。
我要指出的是:雙方其實在爭論兩件不同的事。Anthropic 談的是權限——誰有資格存取;使用者在意的是可發現性——誰會不小心遇到。權限上,這些頁面確實一直是公開的;可發現性上,多數人以為它藏得很好。技術上沒有矛盾,體感上落差巨大。至於這該不該叫漏洞,各家判斷不同,這篇不做裁決。
這不是 Claude 獨有,是所有分享功能的共同性質
如果你只把這件事記成「Claude 出包」,那你下次會在別的工具上重蹈覆轍。
據 Fortune 報導,類似情況先前已在 ChatGPT 發生過,規模近 10 萬則對話,Grok 也有過;而 Anthropic 自己在 2025 年也曾出過一次同類問題,據 The Next Web 報導當時約涉及 600 則對話。同一種錯誤在不同公司輪流上演,代表問題不在某一家的工程品質,而在「分享連結」這個設計本身的性質:連結一旦產生,就脫離了你的控制。
所以我要下的判斷是:把「產生分享連結」當成「貼在公佈欄」,而不是「傳給某個人」。公佈欄的意思是——理論上要走到那面牆前才看得到,但只要有人拍照轉發,它就到處都是。
要給特定的人看,最安全的做法反而是最土的做法:截圖,或直接把文字複製貼進訊息、信件、文件裡。多花十秒,但那份內容從頭到尾都在你可控的容器裡。
工作場景則有幾條紅線,我會直接說不建議走分享連結:客戶提供的資料與未公開文件、任何個資(姓名、電話、地址、病歷)、金鑰與密碼、以及法律或醫療性質的諮詢紀錄。這幾類一旦上了公開網路,麻煩的往往不是你自己,而是把資料交給你的那個人。台灣的接案者尤其要注意,用分享連結交付成果看起來很方便,但你等於把客戶的東西放上了一個你管不到的網址。這條界線的完整版本,可以搭配 把資料丟給 AI 前該知道的 5 件事 一起看。
索引失效了,不代表沒事了
據 The Next Web 報導,這批頁面在事件擴散後就無法再被那個方式搜到。但「搜不到」跟「不存在」是兩回事,有三件事仍然成立:
第一,舊連結依然可達。任何人手上有網址,打開就看得到,跟索引沒有關係。第二,搜尋引擎快取與第三方封存可能殘留。頁面被收錄的那段時間,內容可能已經被存了副本。第三,已經被看到的內容收不回來。截圖、複製、轉傳都不需要經過你。
該做的動作有兩層。第一層,把不該公開的對話收回來:依 Anthropic 官方說明,在該則對話的分享選單裡把狀態從「已分享」改回「私人」,連結即失效;官方也註明分享出去的是「快照」,涵蓋分享前的所有訊息與 Artifacts。第二層更重要:如果外流的是金鑰、憑證或密碼,撤連結不是補救,換掉它才是。
想再往前一步,可以看看 Claude Reflect 的隱私邊界怎麼劃;企業端的資安框架,則可對照 金管會對 AI 資安的示警。
常見問題
我以前分享過的 Claude 連結,現在該怎麼辦?
先把不該公開的對話從「已分享」改回「私人」,讓連結失效。但要有心理準備:撤銷只讓連結失效,撤不回已經被複製、被快取或被別人存下來的內容。如果裡面有金鑰、憑證或密碼,正確動作是直接作廢重發,而不是只撤連結。
Claude 的分享連結別人真的猜得到嗎?
Anthropic 表示這些連結無法被猜出來。問題不在猜,而在「被找到」——只要頁面本身公開可讀又沒有標示不收錄,搜尋引擎的爬蟲遇到就會收進索引。換句話說,安全性建立在「沒人知道這串網址」上,而網址一旦離開你手中,這個前提就沒了。
索引已經失效,是不是代表事情結束了?
不算。據報導那批頁面已無法再用同樣方式搜到,但舊連結直接開仍然打得開,搜尋引擎快取與第三方封存也可能留有副本。判斷風險時,請用「這段內容有沒有可能已經被人看過」來想,而不是「現在還搜不搜得到」。
那我以後要怎麼安全地把 AI 對話給別人看?
要給特定的人看,用截圖或直接複製文字貼進訊息、信件或文件,讓內容留在你可控的範圍內。分享連結適合的場景是「本來就打算公開」的東西,例如公開範例、教學、作品展示。判斷方法很簡單:這份內容如果被陌生人看到會不會有事?會,就不要用分享連結。
參考來源
- Fortune:A trove of users’ seemingly private conversations with Anthropic’s Claude AI chatbot showed up in Google search results
- The Next Web:Claude shared chats and artifacts indexed by Google search
- VentureBeat:Some Claude shared conversations and artifacts appear to be indexed and publicly accessible on Google Search
- Anthropic Help Center:How can I share my Claude conversations?
- Google Search Central:Block search indexing with noindex