2026年7月25日至27日,一批由用户主动创建公开链接的Claude对话和Artifacts出现在Google、Bing等搜索引擎的结果中。TechCrunch、WIRED与Axios分别复核了这一现象;截至7月27日午后,常用的Google检索方式已不再返回对话结果,但Axios当时仍能找到部分公开Artifacts,WIRED则称Bing仍显示相关结果。
这不是Claude私人账户被攻破,也没有证据表明从未点击“Share”的私聊被批量泄露。受影响的是用户明确生成过公开链接的内容。真正值得警惕的地方在于:许多人把“任何持链接者可查看”理解成“不公开列出”,但技术上可访问的公开网页一旦在论坛、社交网络或其他页面留下链接,就可能被搜索引擎发现、索引和缓存。
对把Claude当作工作台的产品经理、开发者和创业团队而言,这不是抽象的隐私争论。聊天里常有内部代码、客户背景、候选人资料、合同分析与运营数据;Artifact还可能是一整个应用、仪表盘或文档。现在最实际的动作,是审计所有共享记录并撤销不再需要的公开链接,而不是只搜索自己的姓名后就假设风险已经消失。

先划清边界:公开分享被索引,不等于私人聊天遭入侵
Claude官方帮助文档把聊天描述为“默认私密”,但用户可以为某次对话创建可分享的快照。生成链接后,任何持有链接的人都能查看快照;快照包括分享动作之前的全部消息及其中的Artifacts。分享之后的新消息默认不会自动加入,除非用户撤销后再次分享。
因此,本次事件的准确说法是“部分公开分享页变得可搜索”,而不是“所有Claude聊天都上了Google”。这一区别会直接改变风险判断:如果从未创建公开分享链接,现有报道没有证据显示私人对话因此暴露;如果创建过链接,即使只通过私信发送,也应该把对应页面视为无需登录即可访问的公开资源。
官方文档还给出两项重要边界。第一,聊天中上传的附件文件本身不会进入共享快照,但对话正文与Claude回复仍会显示;如果回复复述了文件里的敏感内容,那些文字依然可能公开。第二,MCP工具调用取得的原始数据不会显示,但最终输出与对话会显示。所谓“原始数据不分享”并不等于由这些数据生成的摘要、判断或代码也自动安全。
Team与Enterprise方案的公开范围不同。Claude帮助页称,这两类组织账户只能在同一组织成员之间分享聊天,不能像Free、Pro或Max账户那样公开分享。企业仍需检查组织策略和实际权限,但不能把消费版公开链接的风险原样套到所有账户。
真正的产品问题:用户以为是“非列出”,系统实现却是公开网页
“任何持链接者可查看”在法律和技术上已经是公开访问,但在日常产品语境里,用户往往会联想到Google Docs或非列出视频:链接可以转发,平台却不会主动建立目录,也不应轻易出现在公开搜索里。这种心理模型与普通网页不同。
Anthropic对媒体表示,公司不会向Google等搜索引擎提交聊天目录或站点地图;分享链接本身不可猜测,只有当用户把它发布到论坛、社交媒体或其他可被搜索引擎看到的位置时,搜索引擎才能发现。这一表述解释了链接如何进入抓取队列,却没有消除产品责任:一个面向敏感对话的分享功能,仍需要清楚告诉用户“公开可访问”是否也意味着“可能被搜索”。
从用户风险看,“难以猜中”只解决了链接枚举问题,并不等于访问控制。链接可能经由公开帖子、团队知识库、浏览器同步、分析工具、引用页面或接收者二次转发扩散。一旦爬虫发现URL,页面标题、摘要或完整内容可能进入搜索索引;第三方归档、缓存或抓取还可能让撤销后的痕迹继续存在。
这也是本次事件的内容增量所在:讨论重点不该停在“分享按钮旁写了Public,所以用户活该”。对AI工作台而言,分享页承载的不只是普通网页文本,而可能是用户在长对话中逐步暴露的上下文。产品若让“协作交付”与“面向整个互联网发布”共用一个动作,权限提示就必须比传统博客发布更明确。
搜索引擎为什么能找到这些随机链接?robots.txt不是保密机制
搜索引擎不需要猜出每一个随机URL。只要某个公开网页链接到Claude分享页,爬虫就可能沿链接发现它;即使站点没有提供分享页目录或sitemap,也不能保证URL永远不被收录。
Google的官方开发者文档明确说明:若要用noindex阻止页面进入Google搜索,爬虫必须能够访问页面并读取这一规则;如果页面同时被robots.txt阻止抓取,爬虫可能看不到noindex,URL仍可能在没有正文摘要的情况下出现在搜索结果里。换言之,robots.txt主要管理抓取,不是访问权限,也不是可靠的保密工具。
外部观察对Claude页面当时是否存在有效noindex给出了不同描述。WIRED检查样本页面后称未看到相应标签;Search Engine Journal的技术复核则称响应头里存在X-Robots-Tag: none,但/share/路径被robots.txt阻止,搜索爬虫可能无法读取该指令。两者可能来自不同时间、页面类型或检查层级。Anthropic尚未公开一份足以消除这一差异的完整技术复盘,因此不能把某一种配置解释写成已经官方确认的唯一根因。
可以确认的是结果:多个媒体在7月27日前后看到了可搜索的分享页,随后Google中的对话结果减少或消失。TechCrunch据此判断问题似乎已得到处理,但没有披露是谁采取了何种措施。搜索结果消失也不代表原始公开链接已失效,更不代表第三方副本已经删除。
Artifacts风险更高:它不只是聊天附件,而是可独立发布的产品
Claude Artifacts可以是文档、代码、图表、网页或交互式小应用。聊天分享快照可以包含Artifacts,而公开发布的Artifact也可能拥有自己的页面与生命周期。Axios在7月27日看到的索引结果包括商业计划、多云基础设施图和临床试验规划文档,但该媒体无法独立确认每一项内容的作者和真实性。
这类内容比单段聊天更容易被误用。一个搜索结果可能直接暴露项目结构、内部命名、业务假设或可运行代码;即使数据本身是虚构的,外部观察者也可能误以为它代表真实公司计划。反过来,如果内容确实来自工作项目,公开索引会把原本只打算给少数同事看的演示,变成任何搜索者都能发现的资料。
用户还要避免把“撤销聊天分享”与“取消发布Artifact”当成同一件事。不同页面可能需要分别检查和撤销。仅删除公开帖子中的链接,也不会自动关闭Claude端的页面;仅等待Google清理结果,同样不会撤销直接访问。
已发现敏感内容,但规模和真实性仍不能被夸大
TechCrunch援引其他媒体的检查称,搜索结果中曾出现医疗记录、标为内部使用的公司文件、员工评价,以及涉及儿童姓名和电话号码的材料。WIRED也查看了与政治选择、律师职业伦理和成人角色扮演有关的公开对话。Axios看到了一批公共事务、学校日历、商业与基础设施类Artifacts。
这些案例足以证明受众价值,却不能推出“Claude泄露了全部用户数据”。公开报道没有给出经独立审计的受影响页面总数,也无法逐项确认公开内容是否真实、是否由内容所指的人发布,或是否为测试与虚构材料。TechCrunch使用“数量不明”描述这批内容,是目前更稳妥的口径。
时间口径也必须明确:TechCrunch在7月27日午后已无法用相关Google查询找到结果;Axios同日下午仍能找到Artifacts但找不到对话;WIRED则报告Bing当时仍有结果。读者今天复现不到相同搜索结果,不能反证此前的发现;同样,旧报道里的结果数也不能当作当前仍在线的精确规模。
现在怎么查:先撤销源链接,再处理搜索残留
Free、Pro和Max用户可以在Claude中进入Settings → Privacy → Shared chats,打开管理列表,逐项查看标题、分享日期和链接。对不再需要公开的聊天执行“Unshare”,或者把可见性从Public改回Private。Claude官方文档称,这会禁用对应直接链接。
- 审计所有共享项,而不是只搜Google。 搜索结果可能已经删除、尚未收录,或只存在于其他搜索引擎与第三方缓存。
- 优先撤销含敏感上下文的链接。 包括客户信息、员工资料、未公开代码、合同、财务、医疗、身份信息、访问令牌和钱包密钥。
- 单独检查已发布Artifacts。 聊天快照与Artifact公开页面可能不是同一开关。
- 将已公开的凭据视为失效。 如果聊天或Artifact曾包含API密钥、密码、恢复码或私钥,仅撤销链接不够,还应立即轮换凭据,并检查访问日志。
- 必要时申请搜索移除。 源页面失效后,搜索摘要或缓存仍可能短暂存在,可使用相应搜索引擎的移除工具;但第一步始终是关闭源页面。
不要在自查时传播别人的敏感页面,也不要把发现的个人资料截图后再发布到社交媒体。若涉及真实个人、客户或受监管数据,应按所在组织的安全响应流程通知负责人,并保留最小必要的证据。
对AI产品的更大提醒:分享权限应该分成三层
本次事件暴露的不是Claude独有的新型攻击,而是AI产品反复遇到的权限设计问题。一个成熟的分享系统至少应明确区分三种状态:仅指定账户可访问、任何持链接者可访问但不鼓励索引、明确面向互联网发布并允许搜索。三种状态的提示、默认值、搜索控制和撤销路径不应该混在一起。
对企业用户,平台还应提供集中审计、链接有效期、域名限制、下载限制、批量撤销和敏感信息检测。对普通用户,创建公开链接前应展示将被纳入快照的消息范围,并用直白语言说明链接可能被转发、归档或搜索发现。一个“Public”标签不能代替可理解的风险提示。
对使用者,最稳妥的工作习惯是把所有无需登录的AI分享链接当作公开网页:分享前删除凭据与个人信息;用专门的演示副本代替原始工作对话;设置到期时间;完成协作后撤销链接。真正的边界不在于你把URL发给了几个人,而在于页面是否需要可靠身份验证。
这起事件的核心判断因此很清楚:Claude默认私聊没有被证明遭到入侵,但“公开链接”与“可被搜索”之间的产品边界处理得不够可靠。Google结果暂时消失不是风险终点。用户需要撤销源链接,Anthropic则需要让“分享给少数人”和“发布给整个互联网”成为清晰、不同且可审计的产品选择。
信息来源
- Claude Help Center:Share and unshare chats
- Google Search Central:使用noindex阻止搜索索引
- TechCrunch:Claude shared chats and Artifacts may have ended up on Google
- WIRED:Claude分享聊天出现在Google与Bing搜索结果
- Axios:Google搜索索引公开Claude Artifacts
- Search Engine Journal:Disallow与noindex的技术差异
- Reddit:最早引发广泛关注的用户发现

TopsTip