📰 重點摘要

Claude 的分享對話與 Artifacts 功能週末爆出隱私外洩事件,Reddit 使用者發現只要在 Google 搜尋「site:claude.ai/share」,就能找到大量原本應為私人的分享連結,其中部分內容涉及病歷紀錄、公司內部文件,以及兒童的姓名與電話號碼。問題根源疑似出在 Claude 的「分享對話」功能,該功能生成的連結標示「任何持有連結者皆可檢視」,原意是讓使用者與朋友、同事或小群組分享,而非讓全網公開索引。相較之下,Google Docs 提供類似分享功能時不會被搜尋引擎公開收錄。Anthropic 對此回應時傾向將責任歸咎於使用者,表示分享連結只有在被貼到論壇或社群媒體等公開可見處時才會出現在搜尋結果,私下傳送的連結不會被索引;發言人 Amie Rotherham 並強調連結本身不可被猜測或探索,且公司不會將對話目錄或網站地圖提供給 Google 等搜尋引擎。在問題修復前,Futurism 報導發現外洩內容包含真實病患的詳細病歷、含病患姓名的臨床試驗結果、國小學童的姓名與電話號碼、標註「僅供內部使用」的公司文件,以及包含員工個人資訊的績效考核。外洩的 Artifacts 中也包含程式碼與工作筆記,Fortune 更指出至少一則標示「由 Anthropic 分享」的對話中,Claude 生成了色情內容,而這與 Anthropic 使用政策明文禁止生成露骨性內容相牴觸,目前尚不清楚該內容是如何被誘導產生的。截至週一下午,TechCrunch 測試同樣搜尋方式已無法再找到相關結果,顯示問題已獲得某種程度的修復。


💬 JudyAI Lab 觀點

Anthropic旗下Claude的「分享對話」功能週末爆出隱私外洩,Google一搜就能看到本應私人的病歷、內部檔案與兒童個資,問題已引起關注。

這則新聞值得AI builder留意的是分享連結的預設可見範圍設計。Claude的分享連結標示「持有連結者皆可檢視」,但實際卻被搜尋引擎索引,和Google Docs等同類功能的行為不一致,反映出「連結分享」與「公開索引」之間的界線在產品設計上很容易被使用者誤解。當功能的預設值與使用者直覺不符,即使技術上「連結不可猜測」,只要曾被貼到公開頁面就會被爬蟲收錄,風險就會被放大。這提醒我們在做任何具備分享功能的產品時,「誰能看到」這件事的預設狀態必須清楚可見,而不是交由使用者自行判斷。

若你的產品也有分享功能,建議現在就檢查分享連結是否會被搜尋引擎索引,並確認預設許可權夠不夠保守。


📅 原文資訊


🔗 延伸閱讀