Claude 的「分享對話」功能出事了。使用者按下 Share 產生的公開連結,被搜尋引擎大量抓取並索引,只要用對搜尋語法,就能翻出一堆本來以為只有自己和同事看得到的對話——裡面有 API 金鑰、資料庫連線字串、未公開的客戶名單、履歷、內部 prompt、甚至醫療與財務細節。
最值得先留意的是:這不是被入侵,也不是資料庫被駭。所有內容都是使用者自己按下按鈕公開的。技術上完全按設計運作,錯的是設計與人腦之間那道落差。
我的判斷很直接:這件事的真正爭點不是「Google 為什麼要索引」,而是 AI 產品把「產生一條公開網址」包裝成「分享」這個動作,而幾乎沒有人在按下去的那一秒理解自己做了什麼。這種誤解會重複發生,而且已經在不同 AI 平台上重複發生過。
核心爭點:Share 從來不等於 Private
工程上,Claude 的分享連結屬於 unlisted:沒有列在目錄裡、沒有搜尋入口、需要知道網址才能打開。這在工程師眼中是一種合理的輕量分享方式。
問題是 unlisted 的前提是「沒人知道網址」。而分享連結的網址格式是固定的、可預測的,一旦連結出現在任何一個被爬蟲抓得到的地方——公開的 Slack 匯出、GitHub issue、論壇貼文、Notion 公開頁面、Reddit 回覆、甚至只是貼進某些會自動預抓連結的服務——它就進入了搜尋引擎的世界。之後的事就不再由你控制。
Share 這個字,在工程上叫 unlisted,在使用者腦裡叫 private。這一個字的落差,就是整件事的全部。
更麻煩的是:使用者按下分享時,心裡想的是「我傳給阿明看」,不是「我把這段對話發佈到公開網路」。UI 上沒有任何一刻讓人感受到後者的重量。
到底洩了什麼:三個很典型的現場
抽象講「私密資訊」沒有感覺,看實際情境才知道殺傷力。
場景一:工程師 debug 時整段貼上環境變數。 後端跑不起來,把錯誤訊息連同 .env 內容整段丟給 Claude,讓它幫看哪裡設錯。修好之後,覺得這段排錯過程很有參考價值,順手分享給同組同事。那條連結裡,就同時躺著 OpenAI 金鑰、Stripe 的 secret key、資料庫帳密和 JWT secret。
場景二:業務把未公開報價單丟進去做摘要。 「幫我把這份客戶提案濃縮成三頁簡報大綱」——貼進去的是完整客戶名單、折扣結構、合約條款。分享連結傳給主管確認,等於把商業機密公開發佈。
場景三:求職與 HR 兩邊都中。 求職者請 Claude 潤飾履歷,貼上全名、電話、住址、身分證號;HR 請 Claude 比較五位候選人,貼上五份完整履歷。任何一方按下分享,都是在替別人做決定。
這三種情況的共通點是:外洩的不是 Claude 的資料,是使用者手上原本屬於第三方的資料。責任歸屬會比想像中難看很多。
最容易被誤判的三件事
第一,以為「取消分享就沒事了」。 取消分享只是讓原始連結失效,但搜尋引擎的索引、快取、第三方爬蟲的副本、Wayback 類服務的存檔,都不會因為你點一下就消失。從連結被抓取那一刻起,內容就已經離開你的控制範圍。輪換金鑰、通知受影響的客戶,比刪連結重要一百倍。
第二,以為這是 Claude 獨有問題。 同類事件在其他主流 AI 聊天產品都發生過,做法幾乎一樣:公開連結、可預測網址、預設不阻擋爬蟲。這是整個產業共用的一個設計慣性,不是單一廠商的失誤。今天輪到 Claude,下次輪到誰只是時間問題。
第三,以為企業版就自動安全。 企業方案通常在資料訓練、保留期限、稽核紀錄上有更強保證,但分享連結是使用者層的行為。只要功能沒被管理員關掉,員工照樣能一鍵把內部對話發到公開網路。合約條款管不到手指。
現在該做的事,按優先順序
如果你或團隊有用過分享功能,順序應該是這樣:
- 先假設已經洩漏,不要先去查有沒有洩漏。 把過去曾貼進 AI 對話的所有金鑰、token、密碼直接輪換掉。這一步不需要證據,成本也遠低於等到被濫用。
- 到 Claude 設定裡逐條檢視已建立的分享連結。 很多人會發現數量比記憶中多——因為分享往往是隨手的動作。逐一取消,並記下哪幾條內容敏感。
- 對敏感內容提交搜尋引擎的移除請求。 取消分享後,還要主動要求把已索引的結果從搜尋結果移除,兩件事要一起做。
- 通知該通知的人。 如果外洩內容涉及客戶、候選人或病患資料,這已經是個資事件,不是內部 IT 小問題。
- 團隊層面關掉或限制分享功能,並改用截圖、匯出文字、內部文件貼上這些不會產生公開網址的方式。 要分享的是結論,不是整段對話。
這件事真正的提醒
AI 對話紀錄正在變成新一代的 GitHub commit:最容易外洩機密的地方,永遠是你以為只有自己看得到的地方。過去十年,開發者學會了不要把金鑰 commit 進 repo,工具鏈也長出了一整套掃描與攔截機制。AI 聊天視窗還沒有這一層防護,而它收到的敏感資料密度,比 repo 高得多。
對產品方,該修的不只是加上 noindex。分享按鈕應該直接說清楚「這會產生一條任何人都能打開的公開網址」,敏感字串應該在送出前就被偵測並提示,分享連結應該預設有期限。把公開行為講得像私下傳訊,本身就是設計上的誤導。
對使用者,最實際的一條紀律是:貼進 AI 對話框前先問一句「這段內容如果明天出現在搜尋結果第一頁,我能承受嗎」。如果答案是不能,就不要貼原文,貼經過遮蔽的版本。
這次事件不用恐慌,但值得認真處理一次。因為它暴露的不是某個 bug,而是整個行業還在用十年前的「分享連結」思維,去承載遠比十年前敏感的內容。
追蹤以下平台,獲得最新AI資訊:
Facebook: https://www.facebook.com/drjackeiwong/
Instagram: https://www.instagram.com/drjackeiwong/
Threads: https://www.threads.net/@drjackeiwong/
YouTube: https://www.youtube.com/@drjackeiwong/
Website: https://drjackeiwong.com/