文 | 象先志
闭源军团又扣分了,这次是难以忽视的信息安全问题。
北京时间7月26日凌晨,Reddit上有人发帖:在Google搜site:claude.ai/share,能直接翻出别人和Claude的私聊信息,相当于直接看到用户的所有沟通记录。
有人找到一个带私钥的加密货币钱包,点进去验过,里面真有余额。还有人翻出律师讨论职业操守违规要不要自我申报、简历、疑似社保号、临床试验摘要,以及一个能认出姓名的大厂员工。
7月26日上午,Google上的结果消失了。Bing和Brave上还在。到7月28日,Anthropic没有就这件事发过一句公开声明。
这事儿要是发生在国内,我都不知道该怎么收场。
图片由AI生成
泄露是怎么发生的
现有的技术解释是:Anthropic没给分享页设noindex标签。
安全分析师Daniel J Glover7月26日的实测结果比这个说法复杂。分享页的返回头里带着X-Robots-Tag: none,意思约等于“不要索引”,但它被robots.txt里的Disallow挡住了。就导致这个标签被绕开了,信息就赤裸裸的展示到了互联网上。
这其实是Anthropic和Google本身的一个指令冲突,Google的官方文档有设置,爬虫进不了页面,就永远读不到页面上的noindex,这反而导致了安全规则的失效。
图片由AI生成
这个noindex是哪一天挂上去的,现在查不到了。Anthropic一直禁止Internet Archive抓取分享页,历史快照也抓取不到。后来,有媒体在7月28日抽样检查发现分享页上没有noindex,另一家媒体报道Anthropic是7月26日事发后才更新配置补上的。
总结来说,整个事件确实很复杂,但结果确实很“草台班子”,有一种指令和指令之间,到底谁是谁的爹的荒诞感。
但从结果上来看,闭源路线这次确实扣大分。这是一年内第四次同类事件。OpenAI和xAI各一次,Anthropic独占两次,全是闭源厂商。原因在结构上:闭源产品的分享功能必然架在厂商的服务器上,这条中心化管线就变成了由厂商掌握着绝对控制权,但出问题也会被围攻的场面。
相比之下,开源权重模型跑在用户自己机器上,没有这条管线,也就没有这个泄露面。
开源路线反而领先了属于是。
Amodei这一周在忙什么
泄露发酵的同一周,Anthropic CEO Dario Amodei在忙另一件事。
这两天关于开源闭源的路线之争,已经火出天际。黄仁勋开通 X 账号,第一条推文发的是一封支持开源权重模型的联名信,25家公司签署。几天内名单翻倍到50家,OpenAI周五晚补签,谷歌周六跟进,马斯克转发表态。
Amodei 就这么明晃晃地假装看不见。
7月27日,Dario在官网发出公开信,开头一句加粗:"Anthropic has never advocated for a ban on open-weights models。"
这句话技术上成立,他三年来的公开表态确实没喊过全面禁止。他 2023 年在说的是开源正走在“a very dangerous path”上,理由是看不见模型内部、社区协作不成立、大模型必须跑在云上。
回旋镖又来了,这段证词社区逐条反驳:开放权重模型连训练脚本一起发布,社区微调以万计,消费级显卡跑Qwen 3 是日常。
然后Kimi K3开放了权重,震惊华尔街,整个世界都要进入大开源时代了。
Amodei的公开信真正的内容实际上在主张三件事:对华芯片和制造设备禁运加码;打击工业级蒸馏;所有足够强的模型无论开放封闭,强制发布前安全测试。前两条指向明确,第三条留着全部空白——"足够强"的线画在哪、谁来测、测不过怎么办,这些都没有规范。
结果出问题最多的,就是Anthropic自己。
再看他们对数据的一贯做法。Anthropic自称5月起就把Reddit放进爬虫黑名单,平台审计日志显示此后其机器人仍来访超过十万次。法官认定Anthropic明知是盗版仍下载至少700万册图书,15亿美元和解金在泄露事发那一周刚获法官批准。Decrypt还记下两笔:今年4月开始要求部分用户提交政府ID,7月被研究者发现后在Claude Code里悄悄移除了隐藏追踪代码。
Anthropic在模型对齐上的研究密度确实高过同行,Claude在代码工作流上的口碑也是实打实的。问题在于,“安全”在这家公司越来越像一个对外定价的标签:讲给国会听,换监管话语权;讲给企业客户听,换订单;讲给公众听,换9000亿美元的估值溢价。轮到不需要讲给任何人听的基础工程,一个SEO实习生都不会犯的错,在网站上挂了十二个月没人发现。
所以安全的问题,到底由谁来定义?
处境变了
记得前两天Hugging Face被黑的事吗?
昨天黄仁勋又发了一条推文,三万一千赞,LeCun转发:那起安全事件里,闭源前沿模型拒绝协助取证,最后是一个开源权重模型帮忙控制了入侵。
NVIDIA 同日官宣的 Open Secure AI Alliance 成员墙(X 页面截图,2026-07-28 抓取)
一周前,这件事还只是路线之争的嘴炮。而在今天,情况就完全不一样了:闭源模型关键时刻不帮忙,闭源公司平时连用户的对话也看不住。以后谁再讲“闭源更安全”,听众第一反应是先看看Claude。
开源闭源吵归吵,用户和公司的麻烦却是实打实的。共享链接会显示分享者的名字,泄露的对话里装着合同、代码、病历和客户信息。
以后,所有按席位采购闭源模型的企业,都多了一道必答题:共享能不能集中关掉,链接能不能吊销,防索引用的方法爬虫到底读不读得到。这三个问题,Anthropic的销售以后每次都要当面回答,也许还有OpenAI的销售。
Anthropic 自己则是七天四连:15亿美元和解获批、支付漏洞全球宕机、对话泄露、联名信缺席再加一封没人买账的自辩信。“最安全AI公司”这句话的使用成本,从今往后不一样了。
热门跟贴