文 | 象先志

闭源阵营这回又栽了跟头,而且是因为一个没法视而不见的安全漏洞。

北京时间7月26日凌晨,Reddit上冒出一则帖子,内容让人后背发凉:只要在Google搜索框输入site:claude.ai/share,就能直接扒出其他用户与Claude的私密对话记录。这意味着,原本以为封闭的交流空间,此刻正毫无遮拦地暴露在公众视野中。

有人甚至顺藤摸瓜,找到了一个附带私钥的加密货币钱包,点进去核实后发现,里面确实存有余额。此外,泄露的数据中还夹杂着律师关于职业操守违规是否需自我申报的讨论、个人简历、疑似社保号码、临床试验摘要,以及一份能清晰辨认姓名的大厂员工资料。

到了7月26日上午,Google上的这些搜索结果便销声匿迹了,但Bing和Brave搜索引擎上仍能查到。直到7月28日,Anthropic方面依然保持沉默,未发布任何公开声明。

要是这档子事发生在国内,后果恐怕难以收拾。

图片由AI生成

技术层面的解释其实并不复杂:Anthropic忘记给分享页面添加noindex标签。

不过,安全分析师Daniel J Glover在7月26日的实测揭示的情况比这更蹊跷。分享页面的返回头里明明带着X-Robots-Tag: none指令,理论上等同于“禁止索引”,但这道指令被robots.txt文件中的Disallow规则给拦截了。这就导致noindex标签失效,信息就这样赤裸裸地暴露在互联网上。

这本质上是Anthropic与Google之间指令冲突的结果。根据Google官方文档设定,如果爬虫无法进入页面,就永远读不到页面上的noindex标签,这种机制反而导致了安全防护规则的失灵。

至于这个noindex标签是何时挂上去的,如今已无从考证。Anthropic一直禁止Internet Archive抓取其分享页,历史快照也无法获取。后来,有媒体在7月28日抽样检查时发现分享页上缺失noindex标签,另一家媒体报道称,Anthropic是在7月26日事发后才更新配置补上了这一设置。

归根结底,整个事件错综复杂,但结果却显得颇为草率,给人一种指令间互相掣肘、荒诞无序的感觉。

从结果来看,闭源路线这次确实失了分。这是年内发生的第四次同类事件。OpenAI和xAI各遭遇一次,Anthropic独占两次,涉事方均为闭源厂商。原因在于结构层面:闭源产品的分享功能必然依托于厂商的服务器运行,这条中心化的管线虽然让厂商拥有绝对控制权,但也使其成为众矢之的。

相比之下,开源权重模型部署在用户自己的设备上,不存在这条中心化管线,自然也就没有此类泄露风险。

看来,开源路线反而抢跑了一步。

Amodei这一周在忙什么

在数据泄露风波发酵的同周,Anthropic CEO Dario Amodei正忙着应对另一场风暴。

近期,关于开源与闭源路线之争的热度已攀升至顶点。黄仁勋开通X账号后,首条推文便转发了支持开源权重模型的联名信,起初有25家公司签署。短短几天内,签名公司翻倍至50家,OpenAI在周五晚间补签,谷歌周六跟进,马斯克也转发表态。

面对如此喧嚣的局面,Amodei选择了明晃晃的无视。

7月27日,Dario在官网发布了一封公开信,开篇加粗写道:“Anthropic has never advocated for a ban on open-weights models。”

这句话在技术上无懈可击,因为他过去三年的公开表态中,确实从未呼吁全面禁止开源模型。他在2023年曾指出开源正走在“a very dangerous path”上,理由是模型内部不可见、社区协作难以成立、大模型必须运行在云端。

回旋镖再次击中了他。社区逐条反驳了这一观点:开放权重模型连同训练脚本一同发布,社区微调案例数以万计,消费级显卡运行Qwen 3已成为日常。

随后,Kimi K3开放权重,震惊华尔街,整个世界似乎都要迈入大开源时代。

Amodei公开信的核心主张实则包含三点:加大对华芯片及制造设备的禁运力度;打击工业级蒸馏行为;所有具备足够能力的模型,无论开放还是封闭,必须在发布前进行强制安全测试。前两条指向明确,第三条却留白巨大——“足够强”的标准在哪里、由谁检测、检测失败如何处理,均无规范。

讽刺的是,问题最多的正是Anthropic自身。

再看他们对数据的处理方式。Anthropic自称自5月起已将Reddit列入爬虫黑名单,但平台审计日志显示,此后其机器人仍访问超过十万次。法官认定Anthropic明知是盗版仍下载至少700万册图书,15亿美元和解金在泄露事发那一周刚获法官批准。Decrypt还记录了另外两件事:今年4月开始要求部分用户提交政府ID,7月被研究者发现后,Anthropic在Claude Code中悄悄移除了隐藏追踪代码。

Anthropic在模型对齐上的研究密度确实高于同行,Claude在代码工作流上的口碑也是实打实的。问题在于,“安全”在这家公司越来越像一个对外定价的标签:讲给国会听,以换取监管话语权;讲给企业客户听,以换取订单;讲给公众听,以换取9000亿美元的估值溢价。而轮到那些不需要讲给任何人听的基础工程时,一个SEO实习生都不会犯的错,却在网站上挂了十二个月无人察觉。

那么,安全的定义权究竟该归谁?

处境变了

还记得前两天Hugging Face被黑的事吗?

昨天,黄仁勋再发推文,获得三万一千赞,LeCun转发评论:在那起安全事件中,闭源前沿模型拒绝协助取证,最后是一个开源权重模型帮忙控制了入侵。

NVIDIA同日官宣的Open Secure AI Alliance成员墙(X页面截图,2026-07-28抓取)

一周前,这事还只是路线之争的口舌之争。而在今天,情况已截然不同:闭源模型在关键时刻袖手旁观,闭源公司平时连用户的对话都守不住。今后若再有人宣扬“闭源更安全”,听众的第一反应多半是先看看Claude的表现。

开源与闭源的争论暂且放下,用户和企业面临的麻烦却是实实在在的。共享链接会显示分享者的名字,泄露的对话中装着合同、代码、病历和客户信息。

未来,所有按席位采购闭源模型的企业,都将面临一道必答题:共享能否集中关闭,链接能否吊销,防索引用的方法爬虫到底能不能读取。这三个问题,Anthropic的销售代表以后每次都要当面解答,也许OpenAI的销售也得面对同样的拷问。

Anthropic自己则是七天四连招:15亿美元和解获批、支付漏洞导致全球宕机、对话泄露、联名信缺席外加一封没人买账的自辩信。“最安全AI公司”这句口号的使用成本,从今往后注定不同了。