文 | 象先志
闭源阵营这回又栽了跟头,而且这次栽得有点难看——信息安全出了大篓子。
北京时间7月26日凌晨,Reddit上有人抛出一个帖子:只要在Google搜索site:claude.ai/share,就能直接扒出别人和Claude的私密对话。这相当于把用户的沟通底裤都看光了。
有人运气好,翻到了一个带私钥的加密货币钱包,点进去一查,里头还真有余额。还有人挖出了律师讨论职业操守违规要不要自我申报的记录、个人简历、疑似社保号、临床试验摘要,甚至还有一个能一眼认出姓名的大厂员工资料。
到了7月26日上午,Google上的这些结果就消失了。但Bing和Brave上还留着。直到7月28日,Anthropic对此事保持沉默,没发过一句公开声明。
这事儿要是搁在国内,我真不知道该怎么收拾残局。
图片由AI生成
泄露是怎么发生的
目前的技术解释比较简单粗暴:Anthropic忘了给分享页加noindex标签。
不过,安全分析师Daniel J Glover在7月26日的实测结果显示,情况比这复杂得多。分享页的返回头里明明带着X-Robots-Tag: none,意思就是“别索引”,但它被robots.txt里的Disallow指令给挡住了。这就导致noindex标签被绕开,信息就这样赤裸裸地暴露在互联网上。
这其实是Anthropic和Google之间的一场指令冲突。Google官方文档里有设置,如果爬虫进不去页面,就永远读不到页面上的noindex指令。结果呢?安全规则失效了。
图片由AI生成
这个noindex标签是什么时候挂上去的,现在谁也查不到了。Anthropic一直禁止Internet Archive抓取分享页,所以历史快照也抓不到。后来,有媒体在7月28日抽样检查时发现分享页上没有noindex,另一家媒体报道说Anthropic是7月26日事发后才更新配置补上的。
总结来说,整个事件确实挺复杂,但结果却透着股“草台班子”的味道。那种指令与指令之间互相打架、到底谁听谁的荒诞感,扑面而来。
但从结果来看,闭源路线这次确实扣大分。这是年内第四次同类事件。OpenAI和xAI各一次,Anthropic独占两次,全是闭源厂商。原因在结构上:闭源产品的分享功能必然架在厂商的服务器上,这条中心化管线就变成了由厂商掌握着绝对控制权,但出问题也会被围攻的场面。
相比之下,开源权重模型跑在用户自己机器上,没有这条管线,也就没有这个泄露面。
开源路线反而领先了属于是。
Amodei这一周在忙什么
泄露发酵的同一周,Anthropic CEO Dario Amodei在忙另一件事。
这两天关于开源闭源的路线之争,已经火出天际。黄仁勋开通 X 账号,第一条推文发的是一封支持开源权重模型的联名信,25家公司签署。几天内名单翻倍到50家,OpenAI周五晚补签,谷歌周六跟进,马斯克转发表态。
Amodei 就这么明晃晃地假装看不见。
7月27日,Dario在官网发出公开信,开头一句加粗:"Anthropic has never advocated for a ban on open-weights models。"
这句话技术上成立,他三年来的公开表态确实没喊过全面禁止。他 2023 年在说的是开源正走在“a very dangerous path”上,理由是看不见模型内部、社区协作不成立、大模型必须跑在云上。
回旋镖又来了,这段证词社区逐条反驳:开放权重模型连训练脚本一起发布,社区微调以万计,消费级显卡跑Qwen 3 是日常。
然后Kimi K3开放了权重,震惊华尔街,整个世界都要进入大开源时代了。
Amodei的公开信真正的内容实际上在主张三件事:对华芯片和制造设备禁运加码;打击工业级蒸馏;所有足够强的模型无论开放封闭,强制发布前安全测试。前两条指向明确,第三条留着全部空白——"足够强"的线画在哪、谁来测、测不过怎么办,这些都没有规范。
结果出问题最多的,就是Anthropic自己。
再看他们对数据的一贯做法。Anthropic自称5月起就把Reddit放进爬虫黑名单,平台审计日志显示此后其机器人仍来访超过十万次。法官认定Anthropic明知是盗版仍下载至少700万册图书,15亿美元和解金在泄露事发那一周刚获法官批准。Decrypt还记下两笔:今年4月开始要求部分用户提交政府ID,7月被研究者发现后在Claude Code里悄悄移除了隐藏追踪代码。
Anthropic在模型对齐上的研究密度确实高过同行,Claude在代码工作流上的口碑也是实打实的。问题在于,“安全”在这家公司越来越像一个对外定价的标签:讲给国会听,换监管话语权;讲给企业客户听,换订单;讲给公众听,换9000亿美元的估值溢价。轮到不需要讲给任何人听的基础工程,一个SEO实习生都不会犯的错,在网站上挂了十二个月没人发现。
所以安全的问题,到底由谁来定义?
处境变了
记得前两天Hugging Face被黑的事吗?
昨天黄仁勋又发了一条推文,三万一千赞,LeCun转发:那起安全事件里,闭源前沿模型拒绝协助取证,最后是一个开源权重模型帮忙控制了入侵。
NVIDIA 同日官宣的 Open Secure AI Alliance 成员墙(X 页面截图,2026-07-28 抓取)
一周前,这件事还只是路线之争的嘴炮。而在今天,情况就完全不一样了:闭源模型关键时刻不帮忙,闭源公司平时连用户的对话也看不住。以后谁再讲“闭源更安全”,听众第一反应是先看看Claude。
开源闭源吵归吵,用户和公司的麻烦却是实打实的。共享链接会显示分享者的名字,泄露的对话里装着合同、代码、病历和客户信息。
以后,所有按席位采购闭源模型的企业,都多了一道必答题:共享能不能集中关掉,链接能不能吊销,防索引用的方法爬虫到底读不读得到。这三个问题,Anthropic的销售以后每次都要当面回答,也许还有OpenAI的销售。
Anthropic 自己则是七天四连:15亿美元和解获批、支付漏洞全球宕机、对话泄露、联名信缺席再加一封没人买账的自辩信。“最安全AI公司”这句话的使用成本,从今往后不一样了。















