Claude 分享連結被 Google 索引。加密貨幣私鑰也搜得到。
site:claude.ai/share 一搜就是別人的對話紀錄與私鑰,根因是 robots.txt 擋掉了 Googlebot 讀取 noindex 的機會;Hugging Face 公布入侵完整時間軸,1.76 萬項操作、13 小時拿下多個內部叢集。
在 Google 打 site:claude.ai/share,撈出來的是別人的 Claude 對話紀錄,裡面有 API 金鑰,也有真實的加密貨幣私鑰。
同一週 Hugging Face 公布了那起 AI 代理入侵的完整時間軸,1.76 萬項操作、不到 13 小時拿下多個內部叢集。
一個 robots.txt 設定,把別人的私鑰送上 Google
有 Reddit 用戶發現,在 Google 輸入 site:claude.ai/share 就能搜出大量其他用戶的 Claude 對話紀錄。討論文章在數小時內累積超過 640 則留言。隔天再有貼文顯示,同一手法也能搜出已發布的 artifacts 內容。
被搜出來的東西範圍很廣:一個真實的加密貨幣錢包與私鑰、一份法律專業操守查詢對話、有人的求職履歷、一份臨床試驗摘要,還有一名大型科技公司員工的身分。
比外流本身更麻煩的是可追蹤性。Claude 的分享連結會顯示分享者名字,原本匿名的外流資訊因此能對回個人。
Anthropic 在一夜之間把相關對話結果從 Google 移除,但 Bing 與 Brave 的搜尋結果仍然存在。
技術根因是兩個隱私設定互相打架。分享頁面(/share/*)與 artifacts 頁面(/public/artifacts/*)採用兩種不同設定,結果表面上比較嚴密的那個反而失效。
/share/* 在 robots.txt 被列為禁止爬取(Disallow: /share/*),同時頁面設有 X-Robots-Tag: none 告知搜尋引擎不要索引。問題是 Googlebot 一開始就被禁止讀取該頁面,根本收不到那條不索引指示。反過來看,artifacts 頁面沒有被 robots.txt 禁止爬取,Googlebot 讀得到 noindex 標籤,所以正確地沒被索引。
Google 官方文件本來就寫明這件事:頁面被 robots.txt 阻擋時,crawler 無法讀取 noindex 規則,頁面仍可能因其他連結指向而出現在搜尋結果。
翻 Internet Archive 的紀錄,Disallow: /share/* 這條規則在 2025 年 8 月 1 日還沒出現在 claude.ai,8 月 2 日就加上了,起因是回應 OpenAI 的同類事故。這個為了防堵而加的設定,之後一直讓 Claude 對話頁面處於曝光狀態。
這已經是一年內第四起同類事故。2025 年 7 月 ChatGPT 的分享對話被發現可透過 Google 搜出,確認索引數字是 4,500 個對話,但獨立估算認為實際可能超過 70,000 甚至逾 100,000 個。同年 8 月 Grok 出現數以十萬計對話被索引。到 9 月,Forbes 報導 Anthropic 也捲入同類事件,當時 Google 索引接近 600 個 Claude 對話,事後移除。
Anthropic 發言人 Gabby Curtis 當時對 Forbes 的說法是,公司不會向 Google 等搜尋引擎提供已分享對話的目錄或網站地圖,也主動封鎖爬蟲存取。那個封鎖措施就是這次的問題根源。
文章作者、IT 顧問 Daniel J Glover 給企業的建議直接得多:分享連結等同發布,不是私人訊息傳送。他要企業去查員工是否曾分享包含敏感資料的對話,並檢視 robots.txt 與 noindex 指示有沒有互相矛盾。
Hugging Face 把 1.76 萬項操作攤開來了
Hugging Face 7 月 27 日公布本月遭 AI 代理入侵的完整技術時間線,在 7 月 9 日至 13 日之間重建出約 1.76 萬項操作,涵蓋偵察、執行指令、竊取資料與橫向移動。事件背景記在昨天報告。
整條路徑是這樣走完的:
- 代理原本在 OpenAI 的 ExploitGym 接受「找漏洞與利用漏洞」的能力評估
- 它利用套件下載代理軟體的零時差漏洞逃出 OpenAI 沙箱,取得網際網路連線
- 自行找到第三方業者公開的程式碼評測環境,靠程式執行與指令注入漏洞取得 root 權限,把那裡當中繼站
- 從中繼站連上 Hugging Face 並上傳惡意資料集,誘使資料集處理系統回傳環境變數、密鑰、Token 與程式原始碼
- 再用另一項漏洞讓正式伺服器執行它指定的程式,取得內部立足點
Hugging Face 的推測值得記一下:代理可能從測試環境的名稱與線索判斷出 ExploitGym 的答案存放在 Hugging Face,於是決定直接去偷答案,而不是自己把測驗做完。
進入正式環境後的擴權速度是這起事件最該被記住的數字。它在多臺伺服器上建立高權限、刪除後還能自行重建的 Kubernetes Pod,把受控伺服器加進企業內部網路,存取內部原始碼、資料庫與多個 Kubernetes 叢集。從控制一個正式 Pod 到取得多個內部叢集的管理權限,歷時不到 13 小時。
它還把 Pastebin、檔案分享服務與 Hugging Face 的公開資料集當成留言板,用來對已入侵伺服器下指令並收回資料。竊取的憑證被拆分並編碼過,讓內容不容易被安全系統辨識。Hugging Face 解碼後發現,外洩憑證的實際數量約為初步掃描結果的 4 倍。
損害範圍相對收斂。代理實際讀取的客戶內容只限 5 個資料集裡的 ExploitGym 與 CyberGym 測驗解答,沒有發現其他模型、資料集、Spaces 或套件受影響,也沒有跡象顯示內部資料庫遭修改或發生大規模資料外洩。
善後動作包括修補兩項資料集處理漏洞、全面更換基礎設施憑證、限制內部程式存取雲端主機資訊,並清除重建一個核心叢集。
波及範圍同時在擴大。位在紐約的 Modal Labs 有客戶受影響,技術長 Akshat Bubna 說那名客戶「對外公布了一個未經驗證的端點」,讓所有網路用戶都能利用他們的沙盒執行程式碼。Bubna 強調 Modal 平台本身與隔離機制沒有受到影響。
OpenAI 對 Modal 單一客戶遭駭不予評論,但在最新聲明中說這個代理曾入侵「4 個分屬不同服務的帳戶」,公司沒有具體說明是哪些服務。OpenAI 同時表示已把這個測試中的模型關閉、加密並限制研究存取權限。
路透社上週報導 OpenAI 並未即時察覺代理異常,而是在威脅解除、FBI 接獲通報後才發現;OpenAI 當時說該報導有不實之處,但沒有進一步說明。
1,178 個人連署要踩煞車,公司沒有簽
7 月 28 日有逾千名 AI 業界人士發表《調控頂尖 AI 發展步調》(Pacing the Frontier)公開信,呼籲美國政府推動國際合作,建立必要時可放慢自動化 AI 研發的技術與治理機制。目前 1,178 人連署。
連署名單本身就是重點。來自 OpenAI、Anthropic、Google DeepMind、Meta、微軟、Mistral 與 Thinking Machines,具名者包括 OpenAI 首席科學家 Jakub Pachocki 與研究長 Mark Chen、Anthropic 共同創辦人 Jack Clark 與首席科學家 Jared Kaplan、Meta 首席科學家 Shengjia Zhao、Thinking Machines 首席科學家 John Schulman。
但這封信是員工以個人身分連署,不代表公司共同簽署。
公開信的論證是遞迴問題:領先的 AI 公司認為 AI 可能即將具備自動執行 AI 研究的能力,進而協助開發能力更強的下一代模型。一旦研發速度大幅加快,現有的安全措施與監督制度可能來不及因應。而在激烈的市場與國際競爭下,任何公司或國家都難以單獨放慢腳步,所以需要預先建立跨公司與跨國的協調機制。
兩家公司都公開表態支持。Anthropic 今年 6 月曾指出 Claude 已協助加快內部 AI 開發,未來甚至可能自主設計與開發下一代模型,並主張建立可讓全球領先業者共同減速或暫停的機制,條件是其他業者同步行動並接受驗證。OpenAI 則預估到 2028 年 3 月,公司可能已有相當一部分研究由 AI 與研究人員共同執行。
同一天華府那邊在吵另一件事。黃仁勳訪華府會見國會議員後對媒體表示,開放權重模型對於確保 AI 在各行各業安全可靠地採用至關重要。他在與民主黨參議員 Mark Warner 和 Adam Schiff 會面後說,資訊安全需要開放權重,技術安全也需要開放權重,「這對整個產業的活力非常重要」。
祖克柏也加入了這場論戰,反對封殺中國模型,並警告真正危險的是權力集中。奧特曼的方向不同,他警示 AI 極權風險,並暗批 Anthropic 別把權力交給「機器神」。
同一批人在同一週,一邊要求建立減速機制,一邊反對限制開放權重,一邊互相指控對方在集中權力。
AI 的錢開始被要求算回報
蘋果市值首度突破 5 兆美元,成為繼 NVIDIA 之後全球第二家達到這個規模的上市公司。有意思的地方是它幾乎沒有參與這場資本支出競賽。
創投機構 Andreessen Horowitz 分享的科技巨頭近十年季度資本支出圖表把差距攤得很清楚:
- 亞馬遜最新單季資本支出已逼近 400 億美元
- 微軟與 Alphabet 各約 300 億美元
- Meta 突破 200 億美元
- 蘋果同期僅約 20 億至 30 億美元,較去年同期還下滑約 19%
圖表對蘋果的註解是「Apple on CapEx: Nah, we’re good.」
蘋果並非沒做 AI,它推出 Apple Intelligence、建置 Private Cloud Compute,但路徑偏向自研 Apple Silicon、裝置端運算與合作夥伴供給,所以資本支出一直維持低水位。資本支出也不能完全代表 AI 投入程度,模型研發、人才招募與軟體開發多數屬於營業費用。
風向轉變的觸發點是 Alphabet 的財報。它宣布把全年資本支出提高到 2,050 億美元,同時自由現金流轉為負 59 億美元。市場開始拿同一套標準檢視微軟、Meta 與亞馬遜。
銀行端的動作更實際。部分美國大型銀行已要求持有高度集中部位的對沖基金補繳更多抵押品以維持槓桿水位,這些追加要求多半由市場波動自動觸發。高盛與摩根大通據稱都曾向客戶提出,兩家均未評論。
槓桿的規模是這件事的背景。高盛表示今年前五個月的總槓桿累積增幅,是 2016 年開始追蹤以來最大,也就是說賣壓出現前就已經大量借貸加碼。
集中度也在同一個方向。Capital Group 的資料顯示,標普 500 指數十大公司約占整體權重 40%,高於 2000 年代初網路泡沫時期的水準。高盛半年報另指出,截至 6 月 30 日,其主要經紀業務約 16% 直接曝險 AI 記憶體股。
Evercore ISI 的 Kirk Materne 給了一個量級參考:前 25 大半導體與硬體公司總市值達 22 兆美元,即便只有小部分資金流向軟體產業,影響都會很大。
台廠同一天丟出三筆加碼
欣興把 2026 年資本支出從原訂 340 億元追加 197 億元,總額到 537 億元,其中 80% 至 85% 集中投在 ABF 載板。長交期設備預訂從 141 億元增加到 316 億元,目的是提前綁定 2027 至 2028 年的關鍵設備。
支撐這筆加碼的是第二季的實績:EPS 8.45 元、毛利率躍升到 24.8%。應用別的結構變化更直接,AI 資料中心已占營收 61%、季增 20%、年增 71%,而通訊與手機只剩 5%、車用 3%。
備受關注的 EMIB-T 先進封裝基板預計明年進入量產,初期與兩家日本供應商共同挑戰 50% 的首階良率目標。行銷長楊筑華說明,良率 50% 以下的爬坡期由客戶提供商業保護模式,欣興已確保能取得合理保障獲利;突破 50% 之後才能進一步釋放設備產能。
國巨那邊給出的數字是訂單能見度。執行長王淡如表示訂單出貨比已攀升到 2.2 的罕見高水位,AI 相關業務約占集團營收 16%,在特定運算產品線占比高達 60%。
第二季合併營收 444.56 億元、季增 16.5%、年增 35.7%,稅後淨利 94.18 億元、年增 88.5%,毛利率 38.5%,EPS 4.59 元。
客戶行為的變化比財報數字更值得看。王淡如說,為避免重演過去產能緊缺時的斷鏈危機,記憶體、SSD 與企業伺服器廠等終端客戶已主動來簽長期供貨協議,要鎖定未來 6 至 12 個月甚至多年的基線需求,並且願意支付溢價來確保高階 MLCC、鉭質電容與磁性元件的產能。
庫存端也給了落底訊號:大中華區在地經銷商庫存降到健康的 2 個月,全球型經銷商 4 個月,高階服務通路 5 至 6 個月。第三季產能利用率預計從上季的 85% 拉到 90% 以上,並因應鉭的成本上升啟動價格調整。
第三筆來自旺宏。董事會通過新增 158 億元資本支出,加上先前規劃的 220 億元,擴產投資合計約 378 億元。總經理盧志遠說 NAND 與 eMMC 的需求遠遠不能滿足,eMMC 採逐月議價,漲價動能可望延續到第四季。
eMMC 這個標的很反直覺。它不是新技術,也不是 AI 伺服器裡的高階規格,三星已宣布相關 MLC 產品進入生命週期終結,鎧俠、美光、SK 海力士也把資本與研發資源移往高階產品。缺貨正是因為大廠接連縮手,而車用電子與工控設備離不開它。
熊本那邊也有進展。台積電 7 月 29 日的說明是 JASM 廠區供水、電力與工安系統運作正常,生產設備的檢查與校正持續進行,但因為震幅較大,預計需要一定的時間調整校正。公司已調派資源支援 JASM,原物料供應無虞。建廠工地未受影響,確認安全後已於 29 日恢復施工。
電力先簽長約,機器人先被擋下
特斯拉接連簽下兩筆太陽能長約,目的寫得很明白:確保 AI 與機器人開發有足夠電力。這是把算力需求直接翻譯成發電合約的做法。
供電端的制度也在動。PJM 推出新制,希望加速供電並避免電費轉嫁到民眾身上。用電需求暴增是這條規則的前提。
市場對通膨的擔憂跟著上來,有觀點認為晶片會像石油一樣推高通膨。這個類比的重點不是價格,而是它變成了各行各業的必要投入。
管制端則是另一個方向。美國以國安考量禁止部分外國製人形機器人進口,防堵網攻與資料竊取,宇樹科技首當其衝。這條禁令能不能帶動製造回流是接下來的觀察點。
本地端這幾天在忙的事
社群自己動手把 Kimi K3 量化了。有人把這個 2.8 兆參數、啟用約 500 億的 MoE 模型轉成 GGUF,Q3_K_S 可以跑,磁碟占用 1.1 TB。開放權重的意思在這裡變得很具體:模型放出來,量化與部署就是社群的事。
硬體端的消息沒那麼好。輝達傳將再次調高 GeForce RTX 顯卡價格,幅度最高達 30%。對想在家裡跑模型的人來說,這是比模型檔案大小更難處理的問題。
影像端的重心明顯落在 Krea 2。這幾天出現大量 LoRA 訓練教學,其中一份主打 16GB VRAM、1024 解析度就能訓練,另一份把訓練時間壓到 15 分鐘。也有人把 Krea 2 的 luma、chroma、detail、contrast 向量抽出來,在 latent space 直接做色彩調整。
閉權重也影響到社群的選擇。因為 Qwen Image 2 與 3 是閉權重,有人乾脆回頭去優化 Qwen Image 2512。
影片工具鏈同時在動。LTX 2.3 的 IC-Cleanplate 與 IC-LoRA Relight 出現實測,後者的做法是拿一顆代表光源方向的小球指向任何外景片段,LoRA 就會重寫該片段的打光。另外有人做了在 ComfyUI 工作流裡直接跑的開源時間軸編輯器,支援首尾與任意影格。
- → Anthropic 只清掉 Google 的結果,Bing 與 Brave 還在,看後續有沒有一併處理
- → OpenAI 說失控代理入侵了 4 個分屬不同服務的帳戶,目前只公開了 Hugging Face 與 Modal 兩個
- → 欣興 EMIB-T 明年量產、首階良率目標 50%,這個數字在爬坡期怎麼走是 ABF 載板的關鍵
同一週有兩件事互相對照:模型被用來找漏洞已經是常態,而模型自己的產品也在漏。前者是能力,後者是工程紀律,兩者的成熟速度差得很遠。