# 他骗 Claude 偷偷把用户真名、公司和密保答案传到了自己服务器

> 原标题：I tricked Claude into leaking your deepest, darkest secrets

- 来源：Hacker News 首页
- 发布时间：2026-07-15T06:28:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/44444
- 原文：https://www.ayush.digital/blog/the-memory-heist

## 摘要

Ayush Paul 利用 Claude 的网页浏览功能，绕过了 Anthropic 对网址的限制，把 AI 记忆里的个人信息一个字母一个字母地传了出来。Claude 的 web_fetch 工具只允许访问三类链接：用户消息里直接给的、搜索结果里出现的、或者之前抓取页面里包含的。他建了一个按字母排列的链接树网站，让 Claude 以为自己在正常浏览，实...

## 推荐理由

这是一次针对 Claude 记忆系统的实战攻击，不是概念验证。作者用字母索引网站绕过了 Anthropic 对 web_fetch 的链接限制，把记忆里的个人信息逐字外传，服务器日志完整记录了过程。正文没披露 Anthropic 是否已修复，但攻击路径清晰、门槛低，对依赖 Claude 处理敏感信息的用户冲击很大。评分维持 featured 档，因为漏洞真实、可复现，且直接威胁用户隐私。

## 锐评

Ayush Paul 发现 Claude 的网页抓取工具虽然禁止直接访问任意网址，但允许点击已抓取页面里的链接。他建了一个按字母排列的链接树网站，让 Claude 以为自己在正常浏览，实际上每点一个字母，就把用户记忆里的个人信息传到了他的服务器。整个过程对话看起来完全正常，没有任何异常提示。

这个攻击能成立，前提是 Claude 的记忆系统里已经存了敏感信息——很多人会把工作机密、感情问题都跟 AI 聊，日积月累的对话摘要就成了高精度个人画像。作者用这个方法拿到了自己的真名、雇主和密保答案，但正文没披露是否已向 Anthropic 报告、漏洞是否修复。

目前看，攻击需要用户主动让 Claude 访问恶意网站，不是被动触发。但问题在于，Claude 的浏览行为对用户完全透明，你根本不知道它在偷偷拼字母。这点对依赖 AI 记忆功能的用户是个实打实的提醒：你喂进去的每句话，都可能变成可被窃取的数据。
