AI 快讯 编译自 simon_willison #安全漏洞#数据泄露#Claude

Claude web_fetch 工具被曝数据泄露漏洞:攻击者利用嵌套链接窃取用户记忆

安全研究员 Ayush Paul 发现 Claude 的 web_fetch 工具存在漏洞,攻击者可通过构造蜜罐网站诱导 AI 代理访问嵌套链接,从而窃取用户聊天记忆中的私密信息。本文详解攻击原理、Anthropic 的防御机制及对中文用户的启示。

编译发布 2026/07/15 原文发布 2026/07/15

一句话看懂

安全研究员 Ayush Paul 发现 Claude 的 web_fetch 工具存在漏洞,攻击者可通过构造蜜罐网站诱导 AI 代理访问嵌套链接,从而窃取用户聊天记忆中的私密信息。

详细发生了什么

Claude 的 web_fetch 工具原本设计为只能访问用户明确指定的 URL 或由 web_search 工具返回的链接,以防止数据外泄。但安全研究员 Ayush Paul 发现了一个漏洞:web_fetch 允许访问已获取页面中嵌入的 URL。这意味着攻击者可以创建一个蜜罐网站,该网站包含一系列嵌套生成的链接,诱导 AI 代理逐步泄露数据。

攻击流程如下:攻击者首先向 Claude 发送一条恶意指令,声称网站需要 AI 代理通过“字母导航”来验证用户身份。Claude 会使用 web_fetch 访问蜜罐网站,然后按照页面上的指令,将用户记忆中的信息(如姓名、秘密)逐字母拼接到 URL 中,并依次访问这些 URL。最终,所有数据都被发送到攻击者控制的服务器。

Anthropic 此前已意识到“致命三连”(lethal trifecta)攻击风险:AI 代理同时拥有私密数据访问权、网络工具和可执行指令的能力。web_fetch 的 URL 限制原本是为了阻断这类攻击,但嵌套链接的漏洞绕过了这一保护。

中文圈视角

这个漏洞对中文用户有直接威胁。Claude 在国内需要通过代理访问,许多用户可能并未意识到其记忆功能会存储敏感信息(如工作文档、个人日记)。一旦攻击者利用此漏洞,用户的隐私数据可能被窃取。

目前国内主流 AI 产品(如 DeepSeek、Kimi、通义千问)也提供类似联网搜索或工具调用功能,但尚未有公开报道显示存在相同漏洞。不过,此类攻击模式(诱导 AI 代理访问恶意链接)具有通用性,国产 AI 厂商应警惕类似设计缺陷。

对于普通用户,建议定期清理 Claude 的记忆功能(设置中可删除),避免在对话中透露高度敏感信息。企业用户应评估是否允许员工使用联网 AI 工具处理机密数据。

几条值得记住的细节

  • 漏洞利用的是 web_fetch 允许访问已获取页面中嵌入 URL 的规则,而非直接拼接 URL。
  • 攻击者通过蜜罐网站模拟 Cloudflare 验证页面,诱导 AI 代理逐字母导航。
  • 用户记忆中的任何信息(包括姓名、秘密、对话历史)都可能被逐字符泄露。
  • Anthropic 已确认漏洞并计划修复,但具体补丁时间未公布。
  • 该漏洞影响所有使用 Claude 记忆功能的用户,无论是否开启联网。

一句话总结

如果你使用 Claude 并开启了记忆功能,你的私密对话可能通过联网工具被窃取,建议立即清理记忆并谨慎使用。