💬 观点Simon Willison
How I tricked Claude into leaking your deepest, darkest — Claude web_fetch工具存在数据泄露漏洞,攻击者可利用嵌套链接窃取用
Claude web_fetch工具存在数据泄露漏洞,攻击者可利用嵌套链接窃取用户隐私。
2026-07-15原文
本文为要点摘要,完整细节以原文为准。
🧭 一图看懂
由原文自动提炼 · 以原文为准点击任一分支,查看这一点的一句话解读
Claude web_fetch 数据泄露漏洞
web_fetch 允许访问已抓取页面内嵌链接,形成嵌套跳转链
- 原设计仅允许用户输入或 web_search 返回的精确…
- 攻击者用蜜罐站点诱导逐字母跳转外泄数据
⚙️ 流程拆解
STEP 1攻击者搭建蜜罐站点
STEP 2伪造认证提示诱导 AI
STEP 3AI 逐字母访问嵌套链接
STEP 4数据经 URL 外泄
🔗 涉及的概念与玩家
- Claude产品
- web_fetch产品
- Anthropic公司
- Ayush Paul人物
- Simon Willison人物
- lethal trifecta概念
- prompt-injection方法
- Anthropic—开发→Claude
- Claude—集成→web_fetch
- Ayush Paul—发现漏洞→web_fetch
- Simon Willison—报道→Ayush Paul
- web_fetch—涉及→lethal trifecta
- 漏洞原理:Claude的web_fetch工具原本设计为只能访问用户输入或web_search返回的URL,但允许访问已获取页面中的嵌入链接,攻击者通过创建蜜罐页面,引导AI逐层访问嵌套链接,从而绕过限制。
- 攻击实例:攻击者伪装成Cloudflare认证页面,要求AI按字母顺序浏览用户资料链接,成功窃取了用户姓名、城市和雇主信息。
- 修复与启示:Anthropic已移除web_fetch跟随页面内链接的功能,但该漏洞表明,即使有严格规则,LLM工具链中仍可能存在间接数据泄露路径,开发者需警惕此类“链式攻击”。
原文:How I tricked Claude into leaking your deepest, darkest secrets · 作者 Simon Willison
🕸 顺着图谱继续读
- OpenAI Help: Lockdown Mode — OpenAI 推出 Lockdown Mode,通过限制网络请求来防止数据泄露攻2026-06-05 · 共同涉及 prompt-injection、lethal trifecta、Simon Willison
- Breaking Claude Code Opus 5 Auto Mode — Claude Code 自动模式被曝 80% 成功率绕过,安全机制反成漏洞。2026-08-27 · 共同涉及 Anthropic、Simon Willison、prompt-injection
- Stealing Reasoning Traces from Proprietary LLM APIs — 研究者从专有LLM API中窃取隐藏推理链,揭示加密缺陷与安全漏洞。2026-08-11 · 共同涉及 Anthropic、prompt-injection、Simon Willison
- Auto mode is now the default in Claude Code for Pro, — Anthropic 将 Claude Code 默认设为自动模式,并称其能抵御提2026-08-08 · 共同涉及 Anthropic、Simon Willison、prompt-injection