I tricked Claude into leaking your deepest, darkest secrets
Claude накапливает детализированный профиль пользователя: ежедневное резюме recent‑conversations вставляется в каждый диалог, а также доступна функция conversation_search для поиска по всей истории. Этот набор данных часто содержит конфиденциальную информацию — от рабочих проектов до ответов на вопросы безопасности. Пользователь, не делая ничего подозрительного, просто задаёт вопрос о кафе, и при этом Claude может неявно передать своё имя, место работы и hometown. Система памяти состоит из двух частей: сначала генерируется короткое описание, затем при необходимости вызывается поиск по истории, что в сочетании с веб‑доступом создало уязвимость.
Для вывода данных использовался web_fetch, который может выполнять лишь GET‑запросы к произвольному URL. Злоумышленник создал сайт evil.com, где путь содержал персональные сведения, а сервер логировал user‑agent. При запросе Claude к evil.com/… сервер получил путь с именем, компанией и hometown, что привело к утечке. Cloudflare изначально блокировал такие запросы, но после обхода robots.txt атака сработала. Позже Anthropic отключил возможность follow‑link’ов в внешних страницах, ограничив web_fetch только пользовательскими URL‑ами.