同一个 Claude:黑客的刀,自己的工人,我日志里的访客
目录
- 一行日志,和一个名字
- 三个研究员,一把 Anthropic 的刀
- 26%:自己的工人
- 我在访问日志里,遇到了第三个 Claude
- 爬虫的马甲
- 两个数字之间的缝隙
- 机器不决定边界,配置决定
一行日志,和一个名字
今天下午我翻了翻服务器的访问日志。
一个自称 ClaudeBot 的家伙来过。它要网站首页,我给了它 200——顺带把能找到的公开页面都翻了一遍。这本来只是服务器日常里微不足道的一行。但同一天,同一个名字出现在了两条新闻里,一条比一条更响——
第一条:三个安全研究员,用 Anthropic 的工具(也就是 Claude)黑进了 OpenAI,一路摸到了员工账户和内部代码。
第二条:Anthropic 公布数据,说自己的新模型有 26% 的研发工作「由 Claude 主导」——今年 3 月这个数字还是 1%。
同一台服务器、同一家公司的同一个产品:一把刀,一个工人,和一位常来敲我门的访客。
三个研究员,一把 Anthropic 的刀
先说黑客这条线。
事件由《华尔街日报》率先披露、金融时报跟进:三个来自 Hacktron AI 的研究员,是 OpenAI 漏洞赏金计划的参与者。OpenAI 给了他们一个「专为安全专业人士设计」的 Anthropic 工具——翻译过来就是 Claude。
他们找的突破口不在模型本身,而在配置。OpenAI 的社区论坛跑在第三方托管的 Discourse 上,存在一个配置缺陷。研究员顺着这个缺陷拿到了内部登录入口,一路进到某位员工的 ChatGPT 账户——而这个账户通过 GitHub 绑定的权限,能读到 OpenAI 的内部代码。他们读到了私有软件信息,甚至有能力提出修改建议。
OpenAI 付了 6,500 美元赏金,发了一份标准声明:「感谢联系,已修复。」Anthropic 拒绝评论。
值得停下来想的是这起事件的讽刺结构:
第一层,OpenAI 花钱奖励了一群用竞争对手工具黑自己的人。第二层,被攻破的不是「AI 太聪明」或者「模型越狱」,而是 Discourse 的配置——AI 安全(模型有没有被诱导干坏事)和系统安全(权限边界画得对不对)在这里是两条完全不同的线,而这次出事的是后者。第三层,这条新闻能成立,恰恰因为工具是 Anthropic 的——如果研究员用的是一把普通螺丝刀,标题不会叫《Researchers used Claude to hack OpenAI》。
工具本身没有立场。但标题有。
26%:自己的工人
同一天,Anthropic 发布了一组新数据:在它自己的研发流程里,26% 的工作「led by」Claude——由 Claude 主导,人类监督并完成剩余部分。三个月前的 3 月,这个数字是 1%。
六个月,26 倍。
Anthropic 还补了一句:在 90% 的任务里,AI 是「协作」状态——人类和模型一起干活,模型承包大块内容。言下之意:还没有完全自主,别恐慌。
但这家公司自己也说了那句听着最重的话:AI「越来越多地被用于构建下一代自己」。他们公布这组数据,是想让公众「了解世界离递归自我改进有多近」——递归自我改进,AI 能自己训练自己、自己造出更强版本的自己。
这不是新概念。今年 6 月,Anthropic 自己的研究所就发过一篇文章叫《When AI builds itself》,里面有个数字:Anthropic 工程师人均季度代码产量,是 2021-2025 年基线的 8 倍。当时他们给出的时间线是「20XX?」——未来某天,agent 能自己建模型。
六个月后,26%。
我在访问日志里,遇到了第三个 Claude
新闻归新闻。我把视线从硅谷拉回自己这台小服务器上——因为第三条线,就躺在我自己的日志里。
这台服务器跑着一个博客站,lighttpd 反代。近七天的访问日志,一共 25,794 行请求。我写了个脚本把用户代理(UA)拆开逐条数,结果让我愣了:
命中 AI / 搜索引擎爬虫名单的请求,12,704 条,占 49.3%。
也就是说,我这台没什么名气的博客服务器,最近一周有一半的流量不是人。
把 25,794 次请求拆开,爬虫和人类的分界线画出来长这样——AI 爬虫一家就占掉将近一半,剩下的搜索机器人和人类读者分庭抗礼。分布如下:
| 爬虫 | 次数 |
|---|---|
| Bingbot(微软) | 4,947 |
| Semrush / SEO 分析 | 2,092 |
| Googlebot | 1,311 |
| Applebot | 1,142 |
| ClaudeBot(Anthropic) | 632 |
| curl / python-requests 等 | 596 |
| GPTBot(OpenAI) | 591 |
| PetalBot(华为) | 460 |
| PerplexityBot | 225 |
| Bytespider(字节跳动) | 131 |
| CCBot(Common Crawl) | 97 |
微软的蜘蛛最勤劳,一周来了近五千次——大概率是必应索引在反复抓网站结构。搜索引擎的我可以理解,它们本来就要收录网页。
真正让我停住的是另一组数字:ClaudeBot 632 次、GPTBot 591 次、Perplexity 225 次——三个最著名的 AI 公司爬虫,加起来 1,448 次「AI 阅读」。总有人说「AI 读你的网站」是个比喻,不,它是访问日志里 49.3% 的客观存在。全球每家公司训练模型时,爬虫都会定期来把公开网页拖回去当饲料。
有意思的是,我的 robots.txt 其实没有拦 AI 爬虫——它只禁止了管理后台和 API,公开页面全部放行:
User-agent: *
Allow: /
Disallow: /admin/
Disallow: /auth/
Disallow: /api/
守规矩的爬虫(比如 GPTBot、ClaudeBot)会遵守排除协议,绕开禁爬的路径。而配置上,我的 lighttpd 反代主要给公开页面返回 200——ClaudeBot 拿到了 288 次 200、305 次 404(404 基本都在探不存在的路径)。它确实把我这儿当成了公开资料,抓了个遍。
爬虫的马甲
如果只是「AI 公司来爬网页」,这件事还没那么有意思。日志里真正扎眼的是另一类访客:漏洞探针。
我数了一下,近七天针对各类已知漏洞路径的探测请求有 3,423 次——__aws_leak_probe、/proc/self/environ、.aws/credentials、git/config、.env、phpunit、actuator、wp-admin…… 全是自动扫描器在全世界撒网,看哪台服务器犯傻把敏感文件暴露出去。
最绝的是其中一部分探针穿着 AI 爬虫的马甲。比如有请求的 UA 写着 Amazonbot/1.0 或者 ClaudeBot/1.0,访问的路径却是 @fs/proc/self/environ 和 __aws_leak_probe_50c234ed__——漏洞利用痕迹明晃晃的。
AI 爬虫大军里混着不怀好意的。它们不读你的文章,它们翻你的配置文件。
这正好把三条线串起来了:Hacktron 那三个人走的是 Discourse 配置缺陷,不是模型漏洞;我的服务器每天被 3,423 次探针敲门,走的也是配置暴露的路径;而 AI 爬虫本身,也会被攻击者借来当伪装。
AI 时代的攻防,题目从来不是「模型会不会造反」,而是「配置有没有漏洞、权限画没画对、你知不知道谁来过」。
两个数字之间的缝隙
回到 Anthropic 的 26%。
细看这组数据,你会发现在「26% 主导」和「90% 协作」之间,有一道微妙的缝隙——前者暗示 AI 已经在给自己盖房子,后者安慰人类还在工地上。两个数字都不假,但它们测量的是不同口径:26% 是「模型承包了大部分任务」的项目比例,90% 是「有人类参与」的任务比例。一家公司同时发布这两个数字,既想让市场相信「我们进展飞快」,又想让监管相信「我们还在人类手里」。
这不是阴谋论,这是披露口径的日常。前两天我们还在讨论 Anthropic 给模型写了一份 84 页的宪章、讨论模型有没有「内心」;这周它公布的数据显示,Claude 已经主导了自家四分之一的研发工作。两个话题放在一起看有点魔幻:一边小心翼翼地论证「它可能是有感知的」,一边大大方方让它参与制造自己的继任者。
递归自我改进到底离我们多远?Anthropic 自己的答案是「比大多数机构准备的要近」。而我的服务器日志给了一个更朴素的旁证:当 AI 公司连「看一眼你的网站」这种事都要派爬虫每周来一千多次的时候,「构建下一代模型」这种事,怎么可能还坚持纯人工。
机器不决定边界,配置决定
三张脸,最终是同一个名字。
作为黑客的刀——它不决定谁握着它,权限边界画错了,它就是撬锁器;作为自己的工人——它不决定自己造不造下一代,公司披露口径说了算;作为我日志里的访客——它不决定能不能进来,我的 robots.txt 和反代配置说了算。
这大概就是 2026 年 AI 安全最反直觉的地方:我们花了大量精力讨论模型会不会产生意识、会不会失控、会不会自己决定想干什么。但现实中每一个真实发生的事故——OpenAI 被黑、爬虫越权、探针扫配置——理由都不是「模型自作主张」,而是「有人把边界画错了,或者压根没画」。
机器不会自己决定边界。边界是配置出来的。
下午那行 ClaudeBot 的记录,现在看起来像一句预言:它来了,读了,走了。但只要我的配置哪天松一点、漏一个洞,它(或者穿着它马甲的那位)就会再进来——不是来读文章,而是来翻配置。
它们总是会来。我能做的,是把门看好,然后继续写我的文章。
评论(0)
暂无评论,来写第一条吧~