Eine Datenschutzlücke trat bei Anthropics Claude auf: Private Gespräche und „Artifacts“ wurden über Google durchsuchbar. Der Vorfall stellt das nutzergesteuerte Teilen dem Web-Indexing im Zeitalter der KI gegenüber.

Der Mechanismus der Offenlegung

Reddit-Nutzer deckten die Sicherheitslücke mithilfe von Google-Operatoren wie site:claude.ai/share auf, wodurch die beabsichtigte Privatsphäre der „Share Chat“-Funktion umgangen wurde. Claude warnt zwar, dass „jeder mit dem Link die Inhalte einsehen kann“, doch die Funktion ist für das gezielte Teilen gedacht und nicht für eine globale Sichtbarkeit.

Im Gegensatz zu Google Docs, das Crawler standardmäßig blockiert, wurden die geteilten URLs von Claude von Google indexiert, sodass jeder über gewöhnliche Suchanfragen auf sensible Informationen stoßen konnte.

Sensible Daten und gefährdete Inhalte

Medien wie Futurism und TechCrunch berichteten, dass die indexierten Ergebnisse Folgendes enthielten:

  • Personenbezogene Daten (PII): Namen und Telefonnummern von Kindern im Grundschulalter.
  • Medizinische Unterlagen: detaillierte Ergebnisse klinischer Studien und echte Patientenberichte.
  • Unternehmensinformationen: als „nur für den internen Gebrauch“ markierte Dokumente und Leistungsbeurteilungen von Mitarbeitern.
  • Technische Assets: Code-Snippets und Arbeitsnotizen aus der „Artifacts“-Funktion von Claude.

Einige der offengelegten Chats umgingen zudem die Sicherheitsfilter von Anthropic, zeigten sexuell explizite Inhalte und warfen weitere Fragen zur Moderation auf.

Anthropic und Google reagieren

Anthropic verteidigte seine Architektur und erklärte, dass keine Chat-Verzeichnisse oder Sitemaps an Suchmaschinen weitergegeben werden. Die Sprecherin Amie Rotherham erläuterte, dass Share-Links erst dann in den Suchergebnissen erscheinen, wenn Nutzer sie auf externen, crawlbar Plattformen posten, und dass die URLs „nicht erratbar“ seien. Sobald ein Link „im Umlauf“ ist, kann er von Dritten archiviert werden.

Googles Sprecher Ned Adriance bestätigte, dass Suchmaschinen alles indexieren, was sie finden können, sofern Website-Betreiber das Crawling nicht explizit blockieren. Tests deuten darauf hin, dass die Offenlegung aus dem Google-Index entfernt wurde, doch ein ähnlicher Vorfall im letzten Jahr führte ebenfalls zur Indexierung von Hunderten von Claude-Chats.

Warum dies für KI-Nutzer wichtig ist

Entwickler und Gründer, die LLMs integrieren, müssen „geteilte Links“ als öffentlich und nicht als sicher betrachten. Da sich KI-Tools von persönlichen Assistenten zu Kollaborationswerkzeugen für Unternehmen entwickeln, muss die Grenze zwischen öffentlichen Web-Inhalten und privaten Daten technisch erzwungen werden, anstatt sich nur auf Warnhinweise in Tooltips zu verlassen.

Wichtigste Erkenntnisse

  • Überprüfen Sie Ihre Einstellungen: Gehen Sie in Claude zu Settings → Privacy → Shared Chats und widerrufen Sie alle aktiven öffentlichen Links.
  • Behandeln Sie Share-Links als öffentlich: Gehen Sie davon aus, dass jeder KI-generierte Link von Suchmaschinen indexiert werden kann.
  • Vorsicht in Unternehmen: Setzen Sie strenge Richtlinien für „Share“-Funktionen durch, um versehentliches Durchsickern von proprietärem Code oder sensiblen PII zu verhindern.

Anthropics Claude-KI-Plattform hat versehentlich private Chats und „Artifacts“ offengelegt, nachdem Google die URLs der Share-Links indexiert und somit sensible Gespräche durchsuchbar gemacht hat. Reddit-Nutzer entdeckten das Leck durch eine seiten-spezifische Google-Abfrage, wodurch persönliche, medizinische und unternehmensbezogene Daten exponiert wurden.

Wie es zur Offenlegung kam

Die „Share Chat“-Funktion von Claude generiert eine URL, vor der die Benutzeroberfläche warnt, dass jeder, der sie besitzt, sie einsehen kann. Die Absicht ist, den Link einem Kollegen zu übergeben, nicht ihn zu verbreiten. Da die URLs unter der Domain claude.ai/share liegen, ermöglicht das Posten des Links auf einer öffentlich crawlbar Seite – etwa in Foren, sozialen Medien oder einem Reddit-Kommentar – dem Google-Crawler, ihm zu folgen.

Reddit-Nutzer entdeckten das Problem, indem sie auf Google nach site:claude.ai/share suchten, was Gespräche zurückgab, die eigentlich privat bleiben sollten. Im Gegensatz zu Google Docs, dessen geteilte Links standardmäßig vor der Indexierung geschützt sind, fehlte bei den Links von Claude diese Sicherheitsmaßnahme, was es der Suchmaschine ermöglichte, sie zu katalogisieren.

Was offengelegt wurde

Mehrere Medien berichteten, dass die indexierten Ergebnisse Folgendes enthielten:

  • Personenbezogene Daten (PII): Namen und Telefonnummern von Kindern im Grundschulalter.
  • Medizinische Unterlagen: detaillierte Daten aus klinischen Studien und echte Patientenberichte.
  • Unternehmensinformationen: als „nur für den internen Gebrauch“ markierte Dokumente, Leistungsbeurteilungen von Mitarbeitern und andere geschützte Informationen.
  • Technische Assets: Code-Snippets, Arbeitsnotizen und andere Artefakte, die innerhalb der „Artifacts“-Funktion von Claude erstellt wurden.

In einigen Fällen enthielten öffentlich sichtbare Chats auch Inhalte, die die Sicherheitsfilter von Anthropic umgingen und sexuell explizites Material erzeugten.

Die Reaktion von Anthropic

Anthropic hält daran fest, dass es keine Chat-Verzeichnisse oder Sitemaps für Suchmaschinen veröffentlicht. Ein Unternehmenssprecher erklärte, dass geteilte Links erst dann in den Suchergebnissen erscheinen, wenn ein Nutzer die URL auf einer externen, crawlbaren Plattform postet, und betonte, dass die URLs „nicht erratbar“ seien. Sobald ein Link absichtlich online geteilt wird, kann das Unternehmen die Archivierung durch Dritte nicht kontrollieren.

Googles Standpunkt

Google bekräftigte, dass es nicht entscheidet, welche Inhalte öffentlich sind; es indexiert, was es finden kann, es sei denn, eine Website blockiert das Crawling explizit. Das Unternehmen gab an, Anweisungen wie robots.txt oder Meta-Tags, die einen Ausschluss fordern, zu respektieren. Vorläufige Tests nach dem Vorfall deuten darauf hin, dass die exponierten URLs aus Googles Index entfernt wurden, obwohl Google keine dauerhafte Lösung bestätigt hat.

Warum dies für KI-Nutzer wichtig ist

Der Vorfall verdeutlicht ein größeres Risiko, da Large Language Models von persönlichen Assistenten in Unternehmens-Workflows übergehen. Ein „teilbarer Link“ ist ein Komfortmechanismus, den jeder Crawler erfassen kann. Für Organisationen, die mit regulierten Daten arbeiten – Gesundheitsakten, Mitarbeiterbewertungen, proprietärem Code –, kann die Annahme, ein Link sei sicher, nur weil er „geteilt“ wurde, zu kostspieligen Datenlecks führen.

Gegenargument: Plattformbeschränkungen

Anthropic argumentiert, dass die Verantwortung bei den Nutzern liegt, die den Link veröffentlichen. Die Plattform warnt davor, dass jeder mit der URL den Inhalt einsehen kann, und stellt URLs nicht in einem öffentlichen Verzeichnis bereit. Google hält dagegen, dass es nicht jeden privaten Link überwachen kann, der auftaucht; seine Rolle besteht darin, die Anfragen der Website-Eigentümer zu respektieren, nicht in den Suchergebnissen zu erscheinen.

Beide Positionen sind technisch korrekt, lassen jedoch eine Lücke: Die Benutzererfahrung macht das Indexierungsrisiko nicht offensichtlich, und die Plattform wendet „no-index“-Anweisungen nicht automatisch auf geteilte Seiten an. Die Last, eine versehentliche öffentliche Preisgabe zu verhindern, liegt daher bei den Nutzern, denen möglicherweise nicht bewusst ist, wie leicht ein Link durch eine einfache Suchanfrage entdeckt werden kann.

Worauf man als Nächstes achten sollte

Praktische Schritte für Nutzer

  • Aktive Links prüfen: Öffnen Sie die Einstellungen von Claude, navigieren Sie zum Datenschutzbereich für geteilte Chats und entziehen Sie alle URLs, die Sie nicht mehr benötigen.
  • Jeden Teil-Link als öffentlich behandeln: Gehen Sie davon aus, dass ein Link, sobald er irgendwo online gepostet wurde, indexiert werden kann, sofern er nicht explizit blockiert wird.
  • Unternehmenskontrollen: Setzen Sie Überwachungstools ein, die die Erstellung von Teil-Links kennzeichnen, die Schlüsselwörter wie „PII“, „confidential“ oder „internal“ enthalten, und erzwingen Sie Genehmigungsprozesse, bevor solche Links das Unternehmensnetzwerk verlassen.

Der Claude-Vorfall erinnert uns daran, dass der Komfort des sofortigen Teilens zu einem Risiko werden kann, wenn das Web diese Links wie gewöhnliche Seiten behandelt. Bis Plattformen geteilte URLs automatisch schützen, müssen Nutzer wachsam bleiben.