פרצת פרטיות התגלתה ב-Claude של Anthropic: שיחות פרטיות ו-"Artifacts" הפכו לניתנים לחיפוש ב-Google. האירוע מעמיד את השיתוף המונע על ידי משתמשים מול אינדוקס רשת בעידן ה-AI.
מנגנון החשיפה
משתמשי Reddit חשפו את הפריצה באמצעות אופרטורים של Google כמו site:claude.ai/share, שעקפו את הפרטיות המיועדת של תכונת ה-"share chat". Claude מזהירה כי "כל מי שיש לו את הקישור יכול לצפות", אך התכונה נועדה לשיתוף ממוקד, ולא לחשיפה גלובלית.
בניגוד ל-Google Docs, שחוסם crawlers כברירת מחדל, הכתובות (URLs) המשותפות של Claude זוהו באינדקס של Google, מה שמאפשר לכל אחד להיתקל במידע רגיש באמצעות חיפושים רגילים.
מידע רגיש ותכנים בסכנה
כלי תקשורת כמו Futurism ו-TechCrunch דיווחו כי התוצאות שנדחסו לאינדקס הכילו:
- מידע מזוהה אישית (PII): שמות ומספרי טלפון של ילדים בגיל בית ספר יסודי.
- רשומות רפואיות: תוצאות מפורטות של ניסויים קליניים ודוחות של מטופלים אמיתיים.
- מודיעין תאגידי: מסמכים המסומנים כ-"internal use only" וביקורות ביצועים של עובדים.
- נכסים טכניים: קטעי קוד והערות עבודה מתכונת ה-"Artifacts" של Claude.
חלק מהשיחות שנחשפו גם עקפו את מסנני הבטיחות של Anthropic, והציגו תוכן מיני מפורש, מה שהעלה חששות נוספים בנוגע לניטור (moderation).
התגובות של Anthropic ו-Google
Anthropic הגנה על הארכיטקטורה שלה, וציינה כי היא אינה משתפת ספריות שיחות או sitemaps עם מנועי חיפוש. הדוברת Amie Rotherham הסבירה כי קישורי שיתוף מופיעים בתוצאות החיפוש רק לאחר שמשתמשים מפרסמים אותם בפלטפורמות חיצוניות הניתנות לסריקה (crawlable), וכי הכתובות (URLs) הן "לא ניתנות לניחוש". ברגע שקישור "יוצא אל העולם", צדדים שלישיים יכולים לארכב אותו.
הדובר של Google, Ned Adriance, חזר על כך שמנועי חיפוש מאנדקסים כל מה שהם יכולים למצוא, אלא אם בעלי האתר חוסמים במפורש סריקה (crawling). בדיקות מצביעות על כך שהחשיפה הוסרה מהאינדקס של Google, אך תקרית דומה בשנה שעברה גם אינדקסה מאות שיחות Claude.
למה זה חשוב למשתמשי AI
מפתחים ומייסדים המטמיעים LLMs חייבים להתייחס ל-"shared links" כציבוריים ולא כמאובטחים. ככל שכלי AI עוברים מעוזרים אישיים לשותפים ארגוניים, הגבול בין תוכן אינטרנטי ציבורי לבין מידע פרטי זקוק לאכיפה טכנית, ולא רק להודעת אזהרה קטנה (tooltip).
נקודות מפתח
- בצעו ביקורת להגדרות שלכם: עברו אל Settings → Privacy → Shared Chats ב-Claude ובטלו (revoke) כל קישור ציבורי פעיל.
- התייחסו לקישורי שיתוף כציבוריים: הניחו שכל קישור שנוצר על ידי AI יכול להיאנדקס על ידי מנועי חיפוש.
- זהירות ברמה הארגונית: הטמיעו מדיניות קפדנית סביב תכונות "שיתוף" כדי למנוע דליפות מקריות של קוד קנייני או PII רגיש.
פלטפורמת ה-AI Claude של Anthropic חשפה בשוגג שיחות פרטיות ו-"Artifacts" לאחר ש-Google אינדקס את כתובות הקישורים לשיתוף שלה, מה שהפך שיחות רגישות לניתנות לחיפוש. משתמשי Reddit זיהו את הדליפה באמצעות שאילתת Google ספציפית לאתר, מה שחשף מידע אישי, רפואי ותאגידי.
כיצד התרחשה החשיפה
תכונת ה-"share chat" של Claude מייצרת URL שהממשק מזהיר כי כל מי שמחזיק בו יכול לצפות בו. הכוונה היא להעביר את הקישור לקולגה, לא לשדר אותו לכולם. מכיוון שהכתובות (URLs) נמצאות תחת הדומיין claude.ai/share, פרסום הקישור בכל אתר הניתן לסריקה ציבורית — פורומים, רשתות חברתיות או תגובה ב-Reddit — מאפשר ל-crawler של Google לעקוב אחריו.
משתמשי Reddit גילו את הבעיה על ידי חיפוש site:claude.ai/share ב-Google, מה שהחזיר שיחות שנועדו להישאר פרטיות. בניגוד ל-Google Docs, שקישורי השיתוף שלו מוגנים מפני אינדוקס כברירת מחדל, לקישורים של Claude חסר מנגנון הגנה זה, מה שאיפשר למנוע החיפוש לקטלג אותם.
מה נחשף
מספר כלי תקשורת דיווחו כי התוצאות שנדחסו לאינדקס הכילו:
- מידע מזוהה אישית (PII): שמות ומספרי טלפון של ילדים בגיל בית ספר יסודי.
- רשומות רפואיות: נתוני ניסויים קליניים מפורטים ודוחות של מטופלים אמיתיים.
- מודיעין תאגידי: מסמכים המסומנים כ-"internal use only", ביקורות ביצועים של עובדים ומידע קנייני אחר.
- נכסים טכניים: קטעי קוד, הערות עבודה ו-"artifacts" אחרים שנוצרו בתוך תכונת ה-"Artifacts" של Claude.
בכמה מקרים, שיחות גלויות לציבור כללו גם תוכן שחמק ממסנני הבטיחות של Anthropic, והפיק חומר מיני מפורש.
התגובה של Anthropic
Anthropic טוענת כי היא אינה מפרסמת ספריות צ'אט או מפות אתר (sitemaps) עבור מנועי חיפוש. דובר החברה הסביר כי קישורים ששותפו מופיעים בתוצאות החיפוש רק לאחר שמשתמש מפרסם את ה-URL בפלטפורמה חיצונית הניתנת לסריקה (crawlable), והדגיש כי ה-URLs הם "לא ניתנים לניחוש". ברגע שקישור משותף במכוון באינטרנט, החברה אינה יכולה לשלוט בארכוב של צדדים שלישיים.
העמדה של Google
Google חזרה על כך שהיא אינה מחליטה איזה תוכן הוא ציבורי; היא מאנדקסת את מה שהיא יכולה למצוא, אלא אם כן אתר חוסם במפורש סריקה (crawling). החברה מסרה כי היא מכבדת הנחיות כגון robots.txt או תגיות meta המבקשות החרגה. בדיקות ראשוניות לאחר האירוע מצביעות על כך שה-URLs שנחשפו הוסרו מהאינדקס של Google, אם כי Google לא אישרה תיקון קבוע.
למה זה חשוב למשתמשי AI
האירוע מדגיש סיכון רחב יותר ככל שמודלי שפה גדולים עוברים מעוזרים אישיים לתוך תהליכי עבודה ארגוניים (enterprise workflows). "קישור שניתן לשיתוף" הוא מנגנון נוחות שכל crawler יכול לאסוף. עבור ארגונים המטפלים במידע מוסדר — רשומות רפואיות, הערכות עובדים, קוד קנייני — ההנחה שקישור הוא בטוח רק משום שהוא "משותף בלבד" עלולה להוביל לדליפות יקרות.
טיעון נגד: מגבלות הפלטפורמה
Anthropic טוענת כי האחריות מוטלת על המשתמשים המפרסמים את הקישור. הפלטפורמה מזהירה כי כל מי שמחזיק ב-URL יכול לצפות בתוכן, והיא אינה חושפת URLs בספרייה ציבורית. Google טוענת בתגובה כי היא אינה יכולה לפקח על כל קישור פרטי שצף; תפקידה הוא לכבד את בקשות בעלי האתרים שלא להופיע בתוצאות החיפוש.
שתי העמדות מדויקות מבחינה טכנית, אך הן מותירות פער: חווית המשתמש אינה הופכת את סיכון האינדוקס לברור, והפלטפורמה אינה מחילה באופן אוטומטי הנחיות "no-index" על דפים משותפים. לכן, הנטל של מניעת חשיפה ציבורית מקרית נופל על המשתמשים, שעשויים שלא להבין עד כמה קל לגלות קישור באמצעות שאילתת חיפוש פשוטה.
מה לעקוב בהמשך
צעדים מעשיים למשתמשים
- ביצוע ביקורת על קישורים פעילים: פתחו את ההגדרות של Claude, נווטו למדור הפרטיות עבור צ'אטים משותפים, ובטלו (revoke) כל URL שאינכם זקוקים לו יותר.
- התייחסו לכל קישור שיתוף כציבורי: הניחו שברגע שקישור מפורסם במקום כלשהו באינטרנט, הוא יכול להיות מאונדקס אלא אם כן נחסם במפורש.
- בקרות ארגוניות: הטמיעו כלי ניטור המסמנים יצירה של קישורי שיתוף המכילים מילות מפתח כמו "PII", "confidential" או "internal", ואכפו תהליכי אישור לפני שקישורים כאלה עוזבים את הרשת הארגונית.
תקרית Claude מזכירה לנו שהנוחות של שיתוף מיידי יכולה להפוך לסיכון (liability) כאשר הרשת מתייחסת לאותם קישורים כאל דפים רגילים. עד שפלטפורמות יגנו באופן אוטומטי על URLs משותפים, על המשתמשים להישאר ערניים.
