AnthropicのClaudeにおいて、プライバシーの脆弱性が発覚しました。非公開の会話や「Artifacts」がGoogleで検索可能な状態になっていたのです。この事案は、AI時代におけるユーザー主導の共有と、ウェブインデックス(検索エンジンによる索引作成)の対立を浮き彫りにしています。
情報漏洩のメカニズム
Redditのユーザーが、site:claude.ai/share のようなGoogle検索演算子を使用してこの侵害を発見しました。これにより、「チャットを共有」機能が意図していたプライバシーが回避されてしまいました。Claudeは「リンクを知っている人なら誰でも閲覧できる」と警告していますが、この機能は特定の相手への共有を目的としており、世界中に公開するためのものではありません。
デフォルトでクローラーをブロックするGoogle Docsとは異なり、Claudeの共有URLはGoogleによってインデックス化されており、通常の検索を通じて誰でも機密情報にたどり着ける状態になっていました。
リスクにさらされた機密データとコンテンツ
FuturismやTechCrunchなどのメディアは、インデックスされた結果に以下の内容が含まれていると報じました。
- 個人識別情報 (PII): 小学生の名前や電話番号。
- 医療記録: 詳細な治験結果や実際の患者の報告書。
- 企業機密: 「社内限定」と記された文書や従業員のパフォーマンス評価。
- 技術資産: Claudeの「Artifacts」機能によるコードスニペットや作業メモ。
漏洩したチャットの中には、Anthropicのセーフティフィルターをすり抜け、性的に露骨なコンテンツが含まれていたものもあり、モデレーションに関するさらなる懸念を引き起こしています。
AnthropicとGoogleの対応
Anthropicは自社のアーキテクチャを擁護し、チャットのディレクトリやサイトマップを検索エンジンと共有することはないと述べました。広報担当者のAmie Rotherham氏は、共有リンクが検索結果に表示されるのは、ユーザーが外部のクローラ可能なプラットフォームにリンクを投稿した後のみであり、URLは「推測不可能」であると説明しました。一度リンクが「公の場(out in the wild)」に出ると、第三者によってアーカイブされる可能性があります。
Googleの広報担当者Ned Adriance氏も、サイト所有者が明示的にクローリングをブロックしない限り、検索エンジンは見つけたものをすべてインデックス化すると述べました。テストの結果、今回の漏洩分はGoogleのインデックスから削除されていることが示唆されていますが、昨年も同様の事案が発生し、数百件のClaudeチャットがインデックス化されていました。
なぜこれがAIユーザーにとって重要なのか
LLMを統合している開発者や創業者(ファウンダー)は、「共有リンク」を安全なものではなく、公開されているものとして扱う必要があります。AIツールが個人のアシスタントから企業のコラボレーターへと移行するにつれ、公開されたウェブコンテンツとプライベートデータの境界線には、単なるツールチップによる警告だけでなく、技術的な強制力が必要となります。
主な教訓
- 設定を確認する: Claudeの Settings → Privacy → Shared Chats に移動し、有効な公開リンクをすべて取り消してください。
- 共有リンクは公開情報とみなす: AIが生成したリンクは、検索エンジンによってインデックス化される可能性があると想定してください。
- 企業としての注意: 機密コードや機密性の高いPIIの偶発的な漏洩を防ぐため、「共有」機能に関する厳格なポリシーを施行してください。
AnthropicのClaude AIプラットフォームにおいて、Googleが共有リンクのURLをインデックス化したことにより、非公開のチャットや「Artifacts」が意図せず公開され、機密性の高い会話が検索可能な状態になりました。Redditのユーザーがサイト指定のGoogleクエリによってこの漏洩を発見し、個人情報、医療データ、企業データが露出しました。
どのようにして漏洩が起きたのか
Claudeの「チャットを共有」機能は、そのURLを知っている人なら誰でも閲覧できる可能性があることをインターフェース上で警告しています。その意図は同僚にリンクを手渡すことであり、放送(ブロードキャスト)することではありません。URLが claude.ai/share ドメインの下にあるため、フォーラム、ソーシャルメディア、Redditのコメントなど、公開されているクローラ可能なサイトにリンクを投稿すると、Googleのクローラーがそれを辿ってしまいます。
Redditのユーザーは、Googleで site:claude.ai/share を検索することでこの問題を発見しました。その結果、非公開であるはずの会話が返ってきたのです。共有リンクがデフォルトでインデックス化から保護されているGoogle Docsとは異なり、Claudeのリンクにはその保護策が欠けていたため、検索エンジンがそれらをカタログ化できてしまいました。
何が露出したのか
複数のメディアが、インデックスされた結果に以下の内容が含まれていると報じました。
- 個人識別情報 (PII): 小学生の名前や電話番号。
- 医療記録: 詳細な治験データや実際の患者の報告書。
- 企業機密: 「社内限定」と記された文書、従業員のパフォーマンス評価、その他の独自の機密情報。
- 技術資産: Claudeの「Artifacts」機能内で生成されたコードスニペット、作業メモ、その他のアーティファクト。
いくつかのケースでは、公開されたチャットにAnthropicのセーフティフィルターをすり抜けたコンテンツが含まれており、性的に露骨な内容が生成されていました。
Anthropicの対応
Anthropicは、検索エンジン向けにチャットディレクトリやサイトマップを公開していないと主張しています。同社の広報担当者は、共有リンクはユーザーが外部のクロール可能なプラットフォームにURLを投稿した後にのみ検索結果に表示されるものであり、URLは「推測不可能」であることを強調しました。一度リンクが意図的にオンライン上で共有されると、同社は第三者によるアーカイブを制御することはできません。
Googleの見解
Googleは、どのコンテンツを公開するかを決定するのは自社ではないと改めて表明しました。サイトが明示的にクロールをブロックしていない限り、Googleは見つけたものをインデックスします。同社は、除外を要求するrobots.txtやメタタグなどの指示を尊重すると述べています。今回の事案後の予備テストでは、露出したURLはGoogleのインデックスから削除されていることが示唆されていますが、Googleは恒久的な修正については確認していません。
なぜこれがAIユーザーにとって重要なのか
この出来事は、大規模言語モデルがパーソナルアシスタントからエンタープライズのワークフローへと移行する中で、より広範なリスクを浮き彫りにしています。「共有可能なリンク」は利便性を高める仕組みですが、あらゆるクローラーが収集できるものです。健康記録、従業員評価、独自のコードなど、規制対象のデータを扱う組織にとって、「共有しただけ」だから安全であるという思い込みは、重大な情報漏洩につながる可能性があります。
反論:プラットフォームの限界
Anthropicは、責任はリンクを公開したユーザーにあると主張しています。プラットフォーム側は、URLを知っている人なら誰でもコンテンツを閲覧できると警告しており、公開ディレクトリにURLを露出させることはしていません。これに対しGoogleは、表面化したすべてのプライベートなリンクを監視することは不可能であり、自社の役割は検索結果に表示させないというサイト所有者のリクエストに従うことであると反論しています。
両者の立場は技術的には正確ですが、そこにギャップが存在します。ユーザーエクスペリエンスにおいてインデックスされるリスクが明白ではなく、プラットフォーム側も共有ページに対して自動的に「no-index」の指示を適用していないためです。したがって、意図しない公開露出を防ぐ責任は、単純な検索クエリによってリンクがいかに簡単に発見され得るかを認識していない可能性のあるユーザーに委ねられています。
今後の注目点
ユーザーのための実践的なステップ
- アクティブなリンクの監査: Claudeの設定を開き、共有チャットのプライバシーセクションに移動して、不要になったURLをすべて取り消してください。
- すべての共有リンクを公開情報として扱う: 一度リンクがオンライン上のどこかに投稿されると、明示的にブロックされない限りインデックスされる可能性があると考えてください。
- エンタープライズ管理: 「PII」、「confidential」、「internal」などのキーワードを含む共有リンクの作成をフラグ立てする監視ツールを導入し、そのようなリンクが社内ネットワーク外に出る前に承認ワークフローを強制してください。
Claudeの事案は、ウェブがそれらのリンクを通常のページとして扱うとき、即時共有の利便性がリスクに変わり得ることを私たちに思い出させます。プラットフォームが共有URLを自動的に保護するようになるまで、ユーザーは警戒を怠らないようにしなければなりません。
