A privacy vulnerability surfaced with Anthropic’s Claude: private conversations and "Artifacts" became searchable on Google. The incident pits user-driven sharing against web indexing in the AI era.
Mechanizm wycieku
Użytkownicy Reddita wykryli naruszenie, korzystając z operatorów Google, takich jak site:claude.ai/share, co pozwoliło ominąć prywatność przewidzianą dla funkcji „share chat”. Claude ostrzega, że „każdy, kto posiada link, może go wyświetlić”, ale funkcja ta jest przeznaczona do celowego udostępniania, a nie do globalnej widoczności.
W przeciwieństwie do Google Docs, który domyślnie blokuje roboty indeksujące (crawlers), udostępnione adresy URL w Claude zostały zaindeksowane przez Google, co pozwoliło każdemu natrafić na wrażliwe informacje podczas zwykłych wyszukiwań.
Wrażliwe dane i treści zagrożone wyciekiem
Serwisy takie jak Futurism i TechCrunch poinformowały, że zaindeksowane wyniki zawierały:
- Dane osobowe (PII): imiona i numery telefonów dzieci w wieku szkolnym.
- Dokumentacja medyczna: szczegółowe wyniki badań klinicznych i rzeczywiste raporty pacjentów.
- Informacje korporacyjne: dokumenty oznaczone jako „tylko do użytku wewnętrznego” oraz oceny wyników pracowników.
- Zasoby techniczne: fragmenty kodu i notatki robocze z funkcji „Artifacts” w Claude.
Niektóre ujawnione czaty ominęły również filtry bezpieczeństwa Anthropic, prezentując treści o charakterze seksualnym, co wzbudziło dodatkowe obawy dotyczące moderacji.
Reakcja Anthropic i Google
Anthropic broniło swojej architektury, twierdząc, że nie udostępnia katalogów czatów ani map witryn (sitemaps) wyszukiwarkom. Rzeczniczka Amie Rotherham wyjaśniła, że linki do udostępniania pojawiają się w wynikach wyszukiwania dopiero po tym, jak użytkownicy opublikują je na zewnętrznych, indeksowalnych platformach, a same adresy URL są „nieodgadnione”. Gdy link trafi „w świat”, może zostać zarchiwizowany przez osoby trzecie.
Rzecznik Google, Ned Adriance, potwierdził, że wyszukiwarki indeksują wszystko, co mogą znaleźć, chyba że właściciele stron wyraźnie zablokują indeksowanie. Testy sugerują, że wyciek został usunięty z indeksu Google, jednak podobny incydent w zeszłym roku również doprowadził do zaindeksowania setek czatów Claude.
Dlaczego ma to znaczenie dla użytkowników AI
Deweloperzy i założyciele firm integrujący modele LLM muszą traktować „udostępnione linki” jako publiczne, a nie bezpieczne. W miarę jak narzędzia AI ewoluują z osobistych asystentów w współpracowników korporacyjnych, granica między publicznymi treściami internetowymi a prywatnymi danymi wymaga technicznego egzekwowania, a nie tylko ostrzeżenia w formie podpowiedzi (tooltip).
Kluczowe wnioski
- Przejrzyj swoje ustawienia: Przejdź do Settings → Privacy → Shared Chats w Claude i cofnij wszelkie aktywne publiczne linki.
- Traktuj linki do udostępniania jako publiczne: Przyjmij założenie, że każdy link wygenerowany przez AI może zostać zaindeksowany przez wyszukiwarki.
- Ostrożność w przedsiębiorstwach: Wprowadź rygorystyczne zasady dotyczące funkcji „share”, aby zapobiec przypadkowym wyciekom zastrzeżonego kodu lub wrażliwych danych osobowych (PII).
Platforma Claude AI firmy Anthropic nieumyślnie ujawniła prywatne czaty i „Artifacts” po tym, jak Google zaindeksował adresy URL linków do udostępniania, co umożliwiło wyszukiwanie wrażliwych rozmów. Użytkownicy Reddita wykryli wyciek za pomocą zapytania Google ograniczonego do konkretnej witryny, co ujawniło dane osobowe, medyczne i korporacyjne.
Jak doszło do wycieku
Funkcja „share chat” w Claude generuje adres URL, o czym interfejs ostrzega, informując, że może go wyświetlić każdy, kto go posiada. Intencją jest przekazanie linku koledze, a nie jego rozpowszechnianie. Ponieważ adresy URL znajdują się w domenie claude.ai/share, opublikowanie linku na jakiejkolwiek publicznie indeksowalnej stronie — forum, w mediach społecznościowych czy w komentarzu na Reddit — pozwala robotowi Google podążyć za nim.
Użytkownicy Reddita odkryli problem, wyszukując w Google site:claude.ai/share, co zwróciło rozmowy, które miały pozostać prywatne. W przeciwieństwie do Google Docs, którego udostępnione linki są domyślnie chronione przed indeksowaniem, linki w Claude nie posiadały takiego zabezpieczenia, co pozwoliło wyszukiwarce na ich skatalogowanie.
Co zostało ujawnione
Wiele serwisów poinformowało, że zaindeksowane wyniki zawierały:
- Dane osobowe (PII): imiona i numery telefonów dzieci w wieku szkolnym.
- Dokumentacja medyczna: szczegółowe dane z badań klinicznych i rzeczywiste raporty pacjentów.
- Informacje korporacyjne: dokumenty oznaczone jako „tylko do użytku wewnętrznego”, oceny wyników pracowników oraz inne zastrzeżone informacje.
- Zasoby techniczne: fragmenty kodu, notatki robocze i inne artefakty wygenerowane w ramach funkcji „Artifacts” w Claude.
W kilku przypadkach publicznie widoczne czaty zawierały również treści, które ominęły filtry bezpieczeństwa Anthropic, generując materiały o charakterze seksualnym.
Reakcja Anthropic
Anthropic utrzymuje, że nie publikuje katalogów czatów ani map witryn dla wyszukiwarek. Rzecznik firmy wyjaśnił, że udostępnione linki pojawiają się w wynikach wyszukiwania dopiero po tym, jak użytkownik opublikuje dany adres URL na zewnętrznej, podlegającej indeksowaniu platformie, i podkreślił, że adresy URL są „nieodgadnione”. Gdy link zostanie celowo udostępniony w sieci, firma nie może kontrolować archiwizacji przez podmioty trzecie.
Stanowisko Google
Google powtórzył, że nie decyduje o tym, jakie treści są publiczne; indeksuje to, co może znaleźć, chyba że witryna wyraźnie blokuje proces indeksowania. Firma oświadczyła, że respektuje dyrektywy takie jak robots.txt czy tagi meta, które wnioskują o wykluczenie. Wstępne testy przeprowadzone po incydencie sugerują, że ujawnione adresy URL zostały usunięte z indeksu Google, choć firma nie potwierdziła trwałego rozwiązania problemu.
Dlaczego ma to znaczenie dla użytkowników AI
Ten incydent uwypukla szersze ryzyko związane z przechodzeniem dużych modeli językowych z roli osobistych asystentów do przepływów pracy w przedsiębiorstwach. „Link do udostępnienia” to mechanizm ułatwiający korzystanie z usługi, który każdy crawler może zebrać. W przypadku organizacji przetwarzających dane regulowane — dokumentację medyczną, oceny pracowników, zastrzeżony kod — założenie, że link jest bezpieczny, ponieważ został „tylko udostępniony”, może prowadzić do kosztownych wycieków.
Kontrargument: Ograniczenia platformy
Anthropic argumentuje, że odpowiedzialność spoczywa na użytkownikach, którzy publikują link. Platforma ostrzega, że każdy, kto posiada adres URL, może wyświetlić treść, i nie udostępnia adresów URL w publicznym katalogu. Google odpowiada, że nie jest w stanie kontrolować każdego prywatnego linku, który się pojawi; jego rolą jest respektowanie próśb właścicieli witryn o pozostanie poza wynikami wyszukiwania.
Oba stanowiska są technicznie poprawne, jednak pozostawiają lukę: doświadczenie użytkownika nie sprawia, że ryzyko indeksowania jest oczywiste, a platforma nie stosuje automatycznie dyrektyw „no-index” do udostępnianych stron. Ciężar zapobiegania przypadkowemu publicznemu ujawnieniu danych spoczywa zatem na użytkownikach, którzy mogą nie zdawać sobie sprawy, jak łatwo można znaleźć link za pomocą prostego zapytania w wyszukiwarce.
Na co zwrócić uwagę w przyszłości
Praktyczne kroki dla użytkowników
- Audyt aktywnych linków: Otwórz ustawienia Claude, przejdź do sekcji prywatności dla udostępnianych czatów i cofnij dostęp do wszelkich adresów URL, których już nie potrzebujesz.
- Traktuj każdy link do udostępnienia jako publiczny: Przyjmij założenie, że gdy tylko link zostanie opublikowany gdziekolwiek w sieci, może zostać zaindeksowany, chyba że zostanie to wyraźnie zablokowane.
- Kontrola korporacyjna: Wdróż narzędzia monitorujące, które flagują tworzenie linków do udostępniania zawierających słowa kluczowe takie jak „PII”, „confidential” lub „internal”, oraz wymuszaj procesy zatwierdzania, zanim takie linki opuszczą sieć firmową.
Incydent z Claude przypomina nam, że wygoda natychmiastowego udostępniania może stać się obciążeniem, gdy sieć traktuje te linki jak zwykłe strony. Dopóki platformy nie zaczną automatycznie chronić udostępnianych adresów URL, użytkownicy muszą zachować czujność.
