Anthropic заявляет, что утечка ваших чатов в Claude работает так, как и задумывалось
Введя правильный поисковый запрос в Google в минувшие выходные, можно было прочитать чужие разговоры с Claude. В некоторых из них содержались медицинские карты, в других — файлы компаний и телефонные номера детей.
Эти чаты не были взломаны или слиты в каком-либо техническом смысле. Пользователи поделились ими через специальную функцию Claude, созданную для этих целей. Поисковые системы затем проиндексировали эти страницы, как и любую другую публичную ссылку.
Позиция Anthropic заключается в том, что никаких сбоев не было. По их словам, система работает так, как и задумывалось.
Как это всплыло
Пользователь Reddit обратил на это внимание в субботу. Поисковый оператор «site:claude.ai/share» выдал длинный список общих чатов Claude. 404 Media первыми сообщили об этом в понедельник, а остальные технологические СМИ подхватили новость в течение нескольких часов.
Разговоры с Claude по умолчанию являются конфиденциальными. Затронуты были только те, которыми поделились. Функция шаринга создает снимок чата по его собственному публичному веб-адресу, предназначенный для коллеги или небольшой группы.
Проблема заключается в том, что именно стало означать слово «публичный». Простой тег «noindex» указывает поисковым системам исключать страницу из результатов поиска. Судя по всему, Anthropic его не использовала.
Что в них содержалось
Опубликованные материалы не были пустячными. Futurism изучил результаты через Google. Издание обнаружило подробный медицинский отчет на конкретного пациента, результаты клинических испытаний с именами пациентов, а также документы, содержащие имена и телефонные номера детей младшего школьного возраста.
Другие случаи оказались хуже из-за своей обыденности. Пользователи Reddit упомянули человека, который создавал криптокошелек и случайно выставил напоказ его ключи. Другой пример — юрист, который спрашивал у Claude, обязан ли он самостоятельно сообщать о нарушении профессиональной этики.
В те же сети попали и Claude Artifacts — интерактивные приложения и документы, которые люди создают в этом инструменте. Внутренние дашборды и планы проектов с клиентскими данными всплыли вместе с чатами.
Ответ Anthropic
На вопрос о том, что произошло, Anthropic не стала описывать исправление проблемы. Она описала заложенную конструкцию.
«Мы предоставляем людям контроль над публичным распространением их разговоров в Claude, и, в соответствии с нашими принципами конфиденциальности, мы не делимся каталогами чатов или картами сайтов с такими поисковыми системами, как Google», — рассказала TechCrunch пресс-секретарь Эми Ротерам (Amie Rotherham).
«Эти ссылки для общего доступа невозможно угадать или обнаружить, если люди сами не решат ими поделиться. Когда кто-то делится разговором, он делает этот контент общедоступным».
В компании добавили, что ссылки попадают в результаты поиска только после того, как пользователь опубликует их где-нибудь, где их может увидеть краулер. По сути, ответственность была возложена на людей, которые нажали кнопку шаринга.
Сравнение, которое бьет по репутации
Эта защита наталкивается на очевидный контрпример. Google Docs предлагает практически аналогичную функцию совместного использования. Однако такие документы не оказываются доступными для поиска в Google.
Разница заключается в отсутствующей инструкции для поисковых систем. Представитель Google Нед Адрианс (Ned Adriance) сообщил TechCrunch, что владельцы сайтов контролируют сканирование и индексирование и что Google уважает эти настройки. Выбор не использовать их остался за Anthropic.
В основе лежит разрыв между двумя определениями согласия. Anthropic технически права в том, что совместный доступ делает контент публичным. Более сложный вопрос заключается в том, понимал ли человек, делившийся файлом пациента, что публикует его в открытом интернете.
Это уже случалось в каждой лаборатории
Это не новость, что и поражает больше всего. Forbes сообщал практически о том же самом в сентябре прошлого года. Google проиндексировал чуть менее 600 разговоров с Claude, прежде чем удалить их, и тогда Anthropic заявила, что заблокировала краулеры.
OpenAI также наступила на те же грабли. В прошлом году 404 Media обнаружили почти 100 000 общих разговоров с ChatGPT, доступных для поиска в Google, после чего OpenAI отключила эту функцию. Грок от Илона Маска попался точно так же.
В этом году у Anthropic была серия инцидентов с утечкой данных. Исследователи показали, что Claude Cowork может вырваться из своей «песочницы» и считывать учетные данные на Mac. Выяснилось, что Grok Build загружает целые репозитории кода. Это были баги. В данном случае продукт работал корректно.
Что делать на самом деле
Судя по всему, Anthropic решила проблему с индексацией. По состоянию на второй половине дня понедельника этот поисковый метод ничего не выдавал. Тем не менее, любой, у кого уже есть старая ссылка, все еще может перейти по ней, кроме того, контент может оставаться в кэше и сторонних архивах.
Пользователи могут проверить то, чем они поделились, перейдя в «Настройки», затем в «Конфиденциальность» и «Общие чаты», и отозвать любую ссылку там.
Более широкий урок находится выше любых конкретных настроек. Чат-боты теперь берут на себя роль доверенных лиц в вопросах работы, здоровья и юридических проблем, поэтому кнопка шаринга несет в себе гораздо больше, чем просто ссылку. Собственный ужесточающийся режим конфиденциальности Anthropic показывает, что компания осознает всю важность ставок.
Такие инструменты, как системы учетных данных, которые никогда не раскрывают основные данные, показывают, как выглядит бережное обращение. Функция, которая незаметно публикует медицинский файл — это полная противоположность, и называние этого «предусмотренным поведением» не делает это безопасным. Череда сбоев в системе безопасности ИИ в этом году продолжает указывать на одну первопричину: системы, которые трактуют доступ как согласие.


