Ссылки на общий доступ, создаваемые AI-ассистентами (ChatGPT, Claude, Grok, Gemini, DeepSeek, Perplexity и другими), могут сохраняться годами в открытом виде, индексироваться поисковыми системами и попадать в веб-архивы даже после того, как платформа удалила контент или запретила его индексацию. К такому выводу пришли исследователи Марк Вайцман и Дор Ярдени, проанализировав механизмы работы функции Share у ведущих поставщиков AI-решений. Их анализ опубликован в открытом доступе и затрагивает как технические детали, так и бизнес-последствия для организаций.
Каждая share-ссылка представляет собой неаутентифицированный, постоянный и индексируемый поисковиками HTTP-ресурс, расположенный на домене с высоким авторитетом. Единственное, что отделяет такую ссылку от поискового индекса, - заголовки robots.txt, мета-теги noindex и готовность разработчика их корректно настроить. Как показал анализ, не все платформы справляются с этой задачей одинаково хорошо. Если краулер хотя бы раз получил доступ к странице, идентификатор UUID (v4) оказывается в индексе, и перебор становится не нужен - достаточно того, что ссылка была однажды разрешена к сканированию.
Для корпоративной среды риск выходит за рамки "кто-то случайно поделился ссылкой". Радиус поражения (вероятный объём утечки) определяется тем, к каким данным имел доступ пользователь до того, как его диалог с AI-ассистентом был сохранён и опубликован. Если сотрудник использует личный AI-аккаунт на корпоративном устройстве, одна shared-конференция может случайно вынести за пределы организации файлы, внутренний контекст клиентов, фрагменты кода, тикеты или управленческие решения. AI-платформа становится издательским слоем, а корпоративная модель разграничения доступа определяет, сколько информации может через него просочиться.
Платформы используют схожий паттерн: фиксированный URL-путь плюс высокоэнтропийный идентификатор. Энтропия (например, UUID v4) защищает от перебора, но не от индексации. Как только краулер поисковой системы посетил страницу, идентификатор перестаёт быть секретом - он фиксируется в индексе.
| Платформа | Шаблон URL-адреса для публичного доступа |
| ChatGPT | chatgpt.com/share/<uuid v4> chat.openai.com/share/… |
| Claude | claude.ai/share/<uuid v4> claude.ai/public/artifacts/<uuid> |
| Grok | grok.com/share/<base64-prefix>_<uuid> |
| Gemini | g.co/gemini/share/<hex> gemini.google.com/share/<hex> |
| DeepSeek | chat.deepseek.com/share/<token> |
| Perplexity | perplexity.ai/search/<slug>-<id> perplexity.ai/page/<slug>-<id> |
| Meta* | meta.ai/s/<id> |
| Manus | manus.im/share/<id>?replay=1 |
| Kimi | kimi.com/share/<id> |
Проблема привлекла широкое внимание после того, как share-ссылки Claude были обнаружены в поисковых индексах. Исследователи впервые обсудили это публично на Reddit, что ускорило реакцию и породило дискуссию о практиках ответственного раскрытия. В 2025 году аналогичные инциденты произошли с ChatGPT, а затем и с другими AI-платформами. Многие посчитали, что отрасль решила проблему, но, как выяснилось, не полностью.
Крупные поисковые системы оперативно удалили раскрытый контент из индексов. Разные платформы устраняли проблему с разной скоростью. Сейчас почти все поставщики внедрили корректные заголовки: страницы share возвращают <meta name="robots" content="noindex">, большинство добавляют X-Robots-Tag: noindex на граничном сервере, ни одна не включает share-путь в sitemap, и многие блокируют его в robots.txt. Если провести базовые dork-запросы сегодня, количество проиндексированных ссылок будет на порядок меньше, чем раньше.
Однако, как подчёркивают авторы, "noindex" - это контроль обнаружения, а не контроль доступа. Страница по-прежнему открывается без аутентификации для любого, кто знает URL. Это принципиальное различие.
Дальнейший анализ показал, что веб-архивы (прежде всего Wayback Machine) создают дополнительный канал сохранения данных. Поставщики AI-решений вели переговоры с поисковыми системами, но почти никто из них не вёл переговоры с архивистами. Wayback Machine теперь исключает из архивации bulk-пути share для большинства платформ - после соответствующих запросов большая часть захваченных страниц стала недоступна. Однако в некоторых случаях остаются альтернативные домены, на которые блокировка не распространяется.
Например, https://chatgpt.com/share/* исключён из Wayback Machine, а https://chat.openai.com/share/* - нет, и страницы по-прежнему отображаются в архиве. Для Google Gemini полный путь https://gemini.google.com/share/* исключён, а короткий https://g.co/gemini/share/* - нет (хотя контент страниц не доставляется). DeepSeek share-страницы продолжают индексироваться и доступны через Google dorking. Grok shared chats также остаются в индексе и архиве.
"Кнопка Share в AI-ассистентах была разработана для быстрой коллаборации, но на практике она работает как кнопка публикации. AI-shared ссылки могут оставаться живыми годами, появляться в публичных архивах, раскрывать конфиденциальные темы через URL и сохраняться даже после попыток удаления или деиндексации".
Для организаций риск не ограничивается тем, допускает ли конкретная платформа публичные диалоги или артефакты в настоящее время. Более широкая проблема - сочетание теневого использования AI (shadow AI) и избыточных прав доступа. Когда конфиденциальные корпоративные данные попадают в личные или неуправляемые AI-инструменты, потенциальный радиус поражения определяется тем, к какой информации имел доступ конкретный пользователь. Этот доступ редко мониторится, что прямо противоположно необходимому уровню контроля. Ситуация иллюстрирует системный пробел в управлении корпоративной безопасностью: традиционные политики не учитывают, что AI-платформа может превратить внутренний диалог в публичный документ без явного действия пользователя-издателя.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.