Кнопка Share в AI-ассистентах: неаутентифицированные ссылки остаются в открытом доступе годами и индексируются поисковиками

Кнопка Share в AI-ассистентах неаутентифицированные ссылки остаются в открытом доступе годами и индексируются поисковиками

Ссылки на общий доступ, создаваемые AI-ассистентами (ChatGPT, Claude, Grok, Gemini, DeepSeek, Perplexity и другими), могут сохраняться годами в открытом виде, индексироваться поисковыми системами и попадать в веб-архивы даже после того, как платформа удалила контент или запретила его индексацию. К такому выводу пришли исследователи Марк Вайцман и Дор Ярдени, проанализировав механизмы работы функции Share у ведущих поставщиков AI-решений. Их анализ опубликован в открытом доступе и затрагивает как технические детали, так и бизнес-последствия для организаций.

Каждая share-ссылка представляет собой неаутентифицированный, постоянный и индексируемый поисковиками HTTP-ресурс, расположенный на домене с высоким авторитетом. Единственное, что отделяет такую ссылку от поискового индекса, - заголовки robots.txt, мета-теги noindex и готовность разработчика их корректно настроить. Как показал анализ, не все платформы справляются с этой задачей одинаково хорошо. Если краулер хотя бы раз получил доступ к странице, идентификатор UUID (v4) оказывается в индексе, и перебор становится не нужен - достаточно того, что ссылка была однажды разрешена к сканированию.

Для корпоративной среды риск выходит за рамки "кто-то случайно поделился ссылкой". Радиус поражения (вероятный объём утечки) определяется тем, к каким данным имел доступ пользователь до того, как его диалог с AI-ассистентом был сохранён и опубликован. Если сотрудник использует личный AI-аккаунт на корпоративном устройстве, одна shared-конференция может случайно вынести за пределы организации файлы, внутренний контекст клиентов, фрагменты кода, тикеты или управленческие решения. AI-платформа становится издательским слоем, а корпоративная модель разграничения доступа определяет, сколько информации может через него просочиться.

Платформы используют схожий паттерн: фиксированный URL-путь плюс высокоэнтропийный идентификатор. Энтропия (например, UUID v4) защищает от перебора, но не от индексации. Как только краулер поисковой системы посетил страницу, идентификатор перестаёт быть секретом - он фиксируется в индексе.

Платформа Шаблон URL-адреса для публичного доступа
ChatGPT chatgpt.com/share/<uuid v4>
chat.openai.com/share/…
Claude claude.ai/share/<uuid v4>
claude.ai/public/artifacts/<uuid>
Grok grok.com/share/<base64-prefix>_<uuid>
Gemini g.co/gemini/share/<hex>
gemini.google.com/share/<hex>
DeepSeek chat.deepseek.com/share/<token>
Perplexity perplexity.ai/search/<slug>-<id>
perplexity.ai/page/<slug>-<id>
Meta* meta.ai/s/<id>
Manus manus.im/share/<id>?replay=1
Kimi kimi.com/share/<id>

Проблема привлекла широкое внимание после того, как share-ссылки Claude были обнаружены в поисковых индексах. Исследователи впервые обсудили это публично на Reddit, что ускорило реакцию и породило дискуссию о практиках ответственного раскрытия. В 2025 году аналогичные инциденты произошли с ChatGPT, а затем и с другими AI-платформами. Многие посчитали, что отрасль решила проблему, но, как выяснилось, не полностью.

Крупные поисковые системы оперативно удалили раскрытый контент из индексов. Разные платформы устраняли проблему с разной скоростью. Сейчас почти все поставщики внедрили корректные заголовки: страницы share возвращают <meta name="robots" content="noindex">, большинство добавляют X-Robots-Tag: noindex на граничном сервере, ни одна не включает share-путь в sitemap, и многие блокируют его в robots.txt. Если провести базовые dork-запросы сегодня, количество проиндексированных ссылок будет на порядок меньше, чем раньше.

Однако, как подчёркивают авторы, "noindex" - это контроль обнаружения, а не контроль доступа. Страница по-прежнему открывается без аутентификации для любого, кто знает URL. Это принципиальное различие.

Дальнейший анализ показал, что веб-архивы (прежде всего Wayback Machine) создают дополнительный канал сохранения данных. Поставщики AI-решений вели переговоры с поисковыми системами, но почти никто из них не вёл переговоры с архивистами. Wayback Machine теперь исключает из архивации bulk-пути share для большинства платформ - после соответствующих запросов большая часть захваченных страниц стала недоступна. Однако в некоторых случаях остаются альтернативные домены, на которые блокировка не распространяется.

Например, https://chatgpt.com/share/* исключён из Wayback Machine, а https://chat.openai.com/share/* - нет, и страницы по-прежнему отображаются в архиве. Для Google Gemini полный путь https://gemini.google.com/share/* исключён, а короткий https://g.co/gemini/share/* - нет (хотя контент страниц не доставляется). DeepSeek share-страницы продолжают индексироваться и доступны через Google dorking. Grok shared chats также остаются в индексе и архиве.

"Кнопка Share в AI-ассистентах была разработана для быстрой коллаборации, но на практике она работает как кнопка публикации. AI-shared ссылки могут оставаться живыми годами, появляться в публичных архивах, раскрывать конфиденциальные темы через URL и сохраняться даже после попыток удаления или деиндексации".

Для организаций риск не ограничивается тем, допускает ли конкретная платформа публичные диалоги или артефакты в настоящее время. Более широкая проблема - сочетание теневого использования AI (shadow AI) и избыточных прав доступа. Когда конфиденциальные корпоративные данные попадают в личные или неуправляемые AI-инструменты, потенциальный радиус поражения определяется тем, к какой информации имел доступ конкретный пользователь. Этот доступ редко мониторится, что прямо противоположно необходимому уровню контроля. Ситуация иллюстрирует системный пробел в управлении корпоративной безопасностью: традиционные политики не учитывают, что AI-платформа может превратить внутренний диалог в публичный документ без явного действия пользователя-издателя.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Комментарии: 0