Claude Paylaşılan Sohbetleri Google'da Endekslendi: Gizlilik Uyarısı
Anthropic'in yapay zeka asistanı Claude'da paylaşılan sohbetler ve Artifact'ler, Google arama sonuçlarında görünür hale geldi. Kullanıcıların özel sağlık kayıtları, şirket belgeleri ve çocuk bilgileri gibi hassas verileri ifşa oldu. Olay, Reddit kullanıcılarının keşfiyle ortaya çıktı ve Anthropic'in paylaşım özelliğinin güvenlik risklerini gözler önüne serdi.
Paylaşılan Sohbetler Google'da
Geçtiğimiz hafta sonu, Anthropic'in yapay zeka asistanı Claude'da oluşturulan paylaşılan sohbetlerin ve Artifact'lerin (kullanıcıların Claude içinde oluşturduğu etkileşimli mini uygulamalar ve belgeler) Google arama sonuçlarında endekslendiği ortaya çıktı. Reddit kullanıcıları, "site:claude.ai/share" gibi arama operatörlerini kullanarak Google'da çok sayıda paylaşılan konuşmayı listeleyebildi. Bu konuşmaların bazılarının sağlık kayıtları, özel şirket belgeleri ve çocukların isimleri ile telefon numaralarını içerdiği bildirildi. Tek bir arama sorgusuyla yüzlerce bağlantıya erişilebildiği belirtilirken, bu durum veri sızıntısının boyutunu gözler önüne serdi. Geçen yıl Forbes tarafından bildirilen benzer bir olayda, Google'ın yaklaşık 600 Claude sohbetini endekslediği tahmin edilmişti; bu yılki sızıntının ölçeği henüz bağımsız olarak doğrulanmamış olsa da, kullanıcılar benzer arama yöntemleriyle çok sayıda konuşma bulduklarını aktardı.
Sorunun Kaynağı: Paylaşım Özelliği
Sorun, Claude'un "sohbet paylaşma" özelliğinden kaynaklanıyor. Bu özellik, kullanıcıların belirli bir URL'ye sahip herkesin bir konuşmayı veya projeyi görüntülemesine olanak tanıyan bağlantılar oluşturmasına izin veriyor. Claude'un arayüzü, "Bağlantıya sahip herkes görüntüleyebilir" uyarısını yapıyor. Bu dil, özelliğin esas olarak kullanıcıların sohbetlerini arkadaşları, meslektaşları ve küçük gruplarla paylaşması için tasarlandığını ima ediyor. Google Dokümanlar da benzer bir özellik sunuyor ancak bu belgeler Google'da herkese açık şekilde endekslenmiyor. Aradaki fark, Google Dokümanlar'ın varsayılan olarak arama motorlarına kapalı olması ve kullanıcıların bilinçli bir ayar değişikliği yapmasını gerektirmesi. Claude'da ise paylaşılan bağlantılar, herkese açık bir web sayfası gibi davranıyor ve kullanıcı tarafından başka bir platformda yayınlanmasa bile, bağlantının kendisi bir yerde paylaşıldığında arama motorları tarafından taranabiliyor. Bu, teknik olarak "karanlık URL" (dark URL) olarak adlandırılan bağlantıların bile endekslenebileceği anlamına geliyor.
Anthropic'in Açıklaması ve Tepkiler
Anthropic, yaşananlarla ilgili olarak kullanıcıları sorumlu tutuyor. Şirket, TechCrunch'a yaptığı açıklamada, paylaşım bağlantılarının yalnızca bir forum veya sosyal medya gönderisi gibi arama motorlarının görebileceği bir yerde yayınlandığında arama sonuçlarında göründüğünü belirtti. Özel olarak birine gönderilen bir bağlantının arama sonuçlarında yer almadığını ekledi. Sözcü Amie Rotherham, "Kullanıcılara Claude konuşmalarını herkese açık olarak paylaşma kontrolü veriyoruz ve gizlilik ilkelerimize uygun olarak, Google gibi arama motorlarıyla sohbet dizinlerini veya site haritalarını paylaşmıyoruz. Bu paylaşılabilir bağlantılar, kullanıcılar kendileri paylaşmadıkça tahmin edilemez veya keşfedilemez. Birisi bir konuşmayı paylaştığında, bu içeriği herkese açık hale getiriyor ve diğer herkese açık web içeriği gibi üçüncü taraf hizmetler tarafından arşivlenebilir" dedi. Ancak bu açıklama, kullanıcıların bağlantıları yalnızca özel olarak paylaştıklarını ancak yine de endekslendiklerini iddia etmeleriyle çelişiyor. Uzmanlar, Anthropic'in robots.txt dosyası veya noindex etiketleri gibi teknik önlemler alarak bu tür sızıntıları engelleyebileceğini belirtiyor.
Ortaya Çıkan Hassas Veriler
Sorun ilk olarak Cumartesi günü bir Reddit kullanıcısı tarafından fark edildi ve Pazartesi sabahı 404 Media tarafından rapor edildi. Pazartesi öğleden sonra TechCrunch tarafından yapılan test aramaları herhangi bir sonuç döndürmedi, bu da sorunun bir şekilde giderildiğini gösteriyor. Sorun giderilmeden önce Futurism, "gerçek bir hastanın ayrıntılı tıbbi raporu, hasta isimlerini içeren klinik deney sonuçları, ilkokul çağındaki çocukların isimlerini ve telefon numaralarını paylaşan belgeler, yalnızca dahili kullanım için işaretlenmiş şirket belgeleri ve çalışanlar hakkında kişisel bilgiler içeren çalışan değerlendirmeleri" bulduğunu bildirdi. Artifact'ler arasında kod, çalışma notları ve sohbet robotu tarafından oluşturulan erotik içerikler de yer alıyordu. Fortune'a göre en az bir vakada, "Anthropic tarafından paylaşıldı" etiketli bir sohbette Claude'un açık içerik ürettiği görüldü; bu, şirketin erotik içerik üretimini yasaklayan politikasının ihlali anlamına geliyor. Bu durum, yapay zeka modellerinin güvenlik önlemlerinin nasıl aşılabileceğine dair soru işaretleri yaratıyor.
Google ve Önceki Vakalar
Google sözcüsü Ned Adriance, "Ne Google ne de başka bir arama motoru web'de hangi sayfaların herkese açık hale getirildiğini kontrol etmez ve bu sayfalar birçok arama motorunda endekslendi. Site sahiplerine sayfaların taranıp taranamayacağına veya endekslenip endekslenemeyeceğine karar vermeleri için net kontroller veriyoruz ve bu yönergelere her zaman saygı duyuyoruz" dedi. Geçen yıl Forbes, yüzlerce Claude sohbetinin arama motorları tarafından endekslendiği benzer bir sorunu bildirmişti; o zaman Google, sayfalar arama sonuçlarından kaybolmadan önce yaklaşık 600 konuşmayı endekslediğini tahmin etmişti. Ayrıca geçen yıl 404 Media, bir araştırmacının herkese açık olarak paylaşılmak üzere ayarlanmış yaklaşık 100.000 ChatGPT konuşmasını kazıyabildiğini bildirmişti. Bu olaylar, yapay zeka sohbet robotlarının paylaşım özelliklerinin sistematik bir güvenlik açığı oluşturduğunu gösteriyor. Kullanıcıların farkında olmadan hassas verileri ifşa etmesi, özellikle sağlık ve hukuk gibi düzenlemeye tabi sektörlerde ciddi yasal sonuçlar doğurabilir. Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, bu tür sızıntılar ağır para cezalarına yol açabilir.
Neden Onemli?
Bu olay, yapay zeka sohbet robotlarının paylaşım özelliklerinin potansiyel gizlilik risklerini bir kez daha gözler önüne seriyor. Türkiye'de de yaygınlaşan yapay zeka asistanlarının kullanımıyla birlikte, kullanıcıların hassas verilerini paylaşırken dikkatli olmaları gerekiyor. Özellikle sağlık, hukuk ve eğitim gibi sektörlerde çalışan profesyonellerin, müşteri veya öğrenci bilgilerini içeren sohbetleri paylaşmamaları büyük önem taşıyor. Kullanıcılar, Claude'da hangi sohbetlerin herkese açık bağlantıya sahip olduğunu kontrol etmek için Ayarlar -> Gizlilik -> Paylaşılan Sohbetler yolunu izleyebilir. Ayrıca, şirketlerin yapay zeka araçlarını kullanırken veri gizliliği politikalarını gözden geçirmeleri ve çalışanlarını bu konuda eğitmeleri gerekiyor. Anthropic gibi sağlayıcıların ise paylaşım özelliklerini varsayılan olarak daha güvenli hale getirmesi ve kullanıcıları olası riskler konusunda daha net uyarması bekleniyor.