В конце июля 2026 года сотни диалогов, которыми люди поделились из Claude, оказались в выдаче Google. Среди них нашли seed-фразы криптокошельков, похожие на настоящие номера социального страхования, зарплатные таблицы с именами сотрудников, выгрузки из внутренних CRM и файлы со списками школьников и их телефонами. Anthropic дыру закрыл, Google результаты убрал, но копия утёкшего уже успела осесть у третьих лиц. Этот случай стоит разобрать подробно, потому что ошибка за ним стоит одна из самых распространённых в вебе и неочевидна даже опытным командам.
Как это всплыло
25 июля пользователь Reddit ввёл в Google один запрос, site:claude.ai/share, и получил страницу за страницей чужих переписок. Тред набрал около 4000 голосов. Независимый консультант Дэниел Гловер зафиксировал саму ошибку конфигурации днём позже, а в понедельник о ней написало издание 404 Media.
Никто ничего не взламывал. Каждую из этих страниц опубликовал сам владелец диалога, нажав кнопку «поделиться». Люди не ожидали одного: что «отправь ссылку коллеге» означает ещё и «помести это в публичный поисковик».
Техническая ошибка и почему её так легко допустить
Вот эту часть стоит прочитать внимательно, потому что решение, которое все считают правильным, и стало причиной проблемы.
robots.txt у Anthropic действительно закрывал страницы шаринга. Его и сейчас можно открыть по адресу claude.ai/robots.txt, строка на месте: Disallow: /share/*. Сами страницы при этом отдавали заголовок x-robots-tag: none - ту самую директиву, которая реально убирает страницу из выдачи.
Обе меры присутствовали и взаимно погасили друг друга.
В одном предложении провал выглядит так: указание «не индексировать» было написано на двери, которую заперли снаружи. В документации Google это сказано прямым текстом: правило noindex работает только если страница не закрыта от сканирования. Отдельно выяснилось, что путь, по которому отдавались Artifacts, в robots.txt не значился вовсе.
Урок выходит далеко за пределы одной компании. Если нужно, чтобы страницу сканировали, но не показывали в поиске, робота надо пустить и отдать ему noindex. Если нужно, чтобы её не сканировали и не показывали, одного robots.txt не хватит - нужна настоящая авторизация.
Почему удаление ссылок ничего не закончило
Anthropic обновил конфигурацию и добавил теги noindex, Google начал убирать результаты 26 июля. Bing после этого ещё какое-то время продолжал отдавать ссылки. Но к тому моменту случилось более необратимое: кто-то собрал репозиторий на GitHub с 11 241 сообщением из 453 диалогов в виде обычного текста.
Поисковики забывают. Архивы - нет. Тот, кто отменит доступ к своему чату сегодня, закроет ссылку для будущих посетителей и никак не повлияет на копию, снятую пока она была открыта. Если в переписке была seed-фраза или номер документа, правильная реакция не «отменить публикацию», а считать секрет скомпрометированным и заменить его.
Представительница компании Эми Ротерхэм заявила, что ссылки «нельзя угадать или обнаружить, если люди сами ими не поделятся». Про механизм генерации ссылок это верно, а к произошедшему отношения не имеет: когда поисковик уже внёс адрес в индекс, угадывать его никому не нужно.
Что делать, если вы когда-нибудь пользовались ссылкой-шарингом
- Откройте Настройки, затем Приватность, затем «Общие чаты», и просмотрите весь список. Отзовите то, что не должно быть публичным.
- Считайте скомпрометированным всё чувствительное, что попадало в расшаренный диалог. Меняйте API-ключи, пароли и фразы восстановления, а не исходите из того, что ссылку никто не открыл.
- Проверьте ту же настройку во всех остальных ассистентах, которыми пользуетесь. Это особенность продуктового подхода, а не причуда одного вендора.
- Помните, что отзыв доступа - это не удаление. Он закрывает дверь только на будущее.
То, чего VPN здесь не решает
Тут стоит сказать прямо, потому что именно в таких местах советы по приватности обычно продают нечестно. VPN не предотвратил бы ничего из случившегося. Трафик никто не перехватывал, и ничей IP-адрес злоумышленникам не потребовался. Данные вышли через парадную дверь, опубликованные самим владельцем аккаунта, а дальше их каталогизировал поисковик, делающий ровно то, для чего создан. Шифрование канала защищает дорогу; к документу, который вы сами решили опубликовать в точке назначения, оно отношения не имеет. Значимая здесь уязвимость - это то, что вы вводите в поле ввода, и урок тот же, что и в историях про передачу тем запросов из ChatGPT в Meta и про то, как обычная веб-страница превращала ассистента в инструмент фишинга.
Вывод
• Indexed Claude chats show why Disallow is not noindex - Search Engine Journal
• Your shared Claude chats were being quietly published on Google - Decrypt
• claude.ai/robots.txt - правило Disallow, первоисточник
• Block search indexing with noindex - Google Search Central
• Tons of peoples Claude chats and creations are exposed on Google - 404 Media