Расшаренные чаты Claude попали в выдачу Google, и почему Disallow не равен noindex

28.07.2026 6
Расшаренные чаты Claude попали в выдачу Google, и почему Disallow не равен noindex

В конце июля 2026 года сотни диалогов, которыми люди поделились из Claude, оказались в выдаче Google. Среди них нашли seed-фразы криптокошельков, похожие на настоящие номера социального страхования, зарплатные таблицы с именами сотрудников, выгрузки из внутренних CRM и файлы со списками школьников и их телефонами. Anthropic дыру закрыл, Google результаты убрал, но копия утёкшего уже успела осесть у третьих лиц. Этот случай стоит разобрать подробно, потому что ошибка за ним стоит одна из самых распространённых в вебе и неочевидна даже опытным командам.

Как это всплыло

25 июля пользователь Reddit ввёл в Google один запрос, site:claude.ai/share, и получил страницу за страницей чужих переписок. Тред набрал около 4000 голосов. Независимый консультант Дэниел Гловер зафиксировал саму ошибку конфигурации днём позже, а в понедельник о ней написало издание 404 Media.

Никто ничего не взламывал. Каждую из этих страниц опубликовал сам владелец диалога, нажав кнопку «поделиться». Люди не ожидали одного: что «отправь ссылку коллеге» означает ещё и «помести это в публичный поисковик».

Техническая ошибка и почему её так легко допустить

Вот эту часть стоит прочитать внимательно, потому что решение, которое все считают правильным, и стало причиной проблемы.

robots.txt у Anthropic действительно закрывал страницы шаринга. Его и сейчас можно открыть по адресу claude.ai/robots.txt, строка на месте: Disallow: /share/*. Сами страницы при этом отдавали заголовок x-robots-tag: none - ту самую директиву, которая реально убирает страницу из выдачи.

Обе меры присутствовали и взаимно погасили друг друга.

Важно: закрытие страницы в robots.txt не убирает её из поиска. Оно лишь запрещает роботу открывать страницу. Если Google узнал адрес другим путём - из внешней ссылки, карты сайта или репоста, - он может показать этот адрес в выдаче, вообще его не загрузив. А раз не загрузил, то и не увидел лежащую внутри команду noindex.

В одном предложении провал выглядит так: указание «не индексировать» было написано на двери, которую заперли снаружи. В документации Google это сказано прямым текстом: правило noindex работает только если страница не закрыта от сканирования. Отдельно выяснилось, что путь, по которому отдавались Artifacts, в robots.txt не значился вовсе.

Урок выходит далеко за пределы одной компании. Если нужно, чтобы страницу сканировали, но не показывали в поиске, робота надо пустить и отдать ему noindex. Если нужно, чтобы её не сканировали и не показывали, одного robots.txt не хватит - нужна настоящая авторизация.

Почему удаление ссылок ничего не закончило

Anthropic обновил конфигурацию и добавил теги noindex, Google начал убирать результаты 26 июля. Bing после этого ещё какое-то время продолжал отдавать ссылки. Но к тому моменту случилось более необратимое: кто-то собрал репозиторий на GitHub с 11 241 сообщением из 453 диалогов в виде обычного текста.

Поисковики забывают. Архивы - нет. Тот, кто отменит доступ к своему чату сегодня, закроет ссылку для будущих посетителей и никак не повлияет на копию, снятую пока она была открыта. Если в переписке была seed-фраза или номер документа, правильная реакция не «отменить публикацию», а считать секрет скомпрометированным и заменить его.

Представительница компании Эми Ротерхэм заявила, что ссылки «нельзя угадать или обнаружить, если люди сами ими не поделятся». Про механизм генерации ссылок это верно, а к произошедшему отношения не имеет: когда поисковик уже внёс адрес в индекс, угадывать его никому не нужно.

Что делать, если вы когда-нибудь пользовались ссылкой-шарингом

  1. Откройте Настройки, затем Приватность, затем «Общие чаты», и просмотрите весь список. Отзовите то, что не должно быть публичным.
  2. Считайте скомпрометированным всё чувствительное, что попадало в расшаренный диалог. Меняйте API-ключи, пароли и фразы восстановления, а не исходите из того, что ссылку никто не открыл.
  3. Проверьте ту же настройку во всех остальных ассистентах, которыми пользуетесь. Это особенность продуктового подхода, а не причуда одного вендора.
  4. Помните, что отзыв доступа - это не удаление. Он закрывает дверь только на будущее.

То, чего VPN здесь не решает

Тут стоит сказать прямо, потому что именно в таких местах советы по приватности обычно продают нечестно. VPN не предотвратил бы ничего из случившегося. Трафик никто не перехватывал, и ничей IP-адрес злоумышленникам не потребовался. Данные вышли через парадную дверь, опубликованные самим владельцем аккаунта, а дальше их каталогизировал поисковик, делающий ровно то, для чего создан. Шифрование канала защищает дорогу; к документу, который вы сами решили опубликовать в точке назначения, оно отношения не имеет. Значимая здесь уязвимость - это то, что вы вводите в поле ввода, и урок тот же, что и в историях про передачу тем запросов из ChatGPT в Meta и про то, как обычная веб-страница превращала ассистента в инструмент фишинга.

Вывод

Вывод: никакую систему здесь не взламывали. Кнопка «поделиться» сделала ровно то, что обещала, правило в robots.txt не дало роботу прочитать ту самую инструкцию, которая сохранила бы страницы приватными, а поисковик заполнил пробел. Практический вывод двойной: относитесь к любой ссылке «поделиться» в ИИ-продукте как к публикации, а не как к отправке, и никогда не считайте, что Disallow и noindex - это два способа сказать одно и то же. Это не так, и одновременная установка обоих ровно это и сломала.
Теги: claude anthropic google chatgpt bing github noindex robots.txt ai privacy privacy cybersecurity digital rights surveillance security vpn

Читайте также