چت‌های اشتراکی کاربران کلود سر از جست‌وجوی گوگل درآوردند

تکناک
نویسنده: تارخ ترهنده
دوشنبه 05 مرداد 1405
چت‌های اشتراکی کاربران کلود در جست‌وجوی گوگل پیدا شدند
چت‌های اشتراکی کاربران کلود سر از جست‌وجوی گوگل درآوردند

ایندکس شدن چت‌های اشتراکی کلود نشان داد که با یک جست‌وجوی معمولی در گوگل، می‌توان به اطلاعات حقوقی و فنی موجود در آنها دسترسی پیدا کرد.

کلود قابلیتی برای اشتراک‌گذاری دارد که با ایجاد یک آدرس URL عمومی، امکان به‌اشتراک گذاشتن گفت‌وگوها را با همکاران، مشتریان یا دوستان فراهم می‌کند. هرچند، این راحتی در کنار خود خطر افشای اطلاعات را هم به همراه دارد؛ به‌ویژه زمانی که لینک‌های اشتراک‌گذاری‌شده در انجمن‌های عمومی، شبکه‌های اجتماعی، صفحات وب یا دیگر فضاهای قابل خزش منتشر شوند.

بر اساس یک رشته‌پست در ردیت که این موضوع را مطرح کرد، به‌نظر می‌رسد صفحات اشتراک‌گذاری کلود از کنترل‌های موثر noindex بی‌بهره بوده‌اند؛ کنترل‌هایی که مانع از خزش و ایندکس شدن کامل محتوای گفت‌وگوها توسط موتورهای جست‌وجو می‌شوند.

نگرانی‌ حریم خصوصی از ایندکس‌ شدن چت‌های اشتراکی کلود

گزارش‌ها نشان می‌دادند که نتایج ایندکس‌شده چت‌های هوش مصنوعی کلود شامل گفت‌وگوهایی درباره موضوعات حساسی مانند راهبردهای حقوقی، عیب‌یابی مهندسی، کدهای اختصاصی، مسائل شخصی و دیگر اطلاعات خصوصی بوده‌اند.

اگرچه آدرس اشتراک‌گذاری اساسا برای دسترسی بیرونی طراحی شده‌اند، اما بسیاری از کاربران ممکن است تصور کنند تا زمانی که خود آنها عمدا لینک را منتشر نکنند، آن لینک ناشناخته باقی می‌ماند. ایندکس شدن توسط موتورهای جست‌وجو این تصور امنیتی را از بین می‌برد و لینکی را که شاید فقط برای گروه کوچکی شناخته‌شده بوده است، از طریق جست‌وجوی عادی وب قابل کشف می‌کند.

این اتفاق یادآور نمونه‌های قبلی مربوط به گفت‌وگوهای عمومی به‌اشتراک‌گذاشته‌شده در ChatGPT است؛ مواردی که در آن صفحات همکاری نیز توسط موتورهای جست‌وجو ایندکس شده بودند. حتی کاربران گروک نیز در بازه‌ای با چنین مشکلی روبه‌رو شده بودند و ایندکس شدن مکالمات چت‌بات‌ها در موتورهای جست‌وجو مثل گوگل اتفاق جدیدی نیست.

در هر دو مورد، مشکل اصلی دسترسی غیرمجاز به حساب کاربری نبوده است، بلکه قابل‌ کشف شدن ناخواسته محتوایی بوده است که از طریق URLهای عمومی به‌ صورت عمدی به اشتراک گذاشته شده بود.

پس از ایندکس شدن، این گفت‌وگوها می‌توانند در دسترس پژوهشگران، رقبا، عاملان تهدید، استخدام‌کنندگان یا هر فردی قرار بگیرند که به‌ دنبال اطلاعات مرتبط می‌گردد.

تا روز یکشنبه، نتایج جست‌وجوی گوگل برای صفحات آسیب‌دیده کلود تا حد زیادی ناپدید شده بود؛ موضوعی که می‌تواند نشان دهد آنتروپیک تغییری در بخش پشتیبانی فنی خود ایجاد کرده، درخواست حذف از ایندکس داده یا نحوه تعامل موتورهای جست‌وجو با صفحات گفت‌وگوی اشتراکی را تغییر داده است.

آنتروپیک هنوز درباره دامنه این افشا توضیح نداده است

در زمان انتشار این گزارش، شرکت آنتروپیک هنوز به‌ صورت عمومی درباره علت، دامنه یا اقدامات اصلاحی مرتبط با این مسئله توضیحی ارائه نکرده بود.

با وجود این، حذف از ایندکس به‌تنهایی تضمین نمی‌کند که داده‌های افشاشده دیگر در دسترس نباشند. URLهای اشتراک‌گذاری‌شده قبلی ممکن است همچنان فعال مانده باشند و نسخه‌های کش‌شده، صفحات بایگانی‌شده، تاریخچه مرورگرها، بوکمارک‌ها، اسکرین‌شات‌ها یا لینک‌های بازنشرشده همچنان بتوانند اطلاعات حساس را افشا کنند.

اقدام اصلاحی موثر مستلزم لغو دسترسی یا حذف گفت‌وگوهای اشتراکی غیرضروری در سمت سرور است، نه اینکه صرفا به حذف نتایج جست‌وجو اکتفا شود.

به کاربران کلود توصیه می‌شود چت‌های اشتراکی فعال خود را بررسی کنند و هر لینکی را که دیگر ضرورتی ندارد حذف نمایند. همچنین سازمان‌ها باید به کارکنان خود یادآوری کنند که از قابلیت‌های عمومی اشتراک‌گذاری هوش مصنوعی برای اسناد محرمانه حقوقی، کد منبع، داده‌های مشتریان، برنامه‌های داخلی کسب‌وکار، اطلاعات ورود یا داده‌های مشمول مقررات استفاده نکنند.

گفت‌وگوهای اشتراکی با هوش مصنوعی باید بالقوه عمومی در نظر گرفته شوند، مگر اینکه پلتفرم به‌ طور صریح احراز هویت، انقضای دسترسی و محافظت‌های قوی ضد ایندکس را اعمال کرده باشد.

بر اساس گزارش جی‌بی‌هکرز، این اتفاق یک چالش گسترده‌تر در امنیت هوش مصنوعی را برجسته می‌کند: قابلیت‌های همکاری می‌توانند ناخواسته به کانالی برای افشای داده‌ها تبدیل شوند، زمانی که طراحی‌های حریم خصوصی با رفتار واقعی کاربران هم‌راستا نباشند.

پلتفرم‌ها برای کاهش خطر دیده‌ شدن گفت‌وگوهای حساس در وب عمومی باید دستورهای noindex را با کنترل‌های احراز هویت، انقضای لینک، لغو دسترسی و هشدارهای شفاف به کاربران ترکیب کنند.

نظرات کاربرانکپی متنکپی لینک