Hafta sonu Reddit kullanıcılarının fark ettiği kritik bir açık, Anthropic’in üretken yapay zeka modeli Claude üzerinden oluşturulan binlerce sohbetin ve etkileşimli Artifacts projelerinin Google arama sonuçlarına sızdığını ortaya çıkardı. Sağlık raporlarından şirket içi gizli bilançolara, çalışan performans değerlendirmelerinden ilkokul çağındaki çocukların iletişim bilgilerine kadar pek çok hassas veri, sadece basit bir arama operatörü (site:claude.ai/share) kullanılarak herkesin erişimine açık hale geldi.
Paylaşım Bağlantıları Neden İndekslendi?
Claude’un “sohbeti paylaş” özelliği, kullanıcıların bir URL oluşturarak konuşmalarını başkalarıyla paylaşmasına olanak tanıyor. Arayüzde “Bağlantıya sahip olan herkes görüntüleyebilir” uyarısı yer alıyor; bu ifade, özelliğin arkadaşlar, meslektaşlar ve küçük gruplar arasında paylaşım için tasarlandığını açıkça ima ediyor. Google Docs gibi benzer sistemlerde bu şekilde paylaşılan dokümanlar arama motorlarında indekslenmiyor.
Anthropic sözcüsü Amie Rotherham, TechCrunch’a yaptığı açıklamada paylaşım bağlantılarının yalnızca bir forum veya sosyal medya gönderisinde paylaşıldıklarında arama sonuçlarında göründüğünü; özel olarak gönderilen bağlantıların arama sonuçlarına düşmediğini savundu. Rotherham ayrıca, “Sohbet dizinlerini veya site haritalarını Google gibi arama motorlarıyla paylaşmıyoruz. Paylaşılabilir bağlantılar, kullanıcılar kendileri paylaşmayı seçmedikçe tahmin edilemez veya keşfedilemez” dedi.
Bu savunma, sorunun kaynağına dair net bir açıklama sunmaktan uzak. Bir kullanıcının sohbet bağlantısını bir forumda paylaşması ile o bağlantının Google indeksine düşmesi arasında teknik olarak fark var; ikincisi için sayfanın arama motorları tarafından taranabilir olması gerekiyor.
Geçmişteki Tekrarlar
Bu, Claude için ilk veri sızıntısı değil. Forbes, geçen yıl yüzlerce Claude sohbetinin arama motorları tarafından indekslendiğini raporlamıştı. Google o dönem yaklaşık 600 konuşmanın indekslendiğini tahmin etmişti. 404 Media ise geçen yıl bir araştırmacının herkese açık paylaşılmış yaklaşık 100.000 ChatGPT konuşmasını kazıyabildiğini bildirmişti. Bu örüntü, yapay zeka sohbet platformlarındaki paylaşım özelliklerinin sistemik bir gizlilik açığı barındırdığına işaret ediyor.
Google sözcüsü Ned Adriance, “Ne Google ne de başka bir arama motoru, web’de hangi sayfaların herkese açık hale getirileceğini kontrol eder. Site sahiplerine sayfalarının taranıp taranamayacağına karar vermeleri için net kontroller sunuyoruz” açıklamasını yaptı.
Verilerin Niteliği Endişe Verici
Futurism’in aktardığına göre, sorun düzeltilmeden önce açığa çıkan veriler arasında şunlar vardı:
- Gerçek bir hastaya ait detaylı tıbbi rapor.
- Hasta isimlerini içeren klinik deney sonuçları.
- İlkokul çağındaki çocukların isim ve telefon numaraları.
- Şirket içi kullanıma özel olarak işaretlenmiş kurumsal belgeler.
- Çalışanların kişisel bilgilerini içeren performans değerlendirmeleri.
Fortune ayrıca, Anthropic’in kullanım politikasının açıkça yasaklamasına rağmen “Anthropic tarafından paylaşıldı” etiketli bir sohbetin cinsel içerikli metinler ürettiğini tespit etti. Anthropic bu spesifik vaka hakkında henüz yorum yapmadı.
Pazartesi öğleden sonra itibarıyla yapılan test aramaları artık sonuç döndürmüyor; bu, açığın bir şekilde kapatıldığını gösteriyor. Ancak sorunun nasıl giderildiği ve etkilenen kullanıcı sayısı hakkında resmi bir açıklama yok.
Yapay Zeka Araçlarında Paylaşım Güvenliği
Bu olay, özellikle hassas belgeleri özetlemek, analiz etmek veya yeniden yazmak için Claude ve benzeri araçları kullanan profesyoneller için kritik bir uyarı niteliğinde. “Sadece bağlantıya sahip olanlar” ifadesi, kullanıcılarda içeriğin kapalı bir ekosistemde kaldığı yanılgısını yaratıyor. Oysa oluşturulan URL’nin herhangi bir kimlik doğrulaması olmadan erişilebilir olması, bağlantının bir kez dışarı çıkması durumunda içeriğin kontrolünün tamamen kaybedilmesi anlamına geliyor.
Türkiye’de de Claude kullanıcı tabanı genişliyor. Özellikle yazılım geliştirme, içerik üretimi ve akademik araştırma alanlarında aktif kullananların, paylaşım özelliğini kullanırken içeriğin hassasiyetini gözden geçirmesi ve mümkünse hassas verileri bu platformlar üzerinden paylaşmaktan kaçınması yerinde olur.
Kurumsal ve Kişisel Verileriniz İçin Ne Yapmalısınız?
Bu gelişme, yapay zeka kullanırken uyguladığımız veri hijyeni ve prompt mühendisliği alışkanlıklarımızı baştan sorgulamamızı gerektiriyor. Claude veya ChatGPT gibi dil modellerine hasta verileri, şirket finansalları veya kişisel iletişim bilgileri girmek, bu verilerin bir gün açık internette dolaşmasına doğrudan davetiye çıkarmaktır.
- Google Dokümanlar yanılgısına düşmeyin: Claude üzerinden oluşturduğunuz bir bağlantı, kapalı bir ekosistem sunmaz. URL’yi açık internette paylaştığınız an, botlar bunu arşive alır.
- Hassas verileri maskeleyin: Modellerden analiz isterken isimleri, kimlik numaralarını veya kurum adlarını “X Şirketi” veya “A Kişisi” olarak maskeleyerek (anonimleştirerek) promptlarınızı kurgulayın.
- Paylaşım bağlantılarını iptal edin: Kurumsal bir kod veya şirket içi veri işliyorsanız, paylaşıma açık URL’ler oluşturmaktan tamamen kaçının.
Yapay zeka asistanları iş akışlarımızı hızlandırsa da, veri güvenliğinin en büyük kalkanı hala son kullanıcının bilinçli istem kurgusudur.