Maison
Google expose les clés privées des utilisateurs et des secrets d'entreprise suite à une défaillance dans la configuration de Claude Link
L'IA « Claude » d'Anthropic a récemment été victime d'une grave faille de confidentialité : de nombreux liens de partage de sessions générés par les utilisateurs ont été indexés publiquement par les principaux moteurs de recherche tels que Google et Bing, permettant ainsi à n'importe qui de consulter l'historique des conversations directement via une recherche. Il ne s’agissait pas d’un piratage de la base de données back-end, mais d’une erreur de configuration technique de la part d’Anthropic, qui n’a pas empêché les robots d’indexation des moteurs de recherche d’accéder à ces liens.

Le problème fondamental tient à un décalage entre la perception qu’ont les utilisateurs du « partage » et la réalité d’Internet. De nombreux utilisateurs partent du principe que partager un lien avec des collègues ou des amis est sans risque, sans se rendre compte qu’une fois que le lien apparaît sur des sites web publics, des forums ou les réseaux sociaux, les robots d’indexation des moteurs de recherche peuvent le suivre et indexer le contenu.
Des tests ont révélé que les sessions indexées contenaient des données sensibles — clés privées de portefeuilles, dossiers de consultation illégaux, tâches internes à l’entreprise et informations personnelles identifiables —, toutes exposées dans les résultats de recherche.
Une mauvaise configuration technique entraîne de graves conséquences : des paramètres contradictoires
La cause première résidait dans une configuration technique contradictoire. Le chemin /share/ dans le fichier robots.txt de Claude interdisait l’exploration, mais l’en-tête de réponse de la page incluait également X-Robots-Tag: none (équivalent à noindex, nofollow). Bien que cela puisse sembler constituer une double protection, cela s’est retourné contre lui. La documentation officielle de Google indique que si une page est bloquée par le fichier robots.txt, les robots d’exploration ne peuvent pas lire la balise noindex. Par conséquent, les robots d’exploration ne parviennent pas à accéder au contenu de la page, mais découvrent tout de même l’URL via des liens externes et l’indexent. Les utilisateurs peuvent alors cliquer sur le lien pour consulter l’intégralité de la session.
Anthropic a depuis contacté les principaux moteurs de recherche pour faire supprimer ces liens et a mis à jour sa stratégie afin de bloquer totalement l’exploration. Cependant, certains liens mis en cache ou résiduels subsistent. Il ne s’agit pas d’un incident isolé : de nombreux liens de partage de ChatGPT en 2025 ont également été indexés par Google, et auparavant, la fonctionnalité de partage public de Baidu Netdisk avait entraîné une exposition à grande échelle des fichiers des utilisateurs en raison de problèmes similaires. Après ces échecs répétés, une question cruciale se pose : les entreprises spécialisées dans l’IA mettent l’accent sur la sécurité et la confidentialité, mais ne parviennent pas à gérer des configurations techniques élémentaires. Pourquoi les utilisateurs devraient-ils leur faire confiance ?
Article connexe
Comment Unitree façonne l'avenir de la robotique humanoïde
La nouvelle créature d’Unitree dotée d’une IA incarnée et d’une technologie LiDAR 4D ultra-large pour une navigation avancée dans le monde réel. Crédit : UnitreeWang Xingxing, PDG d'Unitree, vise des
Pourquoi Abnormal AI s'est associé à OpenAI pour le lancement de Daybreak
Michael Aiello, responsable des produits de cybersécurité chez OpenAI | Crédit : Michael Aiello/LinkedInAbnormal AI rejoint le programme Daybreak d’OpenAI. Selon Mike Aiello, ce partenariat permettra
Sortie de la version préliminaire du modèle LFM2.5 DSpark : vitesse d'inférence multipliée par 3,18
Liquid AI et Hugging Face ont officiellement publié les points de contrôle préliminaires du modèle DSpark pour la série LFM2.5, qui comprend les modèles LFM2.5-1.2B-Instruct, LFM2.5-2.6B et LFM2.5-8B-
Recommandations de sujets spéciaux liés
commentaires (0)
L'IA « Claude » d'Anthropic a récemment été victime d'une grave faille de confidentialité : de nombreux liens de partage de sessions générés par les utilisateurs ont été indexés publiquement par les principaux moteurs de recherche tels que Google et Bing, permettant ainsi à n'importe qui de consulter l'historique des conversations directement via une recherche. Il ne s’agissait pas d’un piratage de la base de données back-end, mais d’une erreur de configuration technique de la part d’Anthropic, qui n’a pas empêché les robots d’indexation des moteurs de recherche d’accéder à ces liens.

Le problème fondamental tient à un décalage entre la perception qu’ont les utilisateurs du « partage » et la réalité d’Internet. De nombreux utilisateurs partent du principe que partager un lien avec des collègues ou des amis est sans risque, sans se rendre compte qu’une fois que le lien apparaît sur des sites web publics, des forums ou les réseaux sociaux, les robots d’indexation des moteurs de recherche peuvent le suivre et indexer le contenu.
Des tests ont révélé que les sessions indexées contenaient des données sensibles — clés privées de portefeuilles, dossiers de consultation illégaux, tâches internes à l’entreprise et informations personnelles identifiables —, toutes exposées dans les résultats de recherche.
Une mauvaise configuration technique entraîne de graves conséquences : des paramètres contradictoires
La cause première résidait dans une configuration technique contradictoire. Le chemin /share/ dans le fichier robots.txt de Claude interdisait l’exploration, mais l’en-tête de réponse de la page incluait également X-Robots-Tag: none (équivalent à noindex, nofollow). Bien que cela puisse sembler constituer une double protection, cela s’est retourné contre lui. La documentation officielle de Google indique que si une page est bloquée par le fichier robots.txt, les robots d’exploration ne peuvent pas lire la balise noindex. Par conséquent, les robots d’exploration ne parviennent pas à accéder au contenu de la page, mais découvrent tout de même l’URL via des liens externes et l’indexent. Les utilisateurs peuvent alors cliquer sur le lien pour consulter l’intégralité de la session.
Anthropic a depuis contacté les principaux moteurs de recherche pour faire supprimer ces liens et a mis à jour sa stratégie afin de bloquer totalement l’exploration. Cependant, certains liens mis en cache ou résiduels subsistent. Il ne s’agit pas d’un incident isolé : de nombreux liens de partage de ChatGPT en 2025 ont également été indexés par Google, et auparavant, la fonctionnalité de partage public de Baidu Netdisk avait entraîné une exposition à grande échelle des fichiers des utilisateurs en raison de problèmes similaires. Après ces échecs répétés, une question cruciale se pose : les entreprises spécialisées dans l’IA mettent l’accent sur la sécurité et la confidentialité, mais ne parviennent pas à gérer des configurations techniques élémentaires. Pourquoi les utilisateurs devraient-ils leur faire confiance ?
Comment Unitree façonne l'avenir de la robotique humanoïde
La nouvelle créature d’Unitree dotée d’une IA incarnée et d’une technologie LiDAR 4D ultra-large pour une navigation avancée dans le monde réel. Crédit : UnitreeWang Xingxing, PDG d'Unitree, vise des
Pourquoi Abnormal AI s'est associé à OpenAI pour le lancement de Daybreak
Michael Aiello, responsable des produits de cybersécurité chez OpenAI | Crédit : Michael Aiello/LinkedInAbnormal AI rejoint le programme Daybreak d’OpenAI. Selon Mike Aiello, ce partenariat permettra
Sortie de la version préliminaire du modèle LFM2.5 DSpark : vitesse d'inférence multipliée par 3,18
Liquid AI et Hugging Face ont officiellement publié les points de contrôle préliminaires du modèle DSpark pour la série LFM2.5, qui comprend les modèles LFM2.5-1.2B-Instruct, LFM2.5-2.6B et LFM2.5-8B-











