Bu haftanın viral keşfi: binlerce upvote alan ve X'te geniş yayılan bir Reddit gönderisi paylaşılan Claude sohbetlerinin herkese açık arama sonuçlarında çıktığını gösterdi — paylaşılan artifact'lar da. Ardından şaşkınlık, öfke ve teknik kesimden tanıdık bir itiraz: bu kasıtlı davranış; sohbeti paylaşınca herkese açık yaparsınız; yamalanacak bir şey yok.

İki taraf da haklı — ve sorun tam da bu. Mekanizma tasarlandığı gibi çalışıyor — ve tasarım, onu kullananların büyük kısmı tarafından yanlış anlaşılıyor. Biz şirketler için AI operasyonu ve güvenlik denetimi yürütüyoruz; o yüzden öfke döngüsünden çok şu operasyonel soruyla ilgileniyoruz: şirketinizin ne kadar iç bağlamı şu anda herkese açık URL'lerde duruyor ve bunu kim kontrol edecek?

Paylaş düğmesi gerçekte ne yapar

Claude, ChatGPT ya da çoğu AI aracında bir sohbette "Paylaş"a bastığınızda, bir meslektaşınıza özel bir devir oluşturmuyorsunuz. Kimlik doğrulaması olmayan, herkese açık bir web sayfası oluşturuyorsunuz: URL'ye sahip herkes açabilir ve — platform aktif olarak engellemedikçe — arama motorları onu başka herhangi bir sayfa gibi tarayıp indeksleyebilir. "Linke sahip olan herkes" ile "herkese açık", açık internette operasyonel olarak aynı şeydir: linkler sızar. Ticket'lara ve wiki'lere yapıştırılır, e-postayla iletilir, link-önizleme botlarınca açılır, aradaki katmanlarca loglanır.

Üç özellik bunu çoğu kişinin zihnindeki modelden daha kötü yapar:

  • Yeni değil ve tek bir üreticiye özgü değil. Bu hikâyenin çeşitleri yıllardır AI platformlarında tekrar ediyor — paylaşılan sohbetler aramada çıkıyor, indeksleniyor, ekran görüntüsü alınıyor. Desen sürüyor çünkü zihinsel model ("bu sadece takım arkadaşım için bir link") mekanizmayla ("bu açık internette bir sayfa") sürekli çakışıyor.
  • Temizlik kısmi. Bu olayda bazı sayfalar arama sonuçlarından düşüyor gibi görünüyor — ama platform tarafında indeksten çıkarma çözüm değil. Sayfanın kendisi siz paylaşımı geri alana kadar ayakta kalır; arama önbellekleri ve arşiv botları ise ikisinden de uzun yaşayabilir.
  • Sohbetler belgelerden beterdir. Sızan bir belge içindekini ifşa eder. Sızan bir AI sohbeti nasıl düşündüğünüzü ifşa eder: cilalı sunumun arkasındaki gerçek soru, bağlam için yapıştırılan müşteri adı, debug için atılan config dosyası, iyileştirmesini istediğiniz pazarlık stratejisi.

Kurumsal risk, somut olarak

Denetim ve olay işlerinde, AI asistanlarıyla iş sohbetlerine gerçekte neyin girdiğini görüyoruz: üretim config'leri ve bağlantı dizeleri, "sadece bu özet için" yapıştırılmış müşteri kişisel verisi, açıklanmamış finansallar, kaynak kod, olay detayları, hukuki taslaklar. Şimdi bunu paylaşım mekanizmasıyla eşleştirin:

  • Veri koruma: herkese açık hale gelmiş bir paylaşılan sohbette kişisel veri varsa, KVKK açısından bildirime tabi bir ihlalle karşı karşıya olabilirsiniz — üstelik kimin eriştiğini bilme şansınız da yok. Çerçeve için KVKK ve AWS rehberimize bakın.
  • Kimlik bilgisi sızıntısı: herkese açık bir URL'ye yapıştırılmış API anahtarı ya da bağlantı dizesi, işlevsel olarak onu public repoya commit etmekle eşdeğerdir — bu hikâyenin nerede bittiğini AWS ihlal playbook'umuz belgeliyor.
  • Envanter yok: çoğu şirketin hangi çalışanın neyi paylaştığına dair hiçbir fikri yok. Paylaşım linkleri gölge BT'nin ders kitabı tanımıdır: tek tıkla oluşturulur, kimse takip etmez.

Aynı gün denetim (politika toplantısından önce yapın)

  • 1. Kendinizi aratın. Şirket adınızı, ürün adlarınızı ve alan adlarınızı büyük AI platformlarının paylaşım-URL desenleriyle birlikte arama motorlarında sorgulayın (platformların paylaşım yollarına karşı site: sorguları). On dakika, bazen ürkütücü.
  • 2. Çalışanlardan paylaşım listelerini gözden geçirmelerini isteyin. Claude ve ChatGPT'nin ayarlarında "paylaşılan linkler" yönetim sayfası var. Herkese açık olması gerekmeyen her şey: paylaşımı geri alın. Hassas ve daha önce indekslenmiş olanlar için ayrıca URL'nin arama motorundan kaldırılmasını talep edin.
  • 3. İfşa olmuş sırları sızmış kabul edin. Bir paylaşılan sohbette bir kez bile bulunmuş her kimlik-bilgisi-benzeri şeyi rotate edin — göremediğiniz önbellek kopyası, asıl önemli olandır.
  • 4. Kişisel veri ifşasını hukukçuyla kontrol edin. Müşteri ya da çalışan kişisel verisi herkese açık bir paylaşım URL'sindeyse, bildirim yükümlülüğünü bir sonraki viral gönderiden sonra değil şimdi değerlendirin.

Kalıcı çözüm: politika artı güvenlik çevresi

Kalıcı cevap "asla paylaşma" değil — paylaşım sayfaları gerçekten faydalı. Cevap, yayınlama semantiğini açık hale getirmek ve hassas işi bir sınırın içine almaktır:

  • Politika: AI kullanım politikanıza tek cümle — "Paylaşım linkleri herkese açık sayfalardır; yalnızca şirket bloguna koyacağınız şeyi paylaşın" — artı hiçbir kimlik bilgisi ya da kişisel verinin, paylaşılsın ya da paylaşılmasın, prompt'lara girmemesi kuralı.
  • Kurumsal kontroller: büyük asistanların iş (business) katmanları admin görünürlüğü ve paylaşım kontrolleri sunar; ekipleriniz AI'ı her gün kullanıyorsa (kullanıyor), bir admin'in paylaşım linklerini görüp iptal edebildiği katmanı istersiniz.
  • Hassas iş yükleri için güvenlik çevresi (perimeter): üretim verisiyle AI işi için modelleri kendi bulut sınırınızın içinde çalıştırın — trafiğin kendi hesabınızda, kendi IAM ve loglamanız altında kaldığı, kötüye kullanılacak herkese açık paylaşım mekanizması olmayan Amazon Bedrock tarzı kurulumlar. Bu çevre tasarımını yönetilen AI operasyonlarımızda tam olarak kuruyoruz; güvenlik denetimi ise etraftaki kontrolleri sınar. Bedrock tarafı için Bedrock rehberimiz.

Sık sorulan sorular

Paylaşılan Claude/ChatGPT sohbetleri gerçekten herkese açık mı?
Evet — paylaşım linki kimlik doğrulaması olmayan herkese açık bir sayfa oluşturur. Arama sonuçlarında çıkıp çıkmaması platforma ve zamana göre değişir, ama herkese açıklık bir hata değil tasarımdır.

Sohbeti silmek paylaşılan sayfayı kaldırır mı?
Sayfayı kaldıran şey paylaşımı geri almaktır (paylaşım linkini silmek). Arama önbellekleri ve arşivler bundan sonra da kalabilir — indekslenmiş hassas her şey için kaldırma talebi girin.

Bu KVKK'ya göre veri ihlali mi?
Kişisel veri herkese açık bir URL'de erişilebilir olduysa ihlal sayılabilir — hukukçunuzla değerlendirin. Zor kısım kimin eriştiğini kanıtlamaktır; bu yüzden önleme (prompt'a kişisel veri koymamak) müdahaleyi döver.

Şirketler AI araçlarını yasaklamadan bunu nasıl önler?
Üç katman: açık bir "paylaşım = yayın" politikası, admin-kontrollü paylaşım sunan kurumsal katmanlar ve üretim/müşteri verisine dokunan her şey için özel bir çevre (ör. kendi AWS hesabınızda Bedrock).

Özet

Paylaş düğmesi bir Yayınla düğmesidir — hep öyleydi. Viral döngü geçecek, bazı sayfalar indeksten çıkacak ve birkaç ay içinde başka bir platform aynı manşeti üretecek. O manşette olmayacak şirketler, paylaşım linklerini bu hafta denetleyen, tek cümlelik politikayı yazan ve hassas AI işini gerçek bir güvenlik çevresinin içine taşıyanlar olacak.

AI kullanım yüzeyinizi düzgün gözden geçirmek ister misiniz? Güvenlik Denetimimiz AI araçları dahil veri-ifşa yollarını kapsar; özel AI çevrelerini — kendi hesabınızda Bedrock — yönetilen hizmet kapsamında tasarlayıp işletiyoruz. Görüşmeyle başlayalım.