Sikkerhet og AI-nyheter

Personvern i AI-assistenter · Av FireAI Security & Research Team · Publisert

IMDEA Networks-rapport: seks av ni nettklienter for AI-chatboter sender samtaletitler eller lenker videre til tredjeparts sporere

IMDEA Networks-forskere melder at ni AI-assistenter kontakter reklame- eller analyseselskaper, og at seks nettklienter sender chattitler, lenker eller prompter videre.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Forskere ved IMDEA Networks i Madrid melder at seks av de ni mest populære AI-chatbotene eksponerte brukernes inndata for tredjeparter gjennom sporere for reklame og analyse, ifølge EUobserver 1. oktober 2026. Den endelige rapporten, «Prompt like a Butterfly, Sting like a Tracker», er akseptert for publisering ved et akademisk forum i Delft i 2027 [1]. Funnene gjelder det folk skriver inn i assistenter om helse, penger og andre private forhold.

Bakgrunn

En sporer er en kodebit fra et reklame- eller analyseselskap som et nettsted eller en app laster inn for å måle og målrette brukerne sine. Forskernes utgangspunkt, med IMDEA Networks’ egne ord, er at selv om en chatbots grensesnitt «ligner en samtale, bygger det under overflaten på tekniske infrastrukturer som ligner dem i det tradisjonelle webøkosystemet» [3]. Et samtaleprodukt lager dessuten opplysninger om hver utveksling, for eksempel en automatisk generert chattittel og en permanent lenke til samtalen, noe andre nettsider ikke gjør.

En del av arbeidet ble publisert i mai 2026 på et prosjektnettsted kalt LeakyLM, som omfattet Perplexity, Claude, ChatGPT og Grok [4]. Ifølge EUobserver førte denne forhåndsvisningen til at Spanias personvernmyndighet, AEPD, ba om at de foreløpige funnene ble delt med dens europeiske motparter [1]. Rapporten utvider nå analysen til ni tjenester.

Hva rapporten beskriver

De ni tjenestene er ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Mistrals Le Chat og Meta AI. Alle eksperimentene ble kjørt i Spania i mai 2026, med helserelaterte prompter modellert på en bruker som spør om en medisinsk tilstand. Seks av de ni nettklientene og tre av de åtte Android-appene ga samtale-URL-er, automatisk genererte samtalenavn, prompter eller skjermbilder til eksterne selskaper, ofte sammen med vedvarende brukeridentifikatorer, meldte PPC Land fra rapporten 5. oktober [2].

Forskernes eksempler viser hvorfor titler har betydning. En prompt om symptomene på tidlig Parkinsons sykdom ble til tittelen «Early-stage Parkinson's Symptoms» i ChatGPT. Én Grok-samtale nådde sju reklame- og analysetjenester, og Meta Pixel alene samlet inn samtale-ID-en, det genererte navnet, hele URL-en, delings-ID-en og delings-URL-en [2]. Perplexity sender ifølge rapporten brukernes hashede e-postadresser til analyseselskapet Singular [2].

Claudes nettklient laster ifølge rapporten en konfigurasjon som videresender brukerhendelser fra server til server til elleve tjenester, blant dem Facebook, LinkedIn, TikTok, Reddit og Google; denne videresendingen skjedde bare etter at informasjonskapsler var akseptert, og forfatterne beskriver slike strømmer som usynlige for nettlesere og umulige å blokkere med annonseblokkere [2]. Å avvise ikke-nødvendige informasjonskapsler satte ikke en stopper for kontakten med tredjeparter: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT og Claude koblet seg fortsatt til Google Ads i det scenariet [1] [2].

Om tilgangskontroll sa Narseo Vallina Rodríguez ved IMDEA Networks i mai at «i noen tilfeller betyr svak eller manglende tilgangskontroll at det å ha en lenke til en samtale kan gi tilgang til innholdet» [3]. Forfatterne skriver at de fleste funnene «gjenspeiler tilsiktet praksis på produktnivå snarere enn sikkerhetssårbarheter som kan utnyttes», og at målet deres ikke er en endelig juridisk vurdering [2].

Betydning for Mac-brukere

Målingene ble gjort i Chrome på nettet og på Android-telefoner; rapportene beskriver ikke skrivebordsappene for macOS, så resultatene kan ikke antas å gjelde dem på samme måte. En Mac-bruker som bruker disse assistentene i en nettleser, er i den situasjonen rapporten målte. Den praktiske konsekvensen forskerne trekker, er at en chattittel skrevet av tjenesten kan oppsummere et privat spørsmål, og at tittelen kan følge med en identifikator som en informasjonskapsel eller en hashet e-postadresse. Aniketh Girish, medforfatter, sa at «de fleste brukere har ingen mulighet til å vite at dette skjer», og at det å avslå ikke-nødvendige informasjonskapsler «ikke alltid er nok» [3].

Anbefalinger

  1. Avvis ikke-nødvendige informasjonskapsler i hver assistent som brukes på nettet; forskerne melder at det reduserer, men ikke stanser, kontakten med tredjeparter [2].
  2. Sjekk om delte samtalelenker er offentlige, og trekk tilbake lenker som ikke lenger trengs, slik LeakyLM-nettstedet anbefaler for Grok [4].
  3. Sett Perplexity-samtaler til private der det alternativet finnes [4].
  4. Unngå å skrive navn, diagnoser eller kontonumre inn i en skybasert assistent når svaret ikke avhenger av dem.
  5. Foretrekk en assistent der modellen kjører på Macen, for notater og spørsmål som skal forbli private.

Relevans for AISir og FireAI

AISir kjører Gemma, Whisper og sin egen stemme på Macen. Samtalelyd blir i minnet og lagres aldri, og AISir har ingen konto og ingen telemetri. Nettsøk er valgfrie og slått av som standard. AISir endrer ikke hva en skybasert assistent gjør med samtalene en bruker gir den, og den lille modellen på enheten er mindre kapabel enn de store skymodellene i studien.

FireAI, HisnLabs’ brannmur for macOS, viser hvilke apper som kobler seg til, og til hvilke selskaper og domener, og regler per app kan blokkere ett domene for én app, for eksempel et analysedomene. FireAI kan ikke se videresending som en leverandør gjør fra sine egne servere, kan ikke lese innholdet i krypterte forbindelser, og i en nettleser ser den nettleserens forbindelser, ikke en enkelt fanes.

Begrensninger

Dette stoffet bygger på pressedekning av rapporten og på IMDEA Networks’ egne sider; hele rapporten ble ikke gjennomgått her. PPC Land påpeker at rapportens eksemplar har et plassholderår for publisering, og at to tall om avvisning av informasjonskapsler ikke er avstemt i den [2]. Eksperimentene ble kjørt i mai 2026 i Spania, og leverandørene kan ha endret klientene sine siden; PPC Land melder at OpenAI oppdaterte ChatGPTs personvernerklæring 15. august 2026 med omtale av sporing fra tredjeparter, uten at forfatterne kunne bekrefte en sammenheng [2]. LeakyLM-nettstedet oppgir at xAI ble varslet 17. april 2026, og viser ingen respons [4].

For å holde oppgaver og talenotater på Macen kan du laste ned AISir og prøve alle funksjonene gratis i 17 dager. AISir er laget av HisnLabs.

Kilder

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations