Новости безопасности и искусственного интеллекта

Приватность ИИ-ассистентов · Автор FireAI Security & Research Team · Опубликовано

Исследование IMDEA Networks: шесть из девяти веб-клиентов ИИ-чат-ботов передают названия или ссылки диалогов сторонним трекерам

Исследователи IMDEA Networks сообщают, что девять ИИ-ассистентов обращаются к рекламным и аналитическим компаниям, а шесть веб-клиентов передают им названия, ссылки или запросы.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Исследователи IMDEA Networks в Мадриде сообщают, что шесть из девяти самых популярных ИИ-чат-ботов передавали данные, которые вводят пользователи, третьим сторонам через рекламные и аналитические трекеры, сообщило 1 октября 2026 года издание EUobserver. Итоговая статья «Prompt like a Butterfly, Sting like a Tracker» принята к публикации на научной площадке в Делфте в 2027 году [1]. Выводы касаются того, что люди пишут ассистентам о здоровье, деньгах и других личных вопросах.

Предыстория

Трекер — это фрагмент кода рекламной или аналитической компании, который сайт или приложение загружает, чтобы измерять и таргетировать своих пользователей. Исходная посылка исследователей, по словам самой IMDEA Networks, состоит в том, что интерфейс чат-бота «напоминает разговор, но под ним работает техническая инфраструктура, схожая с инфраструктурой традиционной веб-экосистемы» [3]. Кроме того, диалоговый продукт создаёт записи о каждом обмене, например автоматически сформированное название чата и постоянную ссылку на диалог, чего нет на других веб-страницах.

Часть работы была опубликована в мае 2026 года на проектном сайте LeakyLM, где рассматривались Perplexity, Claude, ChatGPT и Grok [4]. По данным EUobserver, эта предварительная публикация побудила испанский орган по защите данных AEPD попросить передать предварительные выводы его европейским коллегам [1]. Теперь в статье анализ распространён на девять сервисов.

Что описано в статье

Девять сервисов — ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat от Mistral и Meta AI. Все эксперименты проводились в Испании в мае 2026 года с запросами о здоровье, смоделированными на пользователе, спрашивающем о медицинском состоянии. Шесть из девяти веб-клиентов и три из восьми Android-приложений передавали внешним компаниям URL диалогов, автоматически созданные названия диалогов, запросы или снимки экрана, нередко вместе с постоянными идентификаторами пользователя, сообщил PPC Land со ссылкой на статью 5 октября [2].

Примеры исследователей показывают, почему важны названия. Запрос о симптомах ранней стадии болезни Паркинсона превратился в ChatGPT в название «Early-stage Parkinson's Symptoms». Один диалог в Grok дошёл до семи рекламных и аналитических сервисов, а один только Meta Pixel собрал идентификатор диалога, сформированное название, полный URL, идентификатор публикации и ссылку на неё [2]. Perplexity, согласно статье, передаёт хешированные адреса электронной почты пользователей аналитической компании Singular [2].

Веб-клиент Claude, как говорится в статье, загружает конфигурацию, которая пересылает пользовательские события с сервера на сервер одиннадцати сервисам, среди них Facebook, LinkedIn, TikTok, Reddit и Google; эта пересылка происходила только после согласия на cookie, и авторы описывают такие потоки как невидимые для браузеров и не блокируемые блокировщиками рекламы [2]. Отказ от необязательных cookie не прекращал контактов со сторонними сервисами: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT и Claude и в этом случае подключались к Google Ads [1] [2].

Что касается контроля доступа, Нарсео Вальина Родригес из IMDEA Networks заявил в мае, что «в ряде случаев слабый или отсутствующий контроль доступа означает, что одной ссылки на диалог достаточно, чтобы получить доступ к его содержимому» [3]. Авторы пишут, что большинство выводов «отражают намеренные практики на уровне продукта, а не уязвимости, которыми можно воспользоваться», и что их цель не в окончательной правовой оценке [2].

Что это значит для пользователей Mac

Измерения проводились в Chrome в вебе и на телефонах Android; в отчётах настольные приложения macOS не описаны, поэтому нельзя считать, что результаты применимы к ним так же. Пользователь Mac, который обращается к этим ассистентам через браузер, находится в ситуации, которую измеряла статья. Практический вывод исследователей: название чата, написанное сервисом, может кратко пересказывать личный вопрос, и это название может передаваться вместе с идентификатором, например cookie или хешированным адресом электронной почты. Аникет Гириш, соавтор, сказал, что «у большинства пользователей нет возможности узнать, что это происходит» и что отказ от необязательных cookie «не всегда достаточен» [3].

Рекомендации

  1. Отклоняйте необязательные cookie в каждом ассистенте, которым вы пользуетесь в вебе; по данным исследователей, это сокращает, но не прекращает контакты со сторонними сервисами [2].
  2. Проверьте, открыты ли ссылки на опубликованные диалоги, и отзовите ссылки, которые больше не нужны, как советует сайт LeakyLM для Grok [4].
  3. Сделайте диалоги в Perplexity приватными там, где есть такая возможность [4].
  4. Не вписывайте имена, диагнозы и номера счетов в облачный ассистент, если ответ от них не зависит.
  5. Для заметок и вопросов, которые должны остаться приватными, отдавайте предпочтение ассистенту, модель которого работает на Mac.

Отношение к AISir и FireAI

AISir запускает Gemma, Whisper и свой голос на Mac. Звук разговора остаётся в памяти и никогда не сохраняется, а у AISir нет учётной записи и телеметрии. Поиск в интернете необязателен и по умолчанию выключен. AISir не меняет того, что любой облачный ассистент делает с передаваемыми ему диалогами, а его небольшая модель на устройстве уступает по возможностям крупным облачным моделям из исследования.

FireAI, брандмауэр HisnLabs для macOS, показывает, какие приложения подключаются и к каким компаниям и доменам, а правила для отдельных приложений позволяют заблокировать один домен для одного приложения, например аналитический. FireAI не видит пересылку, которую провайдер выполняет со своих серверов, не может читать содержимое зашифрованных соединений, а в браузере видит соединения браузера, а не отдельной вкладки.

Ограничения

Этот материал опирается на освещение статьи в прессе и на собственные страницы IMDEA Networks; полный текст статьи здесь не рассматривался. PPC Land отмечает, что в экземпляре статьи указан условный год публикации и что две цифры об отказе от cookie в ней не согласованы [2]. Эксперименты проводились в мае 2026 года в Испании, и с тех пор провайдеры могли изменить свои клиенты; PPC Land сообщает, что 15 августа 2026 года OpenAI обновила политику конфиденциальности ChatGPT, упомянув отслеживание третьими сторонами, причём авторы не смогли подтвердить связь [2]. Сайт LeakyLM фиксирует, что xAI была уведомлена 17 апреля 2026 года, и не указывает ответа [4].

Чтобы хранить задачи и голосовые заметки на Mac, скачайте AISir и пользуйтесь всеми функциями бесплатно 17 дней. AISir создан HisnLabs.

Источники

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations