AI-новости27 марта 2026 г., 12:05 МСК

Anthropic раскрыла из CMS 3000 файлов: черновик Claude и риск утечки секретов AI-команд

Фото новости
\n

Anthropic случайно дала внешний доступ к примерно 3000 внутренних файлов, которые должны были оставаться закрытыми. Среди них были черновики нового Claude-моделя и внутренние планировочные материалы. Fortune это увидела через аудит и публично зафиксировала просадку безопасности.

\n\n

Что реально вышло наружу: 3000 внутренних материалов, не только картинки

\n
схема CMS Anthropic с открытым публичным хранилищем и списком утекших файлов
Скриншот: fortune.com
\n

В центре всего история CMS (система управления контентом) с публичным кэшем. Извне можно было запросами получить неотправленные в публикацию страницы, изображения и PDF.

\n

Проблема в дефолтной логике: все загруженные ассеты были открыты, пока не отметишь их как приватные. Такой подход сработал против всего подряд, включая материал о новом продукте.

\n

Ключевой пункт: в утечке фигурировали данные об ожидаемом релизе модели, которую компания называла «самой продвинутой на сегодня». Для конкурентов это уже не просто информация, а готовая наводка на план продукта.

\n
    \n
  • Масштаб: около 3000 необнародованных материалов в общем кэше.
  • \n
  • Состав: текстовые черновики, баннеры, изображения, страницы презентаций, внутренние PDFs.
  • \n
  • Детали: упоминался не опубликованный продуктный релиз и его приоритеты по качеству.
  • \n
  • Происходило автоматически: система возвращала файлы по техническим запросам без обязательной авторизации.
  • \n
  • Реакция: после уведомления Fortune Anthropic быстро закрыла открытый доступ.
  • \n
\n\n
\n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n \n
Что увиделиПочему важноРиск для рынка
Черновики о новом Claude-моделераскрытие roadmap до официального релизапотеря тайминга и ценностного окна запуска
План закрытого CEO-ивентараскрытие стратегии работы с ключевыми клиентамиснижение переговорного преимущества и доверия партнёров
Изображения и презентационные ассетывнешний доступ к брендовым материаламдезинформация о статусе продукта и кампании
\n\n

Зачем это случилось: скорость разработки растет, а дефолты доступа остались на старом уровне

\n

Anthropic сказала: ошибка человеческого уровня в конфигурации CMS (настройки доступа). Вне компании это звучит банально, но для AI-индустрии это болезненно, потому что окна релизов короткие.

\n

Инцидент совпал с ростом AI-инструментов для технического сканирования. Claude Code и Codex уже могут автоматически строить запросы, находить шаблоны и быстро индексировать открытые файлы.

\n

В итоге не нужно сидеть с ноутбуком ночью и вручную перебирать адреса. Достаточно скрипта, и из 3000 файлов можно выделить золото для конкурентной разведки за часы.

\n

Интересный момент: компания сказала, что утечка не связана с самими AI-сервисами. Ключевая угроза оказалась не в модели, а в инфраструктуре вокруг неё.

\n
    \n
  • reasoning (логическое мышление) у модели может быть сильным, но без secure-by-default (безопасность по умолчанию) этого мало.
  • \n
  • coding в этом контексте тоже важен: автоматизация проверки конфигураций снижает человеческие ошибки.
  • \n
  • cybersecurity (кибербезопасность) сейчас упирается в «приватность настроек», а не только в защиту API.
  • \n
  • Ранее похожие утечки уже делали Apple, Google, Tesla и эпизоды у игровых компаний.
  • \n
\n\n

Как применить прямо сейчас: 7 шагов, которые спасут ваш релиз от тихого обрыва конфиденциальности

\n

Для предпринимателей и разработчиков главное — не дожидаться скандала. Проверка доступа в CMS занимает меньше двух часов, а репутационный ущерб может разойтись на месяцы.

\n
    \n
  • Шаг 1: переведите все новые ассеты в private-first (закрыто по умолчанию).
  • \n
  • Шаг 2: пройдите аудит публичных endpoint-ов и удалите доступ без авторизации.
  • \n
  • Шаг 3: сделайте отдельную зону для черновиков и заблокируйте её от внешних запросов.
  • \n
  • Шаг 4: автоматизируйте проверку на индексируемые невалидные ссылки и кэши.
  • \n
  • Шаг 5: проводите регламентное сканирование файловых пространств раз в неделю.
  • \n
  • Шаг 6: договоритесь, что каждый деплой проходит чек-лист безопасности, а не только SEO или дизайн.
  • \n
  • Шаг 7: тестируйте путь утечки с ролью «внешний пользователь» и документируйте инциденты.
  • \n
\n

Если вы ведете AI-бизнес и работаете с pre-release (предварительным релизом), храните всё чувствительное в отдельной защищенной среде. Для маркетологов и продактов полезен простой индикатор: сколько материалов опубликовано, но не объявлено официально. Для разработчиков — контроль RBAC (контроль доступа по ролям) на каждом endpoint (точке доступа).

\n

В статье Fortune также упоминается закрытый европейский CEO-ивент в формате invite-only (по приглашениям). Это напоминание: не только данные важны, но и график коммуникаций с крупными клиентами.

\n

Главный урок прост: в эпоху AI-компаний, где конкурентная разведка автоматизируется, ценность модели можно потерять за часы, если конфиг CMS стоит неправильно. Защита перестала быть задачей отдела ИТ и стала обязанностью каждого релиза.

\n\n

Источник: Fortune.

\n