Коннекторы ChatGPT и Claude тихо получили доступ к удалению данных
Компания PromptArmor изучила 2517 коннекторов ChatGPT и Claude: за шесть недель изменились 931 из них. Разработчики добавили 1686 новых инструментов, включая функции удаления данных. Коннектор Dropbox вырос с 8 до 24 инструментов. 189 из 487 интеграций Claude могут передавать запросы сторонним ИИ-системам.
Интеграции ChatGPT и Claude с рабочими сервисами меняются незаметно для пользователей - и вместе с ними расширяются права доступа к данным.
Что произошло
Компания PromptArmor провела аудит 2517 коннекторов для ChatGPT и Claude. Период наблюдения - шесть недель, с середины мая до конца июня 2025 года.
Результат: 931 коннектор (37%) за это время изменился. Причём без какого-либо повторного прохождения проверки безопасности.
Что именно изменилось
Разработчики добавили 1686 новых инструментов в уже работающие интеграции. Эти инструменты позволяют ИИ-моделям читать, изменять и отправлять пользовательские данные.
Отдельно - у 1127 инструментов переписали описания. Это критично: именно на описания опирается модель, решая, запускать инструмент или нет.
Dropbox: наглядный пример
Коннектор Dropbox показывает, насколько резко могут расшириться полномочия:
- инструментов в начале проверки: 8, в конце: 24
- функций с правом записи: было 3, стало 10
- потенциально разрушительных действий (удаление или необратимое изменение данных): было 0, стало 4
Одновременно изменились разрешения и появились дополнительные инструкции для модели.
Передача запросов сторонним ИИ
Помимо расширения прав, PromptArmor зафиксировала другую проблему: коннекторы могут отправлять запросы другим поставщикам ИИ.
Компания проверила 7517 инструментов в 487 интеграциях Claude и нашла такую возможность у 189 коннекторов - примерно у двух из пяти.
Пример из отчёта: запрос к Zoom для поиска встречи может быть передан внешним моделям и системам обработки данных, которые использует сам Zoom.
Почему это проблема для безопасности
Схема работает так: компания проверяет безопасность ChatGPT или Claude, но не учитывает сторонние сервисы, которые подключает разработчик коннектора.
Anthropic об этом предупреждает прямо: подключённые сервисы обрабатывают информацию на собственной инфраструктуре и по собственным правилам, а настройки региона вычислений Claude на них не распространяются.
Speciалисты PromptArmor формулируют риск так: интеграции одновременно открывают доступ к конфиденциальным данным, недоверенному содержимому и действиям во внешних сервисах. Одна вредоносная инструкция может затронуть переписку, документы и другие рабочие ресурсы.
Что это значит
Если ты подключаешь ChatGPT или Claude к рабочим инструментам - Dropbox, Zoom, почте - полномочия этих интеграций могут меняться без твоего ведома. То, что ты проверил при подключении, через месяц уже не то.
Что стоит сделать:
- периодически проверять, какие инструменты доступны каждому коннектору (если платформа это показывает)
- смотреть, к каким сторонним сервисам коннектор может обращаться
- не давать интеграциям права записи и удаления там, где они не нужны
Источник: SecurityLab.ru, 21 июля 2025 - https://www.securitylab.ru/news/575084.php
FAQ
Кто проводил исследование? Компания PromptArmor. Они изучили 2517 коннекторов ChatGPT и Claude за шесть недель.
Dropbox специально добавил функции удаления? Из источника это не следует. Зафиксирован факт: коннектор Dropbox получил такие функции в ходе наблюдаемого периода. Намерения разработчиков не комментируются.
Anthropic знает об этой проблеме? Да, и прямо предупреждает: сторонние сервисы работают по своим правилам, настройки региона Claude на них не распространяются.