Claude AI 대화 유출 사태: 내 채팅 기록이 구글에 뜨는 세 가지 경로와 확인 방법

구글에 site:claude.ai/share를 검색해봤을 때, 모르는 사람의 Claude 대화가 그대로 뜬다면? 실제로 Reddit 커뮤니티 r/ClaudeAI에서 2026년 7월 이 현상이 확인됐어요. 단순한 버그가 아니에요. 구조적인 문제들이 겹쳐 있는 상황이죠.
“내 채팅 기록도 구글에 뜰 수 있나"라는 질문이 폭발적으로 늘었어요. 공유 링크 문제부터 크롬 확장 프로그램 취약점, 데이터 보존 정책까지 — 세 가지 경로로 내 대화가 노출될 수 있다는 게 문제의 핵심이에요.
미리 짚어볼 포인트:
- 공유 링크로 만든 대화는 구글에 인덱싱될 수 있음
- Claude 크롬 확장 프로그램의 CVSS 9.6 취약점이 6월 이후 미패치 상태
- Anthropic의 기본 데이터 보존 기간은 최대 5년
- 지금 당장 할 수 있는 설정 변경이 있음
핵심 요약
- Claude AI 채팅 공유 링크는 기본적으로 검색 엔진에 인덱싱될 수 있으며, site:claude.ai/share 검색으로 타인의 대화를 열람하는 사례가 2026년 7월 Reddit에서 실제로 보고됐어요.
- Manifold Security가 2026년 5월 21일 Anthropic에 신고한 크롬 확장 프로그램 취약점 두 건은 2026년 7월 현재 여전히 미패치 상태예요.
- Claude 모델 개선 프로그램에 동의한 사용자의 데이터는 최대 5년간 보존되며, 거부한 경우 30일로 줄어요.
- 안전 분류기에 걸린 대화는 개인 설정과 무관하게 Anthropic의 안전 연구에 쓰일 수 있다는 예외 조항이 존재해요.
공유 링크가 구글에 뜨는 구조
Claude에는 대화를 공유하는 기능이 있어요. 링크를 생성하면 누구나 열람할 수 있는 URL이 만들어지는 방식이죠. 그런데 이 링크가 검색 엔진에서 크롤링될 수 있어요.
Reddit r/ClaudeAI에서 2026년 7월 이 사실이 구체적으로 공유됐어요. site:claude.ai/share로 검색하면 수많은 공유 대화가 노출된다는 내용이었죠. “이 대화 공유해볼까” 하고 링크를 만들었다가, 그 내용이 구글 검색 결과에 뜰 수 있는 거예요.
단순히 공유 링크만 문제가 아니에요. 공유 링크를 만든 대화에 민감한 내용이 섞여 있다면? 회사 내부 논의, 개인 건강 정보, 업무 관련 아이디어 — 이것들이 구글에 색인될 수 있어요.
해결책은 간단해요. 대화를 공유할 때는 반드시 내용을 다시 확인하고, 민감한 정보가 포함된 대화는 공유 링크를 만들지 않는 거예요. 이미 만든 링크는 Claude 설정에서 공유 기록을 확인해서 삭제할 수 있어요.
크롬 확장 프로그램 취약점: CVSS 9.6
이게 진짜 심각한 부분이에요.
Manifold Security의 보고에 따르면 300만 명 이상이 쓰는 Claude 크롬 확장 프로그램에서 두 가지 취약점이 발견됐어요. 2026년 5월 21일 Anthropic에 신고됐는데, 7월 현재까지 패치가 배포되지 않은 상태예요.
취약점 1: 클릭 인젝션 공격
확장 프로그램이 claude.ai에 설치하는 스크립트가 버튼 클릭을 감지하는데, 이 클릭이 진짜 사람에게서 나온 건지 검증을 안 해요. 그래서 일반 권한을 가진 어떤 크롬 확장 프로그램이든 자바스크립트로 클릭을 흉내낼 수 있어요. 이걸 통해 접근 가능한 미리 기록된 동작이 9개인데, 그중 3개가 구글 서비스를 직접 건드려요.
- Gmail: 이메일 내용 노출
- Google Docs: 최근 문서와 댓글 열람
- Google Calendar: 사용자 모르게 일정 생성
CVSS 점수가 얼마냐고요? “확인 후 실행” 모드에서 7.7, “확인 없이 실행” 모드에서 9.6이에요. 10점 만점에 9.6 — 거의 최고 수준의 심각도예요.
취약점 2: URL 파라미터로 권한 우회
확장 프로그램 사이드 패널 URL에 ?skipPermissions=true를 붙이면 사용자 동의 없이 자동으로 실행 모드가 켜져요. 경고 메시지가 뜨기는 하는데, 자동화된 작업이 이미 시작된 다음에 뜨는 거예요. 사실상 경고 역할을 못 하죠.
참고로, 이 취약점보다 앞선 “ClaudeBleed"라는 별명의 첫 번째 문제는 4월에 이미 발견됐어요. Anthropic이 신고를 접수했다는 건 확인됐지만, 수정은 아직이에요.
Anthropic의 데이터 정책: 5년 보존의 의미
Claude AI 대화 유출 사태를 이야기할 때 빠질 수 없는 게 Anthropic의 데이터 보존 정책이에요.
Anthropic 공식 도움말에 따르면 2025년 8월 28일부터 모델 개선 동의 여부에 따라 데이터 보존 기간이 달라져요.
| 구분 | 데이터 보존 기간 | 주요 특징 |
|---|---|---|
| 모델 개선 동의 (기본값) | 최대 5년 | 이메일, 사용자 ID 비연결 처리 후 학습에 사용 |
| 모델 개선 거부 | 30일 | 서비스 제공 목적으로만 보존 |
| 인코그니토 채팅 | 학습 제외 | 동의 여부와 무관하게 모델 학습 안 함 |
| 안전 분류기 감지 대화 | 정책 무관 | 신뢰·안전 연구에 사용될 수 있음 |
| Claude Code (API) | 0일 | 환경변수 설정 시 제로 보존 |
5년이 어떤 의미냐고요? 지금 입력한 대화가 2031년까지 Anthropic 서버 어딘가에 있을 수 있다는 거예요.
그나마 다행인 건, 데이터 익명화 처리를 하고 소수의 직원만 접근할 수 있도록 제한한다는 거예요. Anthropic이 공개한 “Clio” 연구 기반의 프라이버시 보호 분석 도구도 쓰고 있어요. 하지만 절대적인 보호를 보장하지는 않아요. 특히 안전 분류기에 걸린 대화는 개인 설정과 상관없이 안전 연구에 활용될 수 있다는 예외 조항이 있어요.
Anthropic이 명시적으로 입력하지 말라고 하는 것들이 있어요:
- 주민등록번호, 신용카드·계좌 정보
- 건강·의료 기록
- 비밀번호
- 기밀 사업 문서
내 데이터, 지금 당장 뭘 해야 하나
개인 사용자라면:
당장 claude.ai 설정에서 “모델 개선” 동의를 해제하세요. 이것만으로도 데이터 보존 기간이 5년에서 30일로 줄어요. 인코그니토 채팅 기능을 적극적으로 써도 좋아요. 민감한 내용은 인코그니토에서 이야기하면 학습 데이터에서 제외돼요.
크롬 확장 프로그램은 지금 당장 “확인 후 실행” 모드를 기본값으로 확인하세요. 민감한 작업을 할 때는 확장 프로그램을 아예 비활성화하는 게 나아요. 패치가 공식 배포되기 전까지는요.
개발자·기업 사용자라면:
Claude Code를 API로 쓴다면 환경변수 네 가지를 설정하면 텔레메트리와 오류 보고를 모두 차단할 수 있어요.
DISABLE_TELEMETRY=1
DISABLE_ERROR_REPORTING=1
DISABLE_BUG_COMMAND=1
CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC=1
기업 계정과 API 사용은 소비자 정책과 다른 약관이 적용된다는 점도 기억하세요. 기업 데이터를 Claude에 넣을 때는 반드시 Anthropic과의 계약 조건을 확인해야 해요.
모두에게 공통으로:
- 공유 링크 생성은 신중하게. 만든 링크는 주기적으로 정리
- 절대 넣지 말 것: 비밀번호, 금융 정보, 의료 기록, 사내 기밀 문서
앞으로 6-12개월, 뭘 봐야 하나
핵심 인사이트 정리:
- 공유 링크는 구글에 인덱싱될 수 있고, 실제 사례가 확인됐어요
- Claude 크롬 확장 프로그램 취약점(CVSS 9.6)은 2026년 7월 기준 미패치
- 모델 개선 동의 시 최대 5년 데이터 보존, 거부 시 30일로 단축
6-12개월 내 주목할 것:
Anthropic이 Manifold Security의 취약점 신고에 얼마나 빠르게 대응하는지가 첫 번째 시험대예요. 300만 명 이상의 사용자가 쓰는 확장 프로그램 취약점이 2개월 이상 방치됐다는 사실은, 앞으로 AI 서비스 보안 감사와 패치 주기에 대한 업계 표준 논의를 끌어낼 가능성이 높아요.
EU의 AI Act 세부 지침이 2026년 하반기에 구체화될수록, Anthropic 같은 AI 서비스의 데이터 보존 정책이 규제 압박을 받을 수 있어요. 5년 보존 기간이 규제 환경에서 어떻게 재정의될지는 지켜봐야 해요.
지금 당장 설정 하나만 바꿀 수 있다면? claude.ai 설정에서 모델 개선 동의를 해제하는 거예요. 30초면 되는 일이에요. 이번 사태가 “내 채팅 기록도 구글에 뜰 수 있나"라는 불안을 만들었다면, 그 불안을 행동으로 바꿀 타이밍은 바로 지금이에요.
참고자료
- Chrome용 Claude 플러그인에 지속적인 취약점이 존재하여 Gmail, 캘린더 및 Google 문서가 위험에 처할 수 있습니다.
- Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス
- r/ClaudeAI on Reddit: You can view a lot of shared conversations via Google.


