Qazanclar:
- Sirləri, şəxsi məlumatları və məxfi biznes aktivlərini ehtiva edən məlumatları təsnif etmək və qırmızı xətləri tanımaq bacarığı
- Məlumat daxil etməzdən əvvəl sintetik məlumatların maskalanması, anonimləşdirilməsi və təhlükəsizliyinin təmin edilməsi
- Təsdiqlənmiş alət seçimi, kontekstdə minimuma endirmə və sızma halında açar fırlanma refleksini tətbiq etmək imkanı
Kodlaşdırma köməkçisinə yapışdırdığınız hər şey sizin nəzarətinizdən kənarda ola bilər. API açarı, müştəri verilənlər bazası tullantıları, hələ elan edilməmiş xüsusi mənbə kodu və ya xəstə qeydi — bunlar təsdiqlənməmiş alətə daxil olduqdan sonra geri dönməz sızmaya çevrilə bilər. Proqram qrupları üçün AI-nin ən böyük riski xətt xətasından deyil, ehtiyatsız surətdə yapışdırmaqdan irəli gəlir. Bu bölmə həmin kopyala-yapışdırmanı təhlükəsiz etməkdən ibarətdir.
Burada üç şeyi fərqləndiririk: hansı məlumatlar heç vaxt daxil edilməməlidir, hansı vasitələrdən hansı qoruyucu vasitələrlə istifadə edilə bilər və məlumatı daxil etməzdən əvvəl necə qorunmalıdır (maskalanma, sintetik məlumat, yerli işləmə). Bu isteğe bağlı deyil "yaxşı olardı"; Əksər qurumlarda bu, müqavilə və qanuni öhdəlikdir.
Niyə bu qədər kritikdir?
AI alətinə göndərdiyiniz məlumatlar; provayderin serverlərində işlənmiş, bəzən bir müddət saxlanılır, bəzi məhsul parametrlərində modeli təkmilləşdirmək üçün istifadə edilə bilər. "Söhbəti sildim" demək çox vaxt kifayət etmir; Məlumatlar şəbəkədən çıxdığı anda risk yaranır. Üstəlik, sızmanın dəyəri yüksəkdir: sızan bulud açarı bir neçə dəqiqə ərzində sui-istifadə edilə bilər, sızan müştəri məlumatları KVKK/GDPR kimi qaydalara əsasən bildiriş və cərimələrlə nəticələnə bilər və sızan şəxsi mənbə kodu rəqabət üstünlüyünü məhv edə bilər.
Beləliklə, əsas qayda sadədir: təsdiqlənməmiş bir avtomobilə itirmək mümkün olmayan heç bir şey daxil etməyin. Şübhəniz varsa, daxil olmayın.
Diqqət: "Bir dəfə, tez" düşüncəsi sızmaların ən çox yayılmış səbəbidir. Təcili səhvi həll edərkən olduğu kimi istehsal jurnalını və ya konfiqurasiya faylını yapışdırmaq, təzyiq altında qəbul edilən bu cür qərarlarda baş verənlərdir. Təcililik məxfilik qaydasını dayandırmır.
Heç vaxt daxil edilməməli olanlar (qırmızı xətt)
- Sirlər: API açarları, parollar, bulud giriş düymələri, şəxsi sertifikatlar, tokenlər, əlaqə sətirləri.
- Şəxsi məlumatlar (PII): Ad-soyad, TR ID nömrəsi, e-poçt, telefon, ünvan, sağlamlıq/maliyyə qeydləri, müştəri məlumatları.
- Məxfi biznes aktivləri: Açıqlanmayan mənbə kodu, mülkiyyət alqoritmləri, daxili memarlıq sirləri, müqavilə detalları.
- Tənzimlənən məlumatlar: Səhiyyə, ödəniş kartı (PCI), şəxsi maliyyə kimi xüsusi qorunan kateqoriyalar.
Addım-addım: Təhlükəsiz İstifadə axını
- Məlumatları təsnif edin. Hansı kateqoriyaya sahibsiniz - ictimai, daxili, məxfi, tənzimlənən?
- Avtomobili sinfinə görə seçin. Məxfi/tənzimlənən məlumatlar yalnız məlumat təminatını (təhsildə istifadə edilməməsi, saxlanma limiti, regional emal) təmin edən institusional olaraq təsdiq edilmiş alətlərdə işlənir.
- Girişdən əvvəl təhlükəsiz olun. Sirləri soyun, PII-ni maskalayın/anonimləşdirin, mümkünsə real əvəzinə sintetik (uydurma, lakin real) məlumatlardan istifadə edin.
- Konteksti minimuma endir. Probleminizi həssas hissələri ehtiva etməyən ən kiçik təkrarlana bilən nümunəyə qədər azaldın.
- Çıxışı da yoxlayın. Süni intellekt tərəfindən yaradılan kodda heç bir sabit kodlanmış sirrin və ya məlumatlarınızın qalığının olmadığını yoxlayın.
Üç mini qutu
Case 1 — Yapışdırılmış açar ləğv edildi. Bir tərtibatçı səhvi düzəldərkən bütün konfiqurasiya faylını AI-yə yapışdırdı; Faylda üçüncü tərəfin canlı API açarı var idi. Komanda fərq etdikdə, dərhal açarı ləğv etdilər (fırladılar) və yenisini istehsal etdilər; Heç bir sui-istifadə yox idi, amma “ucuz” bir hadisə idi. Dərs: yapışdırmazdan əvvəl şirəni çıxarın və açar sızarsa dərhal çevirin.
Case 2 - Sintetik məlumatlar işi xilas etdi. Komanda faktiki müştəri qeydləri ilə təhlil xətası ilə üzləşdi. Həqiqi məlumatları daxil etmək əvəzinə, eyni quruluşa malik, lakin tamamilə saxta 20 sətir sintetik məlumat istehsal etdilər, səhvi onunla təkrarladılar və AI ilə həll etdilər. Nə PII sızdı, nə də diaqnoz yavaşladı; sintetik məlumatlar həm təhlükəsiz, həm də kifayət qədər idi.
Case 3 - Çapda gizli sirr. Nümunə konfiqurasiya yaradan zaman süni intellekt ona real görünən “nümunə” açarı daxil etdi və onu tərtibatçı fərq etmədən koda daxil etdi; Kod bazası skanı (gizli skaner) bunu tutdu və xəbərdar etdi. Dəyişməz sirr heç vaxt koda daxil edilməməli idi; Doğru yol mühit dəyişəni və ya gizli menecerdən istifadə etmək idi. Dərs: çıxışı da sirr üçün skan edin.
Dörd Kopyalana bilən Şablon
Girişdən əvvəl maskalanma yoxlama siyahısı (özünü):
Bu mətni AI-yə verməzdən əvvəl, aşağıdakıları sildiyimə və tapdıqlarınızı [MASKED] ilə əvəz etdiyimə əmin olun: API açarı, parol, nişan, əlaqə sətri, ad-soyad, e-poçt, telefon, ID nömrəsi, müştəri məlumatları. Mətn:{{text}}
Sintetik test məlumatlarının yaradılması:
Aşağıdakı sxemə uyğun olaraq TAM olaraq uydurulmuş (real şəxs/müəssisə ilə əlaqəsi olmayan) {{N}}sətir test məlumatlarını yaradın. Bunu real görünsün, lakin heç bir real PII istifadə etməyin. Sxem: {{sahələr və növlər}}Kənar hallar (boş, sərhəd, pis format) daxildir.
Sabit gizli ov (kodda):
Bu kodda/konfiqurasiyada sərt kodlanmış sirri axtarın: açar, parol, nişan, fərdi URL. Əgər onu tapsanız, onun yerini göstərin və düzgün metodu təklif edin (mühit dəyişəni / gizli menecer). Kod:{{kod}}
Avtomobilin uyğunluğunun qiymətləndirilməsi (məlumat sinfinə görə):
Məndə aşağıdakı məlumat növü var: {{sinif: ictimai / daxili / məxfi / tənzimlənən}}. İstifadə etmək istədiyim alət: {{tool}}. Bu alətdə bu məlumatları emal etməzdən əvvəl hansı təminatları (saxlama, təhsildə istifadə edilməməsi, region, giriş) təsdiq etməliyəm? Yoxlama siyahısı verin. Qərar mənimdir; Siz meyarları dəqiqləşdirin.
Zəif məlumat / Güclü göstəriş
Zəif: (İstehsalat bazasından çıxarılmış 200 real istifadəçi cərgəsi yapışdırılır) "Niyə bu məlumatda təhlil xətası var?"
Güclü: "Aşağıda real verilənlərlə eyni struktura malik, lakin tamamilə sintetik (PII yoxdur) 15 cərgə var. parse_user() bu sətirlərin 3, 8 və 12-nə ValueError atır. Ümumi model nə ola bilər, onu necə düzəldə bilərəm?"
Güclü versiya, səhvi təkrarlamaq üçün lazım olan strukturu qoruyarkən heç bir real şəxsi məlumat ehtiva etmir. Diaqnoz eyni qalır, risk sıfırlanır.
Məlumat sinfi
Onu AI-də emal etmək olarmı?
İlkin şərt
ictimai
Bəli
—
Daxili istifadə (qeyri-dəqiq)
Ümumiyyətlə
Korporativ siyasətə əməl edin
Məxfi (mənbə kodu, biznes sirri)
Yalnız təsdiqlənmiş avtomobil
Korporativ zəmanət + minimuma endirmə
PII / tənzimlənir
Bir qayda olaraq yox
Maska/anonimləşdirin və ya sintetikdən istifadə edin
Siyasət Uyğunluğu və İzləmə
Təhlükəsiz istifadə şəxsi vərdişdən daha çox şeydir, bu, korporativ bir sistemdir: hansı alətlər təsdiqlənir, hansı məlumat sinfi hara gedə bilər və pozuntu halında nə ediləcəyi yazılı siyasətdə müəyyən edilməlidir. Əgər sirr sızarsa, ən vacib ilk addım çaxnaşma deyil, sızan etimadnaməni dərhal geri qaytarmaq (ləğv etmək və yenisini yaratmaq) və hadisəni bildirməkdir. Əgər təşkilatınızın təsdiq edilmiş alətlər siyahısını və məlumatların təsnifatı qaydalarını bilmirsinizsə, ilk işiniz onları öyrənməkdir.
İpucu: Redaktor/CLI alətinizdə layihəyə xas “iqnor” siyahısını (məsələn, .env, gizli qovluqlar, şəxsiyyət sənədləri) təyin edin ki, bu fayllar təsadüfən köməkçinin kontekstinə daxil olmasın. Qarşısının alınması həmişə təmizləmədən daha ucuzdur.
Ümumi səhvlər
- Həssas məlumatların "bircə dəfə" yapışdırılması. Təcililik qırmızı xətti dayandırmır; Ən çox yayılmış sızma burada baş verir.
- "Söhbəti siləcəm" deyə düşünürəm. Məlumatlar şəbəkəni tərk etdiyi anda risk yaranır; Silmək onu geri qaytarmır.
- Öz sinfinə baxmadan avtomobili seçmək. Şəxsi hesabla məxfi korporativ məlumatların işlənməsi ciddi pozuntudur.
- Çıxışı skan etmir. AI koda dəyişməz sirri daxil edə bilər; Gizli skanerlə istehsalı da yoxlayın.
- Sirr sızan zaman onu çevirmə. Sızdırılmış açarın ləğv edilməməsi sızıntını canlı istismara çevirir.
Xülasə
Proqram təminatında AI-nin ən böyük riski məxfiliyin sızmasıdır və bunun çoxu təzyiq altında qəbul edilən kopyala-yapışdırma qərarından irəli gəlir. Qayda aydındır: sirlər, şəxsi məlumatlar, məxfi biznes aktivləri və tənzimlənən məlumatlar təsdiqlənməmiş alətlərə daxil edilmir. Daxil etməzdən əvvəl məlumatları təsnif edin, agenti sinifə görə seçin, sirləri çıxarın, PII-ni maskalayın və ya sintetik məlumatları istifadə edin, kontekstini minimuma endirin və sirrlər üçün çıxışı skan edin. Sızma varsa, ilk şey: etimadnaməsini qaytarın və bu barədə məlumat verin.
Tətbiq tapşırığı
Süni intellektə bu yaxınlarda verdiyiniz (və ya verməyi düşündüyünüz) kod/log/data parçası götürün. Birincisi, “maskeləmə yoxlama siyahısı” şablonu ilə daxilində gizli və PII namizədləri müəyyənləşdirin. Sonra, əgər o, real məlumatlardan ibarətdirsə, "sintetik test məlumatlarının yaradılması" şablonu ilə eyni olan, lakin tamamilə düzəldilmiş versiyanı hazırlayın və probleminizi onunla təkrarlana bilən edin. Nəhayət, təşkilatınızın təsdiq edilmiş alətlər siyahısını və məlumatların təsnifatı siyasətini tapın və oxuyun; Əks halda, bu boşluğa diqqət yetirin.
yoxlama siyahısı
- [ ] Mən məlumatları daxil etməzdən əvvəl təsnif edirəm (açıq/daxili/məxfi/tənzimlənə bilər).
- [ ] Mən heç vaxt sirləri, PII və məxfi biznes aktivlərini təsdiqlənməmiş alətlərə daxil etmirəm.
- [ ] Mən real məlumat əvəzinə mümkün olduqda maskalama və ya sintetik məlumatlardan istifadə edirəm.
- [ ] Mən konteksti həssas hissələri daxil etməyən ən kiçik nümunəyə qədər azaldıram.
- [ ] Mən AI çıxışını bərk basdırılmış sirr üçün skan edirəm.
- [ ] Bilirəm ki, sirr sızsa, dərhal şəxsiyyəti təsdiq edən məlumatları qaytarıb hadisə barədə məlumat verəcəyəm.