লাভ:
- ন্যূনতম বিশেষাধিকারের নীতি ব্যবহার করে ন্যায্যতা, প্রসঙ্গ এবং প্রত্যাখ্যানের দৃশ্যের সাথে অনুমতির অনুরোধ করার ক্ষমতা
- কীচেন/কিস্টোরের সাথে এনক্রিপ্ট করা সংবেদনশীল ডেটা সংরক্ষণ করার ক্ষমতা, ডেটা মিনিমাইজেশন প্রয়োগ করা এবং অনেক বেশি অনুমতি যোগ করার জন্য কৃত্রিম বুদ্ধিমত্তার প্রবণতা নিয়ন্ত্রণ করা
- গোপনীয়তার সিদ্ধান্ত হিসাবে ক্লাউড বা কৃত্রিম বুদ্ধিমত্তা পরিষেবাতে ব্যবহারকারীর ডেটার প্রবাহ পরিচালনা করার ক্ষমতা, ব্যবহারকারীর সম্মতি প্রাপ্ত করা এবং শুধুমাত্র অনুমোদিত, প্রতিরক্ষামূলক উদ্দেশ্যে নিরাপত্তা কৌশল ব্যবহার করা
মোবাইল অ্যাপ্লিকেশনটি ব্যবহারকারীর সবচেয়ে ব্যক্তিগত ডিভাইসে কাজ করে: এটি তার অবস্থান, পরিচিতি, ফটো, স্বাস্থ্য ডেটা, মাইক্রোফোন জানে। এই অ্যাক্সেস মহান শক্তি, এবং ক্ষমতা মানে দায়িত্ব. গোপনীয়তা এবং নিরাপত্তা মোবাইল ডেভেলপমেন্টে একটি "অ্যাড-অন বৈশিষ্ট্য" নয়, তবে শুরু থেকেই আর্কিটেকচারে বোনা একটি নীতি; এটাকে বলে প্রাইভেসি বাই ডিজাইন। তাছাড়া, এটি শুধুমাত্র একটি নৈতিক পছন্দ নয়, এটি একটি আইনি (KVKK, GDPR) এবং স্টোর (App Store, Google Play) বাধ্যবাধকতা। এই ইউনিটে, আমরা শিখব কিভাবে সঠিকভাবে অনুমতির অনুরোধ করতে হয়, নিরাপদে ডেটা প্রক্রিয়া করতে হয়, এই ক্ষেত্রে সহকারী হিসেবে AI ব্যবহার করতে হয় এবং এর ফাঁদ থেকে নিজেদের রক্ষা করতে হয়। এআই প্রসঙ্গে একটি অতিরিক্ত জটিল সমস্যা রয়েছে: ব্যবহারকারীর ডেটা এআই মডেলগুলিতে (বিশেষত ক্লাউড) যাওয়া নিজেই একটি গোপনীয়তার সিদ্ধান্ত।
অনুমতি চাওয়ার শিল্প: ন্যূনতম বিশেষাধিকার
নিরাপত্তার মূল নীতি হল ন্যূনতম বিশেষাধিকার (চাকরির চেয়ে বেশি সুযোগ-সুবিধা না চাওয়া)। আপনার অ্যাপটি শুধুমাত্র সেই অনুমতির জন্য চাওয়া উচিত যা এটির সত্যিই প্রয়োজন, সেই সময়ে এটির প্রয়োজন৷ কোন ক্যামেরা বৈশিষ্ট্য না থাকলে, ক্যামেরা অনুমতি অনুরোধ করা হবে না; মানচিত্র খোলা থাকলেই অবস্থানের প্রয়োজন হলে, "ব্যবহার করার সময়" অনুমতি যথেষ্ট, "সর্বদা" নয়। অত্যধিক অনুমতি তিনগুণ ক্ষতির কারণ: এটি ব্যবহারকারীর বিশ্বাসকে ক্ষুন্ন করে, স্টোর প্রত্যাখ্যানের দিকে নিয়ে যায় এবং ডেটা ফাঁসের ঝুঁকি বাড়ায়।
অনুমতি চাওয়ার সঠিক সময় এবং ব্যাখ্যা অত্যন্ত গুরুত্বপূর্ণ। ব্যবহারকারীকে প্রসঙ্গে এবং ন্যায্যতা সহ অনুমতির জন্য জিজ্ঞাসা করুন, যেমন "আপনার রসিদ স্ক্যান করতে ক্যামেরা অ্যাক্সেস প্রয়োজন।" iOS-এর জন্য Info.plist-এ এই বিবরণ প্রয়োজন; খালি বা বিভ্রান্তিকর বর্ণনা হল দোকান প্রত্যাখ্যান।
অনুমতির ধরন
খারাপ পদ্ধতি
ভাল পদ্ধতি
সময়
লঞ্চ এ সব অনুরোধ
বৈশিষ্ট্য ব্যবহার করার সময় প্রম্পট করুন
ব্যাপ্তি
"সর্বদা অবস্থান"
"ব্যবহার করার সময় অবস্থান"
বর্ণনা
খালি বা জেনেরিক
কংক্রিট, নির্দিষ্ট ন্যায্যতা
প্রত্যাখ্যান অবস্থা
অ্যাপ ক্র্যাশ/ক্র্যাশ
দয়া করে বিকল্প প্রস্তাব
টিপ: অনুমতি অস্বীকৃত হলে আপনার অ্যাপটি চালানো চালিয়ে যেতে সক্ষম হওয়া উচিত। ব্যবহারকারী ক্যামেরা প্রত্যাখ্যান করলে, একটি "ম্যানুয়াল লগইন" বিকল্প অফার করুন। "অনুমতি দিন বা অ্যাপটি কাজ করবে না" চাপানো একটি খারাপ অভিজ্ঞতা এবং স্টোর সমস্যা উভয়ই। AI-তে একটি অনুমতি কোড প্রিন্ট করার সময় সর্বদা প্রত্যাখ্যানের দৃশ্যের জন্য জিজ্ঞাসা করুন।
AI এর সাথে সম্মতি এবং গোপনীয়তা কোড: বিবেচনা
AI দ্রুত অনুমতি-অনুরোধের কোড তৈরি করে, কিন্তু এর দুটি সাধারণ ত্রুটি রয়েছে। প্রথমত, প্রয়োজনের চেয়ে বেশি অনুমতি যোগ করা: অবস্থান, পরিচিতিগুলি "কেবল ক্ষেত্রে" বাল্ক স্টোরেজ অনুমতি দিতে পারে। দ্বিতীয়ত, প্রত্যাখ্যানের দৃশ্য এড়িয়ে যাওয়া: শুধু স্ট্যাটাস লিখুন "অনুমতিপ্রাপ্ত" এবং প্রত্যাখ্যান উপেক্ষা করুন। উত্পন্ন প্রতিটি পারমিটের জন্য আপনাকে জিজ্ঞাসা করা হবে "এটি কি সত্যিই প্রয়োজনীয়?" এবং "প্রত্যাখ্যান হলে কি হবে?" আপনার প্রশ্ন জিজ্ঞাসা করুন.
সতর্কতা: এআই দ্বারা উত্পন্ন নমুনা কোড এনক্রিপশন ছাড়াই ব্যবহারকারীর ডেটা সংরক্ষণ করতে পারে বা এটি অনিরাপদভাবে প্রেরণ করতে পারে। সংবেদনশীল ডেটা (পাসওয়ার্ড, স্বাস্থ্য, অর্থ) ডিভাইসে সুরক্ষিত স্টোরেজে রাখা উচিত (কিচেন — iOS, কীস্টোর — অ্যান্ড্রয়েড; অপারেটিং সিস্টেমের এনক্রিপ্ট করা ভল্ট এলাকা) এবং একটি এনক্রিপ্টেড সংযোগের (HTTPS/TLS) মাধ্যমে নেটওয়ার্কে প্রেরণ করা উচিত। AI সবসময় এটা স্বতঃস্ফূর্তভাবে করে না; পরিষ্কারভাবে জিজ্ঞাসা করুন এবং যাচাই করুন।
ডেটা মিনিমাইজেশন এবং AI-তে ডেটা পাঠানো
আপনি যে ডেটা সংগ্রহ করেন না তা ফাঁস হতে পারে না। ডেটা মিনিমাইজেশন (শুধুমাত্র সেই ডেটা সংগ্রহ করা যা আসলে প্রয়োজন) গোপনীয়তার জন্য সবচেয়ে শক্তিশালী হাতিয়ার। AI বৈশিষ্ট্যগুলিতে, এই নীতিটি দ্বিগুণ গুরুত্বপূর্ণ: একটি ক্লাউড LLM বা বহিরাগত AI পরিষেবাতে ডেটা পাঠানোর সময়, সেই ডেটা আপনার নিয়ন্ত্রণের বাইরে। ক্লাউডে ব্যবহারকারীর স্বাস্থ্য নোট, কথোপকথনের বিষয়বস্তু বা ব্যক্তিগত তথ্য পাঠানোর আগে, তিনটি প্রশ্ন জিজ্ঞাসা করুন: (1) এই ডেটা কি সত্যিই প্রয়োজনীয়? (2) এটি ডিভাইসে প্রক্রিয়া করা যেতে পারে? (3) যদি এটি পাঠাতে হয়, ব্যবহারকারী কি তা জানেন এবং অনুমোদন করেন? ব্যবহারকারীকে স্পষ্টভাবে জানানো যে তাদের ডেটা একটি AI পরিষেবাতে যাচ্ছে তা আইনগত এবং নৈতিক উভয় প্রয়োজন।
নিরাপদ ব্যবহার এবং প্রতিরক্ষা ফোকাস
একটি আইটি এবং নিরাপত্তা দৃষ্টিকোণ থেকে একটি সতর্কতা: এই মডিউলে শেখা কৌশলগুলি শুধুমাত্র অনুমোদিত এবং প্রতিরক্ষামূলক ব্যবহারের জন্য। আপনার নিজের অ্যাপ্লিকেশনের নিরাপত্তা পরীক্ষা করা, ব্যবহারকারীর ডেটা সুরক্ষিত করা এবং দুর্বলতাগুলি বন্ধ করা বৈধ৷ অনুমতি ছাড়া অন্য কারোর আবেদনের বিপরীত প্রকৌশলীকরণ, সম্মতি ছাড়াই ব্যবহারকারীর ডেটা সংগ্রহ করা বা ম্যালওয়্যার তৈরি করতে AI ব্যবহার করা বেআইনি এবং অনৈতিক। AI-কে নিরাপত্তা সহায়তার জন্য জিজ্ঞাসা করার সময়, সর্বদা আপনার নিজস্ব সিস্টেমকে রক্ষা করার কাঠামোর মধ্যে থাকুন।
তিনটি মিনি কেস
কেস 1 - অতিরিক্ত ছুটি অস্বীকার। একটি নোট অ্যাপ্লিকেশন এআই দ্বারা উত্পাদিত কোড সহ স্টার্টআপে ক্যামেরা, মাইক্রোফোন, অবস্থান এবং যোগাযোগের অনুমতির অনুরোধ করেছে। Google Play "ফাংশন-অপ্রাসঙ্গিক অনুমতি" উল্লেখ করে রিলিজ প্রত্যাখ্যান করেছে। রিলিজটি অনুমোদিত হয়েছিল যখন দলটি শুধুমাত্র স্টোরেজ অনুমতিটি প্রকাশ করেছিল যা আসলে ব্যবহৃত হয়েছিল। পাঠ: প্রতিটি অতিরিক্ত ছুটি একটি ঝুঁকি।
কেস 2 — পাসওয়ার্ড ছাড়া স্টোরেজ। একটি স্বাস্থ্য অ্যাপ ব্যবহারকারীর পরিমাপ একটি প্লেইন টেক্সট ফাইলে সঞ্চয় করে, যেমন AI উদাহরণে। একটি নিরাপত্তা নিরীক্ষায় দেখা গেছে যে যে কেউ ডিভাইসটি পেয়েছে তারা সমস্ত স্বাস্থ্য ডেটা পড়তে পারে। ডেটা কীস্টোর/কিচেন দিয়ে এনক্রিপ্ট করা স্টোরেজে সরানো হয়েছে। পাঠ: সংবেদনশীল ডেটা সবসময় এনক্রিপ্ট করা থাকে।
কেস 3 - মেঘে অঘোষিত ধাক্কা। একটি অ্যাপ ব্যবহারকারীদের দৈনিক নোট পাঠাচ্ছিল একটি ক্লাউড এলএলএম-এ তাদের সংক্ষিপ্ত করার জন্য, কিন্তু এটি ব্যবহারকারীকে জানায়নি। যখন সংবাদমাধ্যমে রিপোর্ট করা হয়েছিল, তখন আস্থার ক্ষতি এবং আইনি যাচাই-বাছাই ছিল। দলটি একটি স্পষ্ট বিজ্ঞপ্তি এবং নিশ্চিতকরণ, সেইসাথে একটি অন-ডিভাইস বিকল্প যোগ করেছে। পাঠ: ব্যবহারকারীকে অবশ্যই জানতে হবে এবং নিশ্চিত করতে হবে যে ডেটা AI-তে যাচ্ছে।
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দুর্বল প্রম্পট: "অবস্থানের অনুমতির অনুরোধ করুন।"
শক্তিশালী প্রম্পট: "আইওএস/সুইফটে সর্বনিম্ন বিশেষাধিকারের নীতির সাথে অবস্থানের অনুমতির অনুরোধ করুন। - শুধুমাত্র 'যখন ব্যবহার করা হয়' অনুমতি, 'সর্বদা নয়' - Info.plist বিবরণ: 'আশেপাশের দোকানগুলি দেখানোর জন্য' - যদি অনুমতি অস্বীকৃত হয়: ম্যানুয়ালি শহর নির্বাচন করার জন্য অফার বিকল্প, ক্র্যাশ - যদি অনুমতি অস্বীকার করা হয় তবে আগে প্রয়োজনের চেয়ে বেশি সেটিং যোগ করুন। অস্বীকার প্রবাহ খুব।"
অনুলিপিযোগ্য টেমপ্লেট
অনুমতির অনুরোধের জন্য টেমপ্লেট: "[প্ল্যাটফর্ম]-এর জন্য [অনুমতির প্রকার] অনুমতির জন্য অনুরোধ করুন।- ন্যূনতম সুযোগ (যখন ব্যবহার করা হয়/প্রয়োজনে)- প্রসঙ্গে, যুক্তিযুক্ত ব্যাখ্যা সহ- প্রত্যাখ্যানের ক্ষেত্রে নম্র বিকল্প, কখনই ক্র্যাশ করবেন না- Info.plist/ Manifest এন্ট্রি দিন অতিরিক্ত অনুমতি যোগ করবেন না; প্রতিটি অনুমতিকে ন্যায়সঙ্গত করুন।"
অনুমতি নিরীক্ষা টেমপ্লেট: "আমার অ্যাপের অনুরোধের অনুমতিগুলি পরীক্ষা করুন: [অনুমতি তালিকা + বৈশিষ্ট্য]। প্রতিটি অনুমতির জন্য: এটি কি সত্যিই প্রয়োজন? একটি সংকীর্ণ সুযোগ কি যথেষ্ট হবে? এটি কি সঞ্চয় প্রত্যাখ্যানের দিকে নিয়ে যাবে? অপ্রয়োজনীয় পতাকাঙ্কিত।"
নিরাপদ ডেটা স্টোরেজ টেমপ্লেট: "[প্ল্যাটফর্ম]-এর জন্য সংবেদনশীল ডেটা ([টাইপ]) নিরাপদে সঞ্চয় করুন:- কীচেন/কিস্টোর দিয়ে এনক্রিপ্ট করা- অপ্রয়োজনীয়ভাবে দীর্ঘ সময়ের জন্য মেমরিতে রাখবেন না- লগ এবং ব্যাকআপগুলিতে লিক করবেন না কোড এবং যাচাইকরণের পদক্ষেপগুলি প্রদান করুন।"
AI-তে ডেটা পাঠানোর জন্য টেমপ্লেট: "আমি একটি ক্লাউড AI পরিষেবাতে নিম্নলিখিত ডেটা পাঠানোর কথা বিবেচনা করছি: [ডেটা]। মূল্যায়ন করুন: এটি কি সত্যিই প্রয়োজনীয়? এটি কি ডিভাইসে প্রক্রিয়া করা যেতে পারে? যদি পাঠানো হয়, কোন ক্ষেত্রগুলিকে মাস্ক করা উচিত? কীভাবে ব্যবহারকারীর সম্মতি নেওয়া উচিত? গোপনীয়তার পরিপ্রেক্ষিতে সবচেয়ে নিরাপদ ডিজাইনের সুপারিশ করুন।"
সাধারণ ভুল
- প্রয়োজনের চেয়ে বেশি অনুমতি চাচ্ছে। বিশ্বাস, দোকান অনুমোদন এবং নিরাপত্তার ট্রিপল বিপদ।
- স্টার্টআপে প্রচুর পরিমাণে অনুমতির অনুরোধ করা হচ্ছে। প্রসঙ্গ ছাড়া অনুমতির জন্য একটি অনুরোধ প্রত্যাখ্যান করা হয়; অবিলম্বে বৈশিষ্ট্য অনুরোধ.
- প্রত্যাখ্যান স্ক্রিপ্ট লিখছেন না. অনুমতি প্রত্যাখ্যান করা হলে অ্যাপ ক্র্যাশ হওয়া খারাপ এবং প্রত্যাখ্যাত উভয়ই।
- পাসওয়ার্ড ছাড়াই সংবেদনশীল তথ্য সংরক্ষণ করা। স্বাস্থ্য, অর্থ এবং পাসওয়ার্ড অবশ্যই একটি নিরাপদ স্টোরেজে রাখতে হবে।
- ব্যবহারকারীকে না জানিয়েই ক্লাউড/এআই-এ ডেটা পাঠানো। আইনগত এবং নৈতিক লঙ্ঘন; বিজ্ঞপ্তি এবং অনুমোদন প্রয়োজন.
- নিরাপত্তা কৌশল অননুমোদিত ব্যবহার. এটি শুধুমাত্র আপনার নিজস্ব সিস্টেমে প্রতিরক্ষামূলক উদ্দেশ্যে বৈধ।
সংক্ষেপে
গোপনীয়তা এবং নিরাপত্তা শুরু থেকেই ডিজাইন করা হয়েছে, পরে যোগ করা হয়নি। মৌলিক নীতি হল ন্যূনতম বিশেষাধিকার: শুধুমাত্র প্রয়োজনীয় অনুমতির জন্য জিজ্ঞাসা করুন, যখন প্রয়োজন, ন্যায্যতা সহ, এবং প্রত্যাখ্যানের ক্ষেত্রে একটি বিনয়ী বিকল্প প্রস্তাব করুন। সংবেদনশীল ডেটা এনক্রিপ্ট করা স্টোরেজে সংরক্ষণ করা হয় এবং এনক্রিপ্ট করা সংযোগের মাধ্যমে প্রেরণ করা হয়। ডেটা মিনিমাইজেশন হল সবচেয়ে শক্তিশালী সুরক্ষা: আপনি যে ডেটা সংগ্রহ করেন না তা ফাঁস হতে পারে না। AI-তে ডেটা পাঠানো, বিশেষ করে ক্লাউডে, এটি নিজেই একটি গোপনীয়তার সিদ্ধান্ত; এর প্রয়োজনীয়তা নিয়ে প্রশ্ন করা হয়, যদি সম্ভব হয়, অন-ডিভাইস পছন্দ করা হয়, ব্যবহারকারীকে জানানো হয় এবং তার অনুমোদন নেওয়া হয়। উত্পাদিত প্রতিটি কোড অত্যধিক অনুমতি যোগ করার এবং অনিরাপদভাবে সঞ্চয় করার জন্য AI এর প্রবণতার বিরুদ্ধে পরীক্ষা করা হয়। নিরাপত্তা কৌশল শুধুমাত্র অনুমোদিত এবং প্রতিরক্ষামূলক উদ্দেশ্যে ব্যবহার করা হয়।
আবেদন টাস্ক
একটি অ্যাপ্লিকেশন (আপনার নিজস্ব প্রকল্প বা কাল্পনিক) অনুরোধের অনুমতিগুলির একটি তালিকা তৈরি করুন এবং AI চেক করুন কোনটি "অনুমতি অডিট টেমপ্লেট" এর সাথে অপ্রয়োজনীয় বা অতিপ্রয়োজনীয়। অন্তত একটি অনুমতি পরিমার্জন বা মুছে ফেলুন এবং সেই বৈশিষ্ট্যের জন্য অস্বীকারের দৃশ্য লিখুন। উপরন্তু, আপনি যদি ক্লাউডে ব্যবহারকারীর ডেটা পাঠান, তাহলে "AI-তে ডেটা পাঠানোর সিদ্ধান্ত টেমপ্লেট" দিয়ে সবচেয়ে সুরক্ষিত নকশা নির্ধারণ করুন এবং ব্যবহারকারীর অনুমোদনের পাঠ্য লিখুন।
চেকলিস্ট
- [ ] আমি ন্যায্যতা সহ প্রতিটি অনুমতির জন্য অনুরোধ করেছি, ন্যূনতম বিশেষাধিকারের নীতির সাথে।
- [ ] আমি প্রেক্ষাপটে অনুমতি চেয়েছি, বৈশিষ্ট্যের সময়, লঞ্চের সময় বাল্ক নয়
- [ ] আমি প্রতিটি অনুমতির জন্য একটি প্রত্যাখ্যান স্ক্রিপ্ট লিখেছি, কোন ক্র্যাশ নেই
- [ ] আমি কীচেন/কিস্টোরের সাথে এনক্রিপ্ট করা সংবেদনশীল ডেটা সংরক্ষণ করেছি
- [ ] আমি ক্লাউড/এআইতে যাওয়া ডেটা কমিয়েছি এবং ব্যবহারকারীর অনুমোদন যোগ করেছি
- আমি শুধুমাত্র আমার নিজস্ব সিস্টেমে সুরক্ষা কৌশল ব্যবহার করেছি প্রতিরক্ষামূলক উদ্দেশ্যে