Kasu:
- Võimalus taotleda õigusi koos põhjenduse, konteksti ja tagasilükkamise stsenaariumiga, kasutades vähimate privileegide põhimõtet
- Võimalus salvestada võtmehoidja/võtmehoidjaga krüpteeritud tundlikke andmeid, rakendada andmete minimeerimist ja kontrollida tehisintellekti kalduvust lisada liiga palju õigusi
- Võimalus hallata kasutajaandmete voogu pilve või tehisintellekti teenusesse privaatsusotsusena, hankida kasutajalt nõusolek ja kasutada turvatehnikaid ainult volitatud kaitseotstarbel
Mobiilirakendus töötab kasutaja kõige privaatsemas seadmes: teab tema asukohta, kontakte, fotosid, terviseandmeid, mikrofoni. See juurdepääs on suur jõud ja võim tähendab vastutust. Privaatsus ja turvalisus ei ole mobiiliarenduse “lisand”, vaid põhimõte, mis on algusest peale arhitektuuri sisse põimitud; Seda nimetatakse kavandatud privaatsuseks. Pealegi pole see ainult eetiline valik, see on seaduslik (KVKK, GDPR) ja poe (App Store, Google Play) kohustus. Selles üksuses õpime õigesti taotlema lubasid, turvaliselt andmeid töötlema, kasutama tehisintellekti selles valdkonnas assistendina ja kaitsma end selle lõksude eest. AI kontekstis on veel üks kriitiline probleem: tehisintellekti mudelitesse (eriti pilve) suunatavad kasutajaandmed on omaette privaatsusotsus.
Loa küsimise kunst: vähim privileeg
Turvalisuse põhiprintsiip on vähim privileeg (mitte paluda rohkem privileege, kui töö nõuab). Teie rakendus peaks küsima ainult seda luba, mida see tegelikult vajab, sel ajal, kui see seda vajab. Kui kaamera funktsioon puudub, siis kaamera luba ei küsita; Kui asukohta nõutakse ainult siis, kui kaart on avatud, siis piisab "kasutamise ajal" loast, mitte "alati". Liigsed load põhjustavad kolmekordset kahju: see õõnestab kasutajate usaldust, viib poe tagasilükkamiseni ja suurendab andmete lekke ohtu.
Kriitiline on loa küsimise õige ajastus ja selgitus. Küsige kasutajalt luba kontekstis ja põhjendusega, näiteks "Kviitungi skannimiseks on vajalik juurdepääs kaamerale". iOS nõuab seda kirjeldust jaotises Info.plist; Tühi või eksitav kirjeldus on poe tagasilükkamine.
Loa tüüp
halb lähenemine
hea lähenemine
ajastus
Taotlege kõike käivitamisel
funktsiooni kasutamisel
Ulatus
"Alati asukoht"
"asukoht kasutamise ajal"
Kirjeldus
Tühi või üldine
Konkreetne, konkreetne põhjendus
tagasilükkamise staatus
Rakendus jookseb kokku/ jookseb kokku
Pakub lahkelt alternatiive
Näpunäide: teie rakendus peaks saama jätkata töötamist, kui luba on keelatud. Kui kasutaja keeldub kaamerast, pakkuge "käsitsi sisselogimise" valikut. "Luba see või rakendus ei tööta" pealesurumine on nii halb kogemus kui ka poeprobleem. AI-le loakoodi printimisel küsige alati tagasilükkamise stsenaariumi.
Nõusolek ja privaatsuskood AI-ga: kaalutlused
AI genereerib kiiresti luba taotleva koodi, kuid sellel on kaks tüüpilist lõksu. Esiteks, lisades rohkem õigusi kui vaja: asukoht, kontaktid saavad hulgi panna salvestusõigused "igaks juhuks". Teiseks, tagasilükkamise stsenaariumi vahelejätmine: lihtsalt kirjutage olek "lubatud" ja ignoreerige tagasilükkamist. Iga loodud loa kohta küsitakse "kas see on tõesti vajalik?" ja "mis juhtub, kui see tagasi lükatakse?" Esitage oma küsimused.
Ettevaatust: AI-i loodud näidiskood võib salvestada kasutajaandmeid ilma krüptimiseta või edastada neid ebaturvaliselt. Tundlikke andmeid (parool, tervis, rahandus) tuleks hoida seadmes turvalises salvestusruumis (Keychain – iOS, Keystore – Android; operatsioonisüsteemi krüptitud hoiuala) ja edastada võrku krüpteeritud ühenduse kaudu (HTTPS/TLS). AI ei tee seda alati spontaanselt; Küsi selgelt ja kontrolli.
Andmete minimeerimine ja andmete saatmine tehisintellektile
Andmed, mida te ei kogu, ei saa lekkida. Andmete minimeerimine (ainult tegelikult vajalike andmete kogumine) on kõige võimsam privaatsuse vahend. Tehisintellekti funktsioonide puhul on see põhimõte kahekordselt oluline: kui saadate andmeid pilv LLM-i või välisele AI-teenusele, on need andmed teie kontrolli alt väljas. Enne kasutaja terviseteate, vestluse sisu või isikliku teabe pilve saatmist esitage kolm küsimust: (1) Kas need andmed on tõesti vajalikud? (2) Kas seda saab seadmes töödelda? (3) Kui see tuleb saata, kas kasutaja teab ja kiidab selle heaks? See on nii juriidiline kui ka eetiline nõue teavitada kasutajat selgelt, et tema andmed lähevad AI-teenusesse.
Ohutu kasutamine ja kaitsefookus
Hoiatus IT ja turvalisuse vaatenurgast: selles moodulis õpitud tehnikad on mõeldud ainult volitatud ja kaitseotstarbeliseks kasutamiseks. Oma rakenduse turvalisuse testimine, kasutajaandmete kaitsmine ja turvaaukude sulgemine on õigustatud. Kellegi teise rakenduse loata pöördprojekteerimine, ilma nõusolekuta kasutajaandmete kogumine või AI kasutamine pahavara loomiseks on ebaseaduslik ja ebaeetiline. Kui küsite tehisintellekti turvaabi, jääge alati oma süsteemi kaitsmise raamidesse.
kolm minikarpi
Juhtum 1 – ülemäärasest puhkusest keeldumine. Märkmerakendus taotles käivitamisel AI toodetud koodiga kaamera, mikrofoni, asukoha ja kontakti lubasid. Google Play lükkas väljalaske tagasi, viidates funktsioonidele ebaolulistele lubadele. Väljalase kiideti heaks, kui meeskond andis välja ainult tegelikult kasutatud salvestusloa. Õppetund: iga lisapuhkus on risk.
Juhtum 2 — salvestus paroolita. Terviserakendus salvestas kasutaja mõõtmised lihttekstifaili nagu AI näites. Turvaaudit tuvastas, et kõik, kes seadme hankisid, saavad lugeda kõiki terviseandmeid. Andmed teisaldati võtmehoidja/võtmehoidja abil krüpteeritud salvestusruumi. Õppetund: tundlikud andmed jäävad alati krüpteerituks.
Juhtum 3 – etteteatamata tõuge pilvedesse. Rakendus saatis kasutajate igapäevaseid märkmeid pilv LLM-ile, et need kokku võtta, kuid see ei teavitanud kasutajat. Kui seda ajakirjanduses kajastati, kadus usaldus ja õiguslik kontroll. Meeskond lisas selge teatise ja kinnituse ning seadmes oleva valiku. Õppetund: kasutaja peab teadma ja kinnitama, et andmed lähevad AI-sse.
Nõrk viip / Tugev viip
Nõrk viip: "Taotle asukoha luba."
Võimas viip: "Taotlege asukohaluba iOS-is/Swiftis minimaalsete privileegide põhimõttega. - Luba ainult "kasutamisel", mitte "alati" - Info.plisti kirjeldus: "Läheduses olevate poodide kuvamiseks" - Kui luba on keelatud: pakkuge võimalust käsitsi valida linn, krahh - Kui luba on varem keelatud, siis lisage rohkem lubasid.
Kopeeritavad mallid
Loa taotlemise mall: "Taotle [platvormi] luba [loa tüüp].- Minimaalne ulatus (kasutamisel/vajadusel)- Kontekstis, põhjendatud selgitusega- Viisakas alternatiiv tagasilükkamise korral, mitte kunagi krahhi- Andke ka Info.plist / Manifesti sisestus Ärge lisage lisaõigusi; põhjendage iga luba."
Loa auditi mall: "Kontrollige lubasid, mida minu rakendus taotleb: [lubade loend + atribuudid]. Iga loa puhul: kas seda on tõesti vaja? Kas piisaks kitsamast ulatusest? Kas see tooks kaasa poe tagasilükkamise? Märgistage mittevajalik."
Turvaline andmesalvestusmall: "Salvestage tundlikke andmeid ([tüüp]) [platvormi] jaoks:- krüptitud võtmehoidja/võtmehoidjaga - ärge hoidke mälus tarbetult kaua - ärge lekkige logidesse ja varukoopiatesse. Esitage kood ja kinnitustoimingud."
AI-le andmete saatmise mall: "Kaalun järgmiste andmete saatmist pilve-AI-teenusele: [andmed]. Hinnake: kas see on tõesti vajalik? Kas seda saab seadmes töödelda? Kui saadetakse, siis millised väljad tuleks maskeerida? Kuidas saada kasutaja nõusolek? Soovitage privaatsuse mõttes kõige turvalisemat kujundust."
Levinud vead
- Küsib rohkem luba kui vaja. Kolmekordne oht usaldusele, poe heakskiitmisele ja turvalisusele.
- Lubade hulgi taotlemine käivitamisel. Kontekstita loataotlus lükatakse tagasi; taotlege funktsiooni koheselt.
- Ei kirjuta tagasilükkamise skripti. Loa andmisest keeldumisel jooksev rakendus on nii halb kui ka tagasi lükatud.
- Tundlike andmete salvestamine ilma paroolita. Tervist, rahandust ja paroole tuleb hoida turvalises hoidlas.
- Andmete saatmine pilve/AI-sse ilma kasutajat teavitamata. Õiguslik ja eetiline rikkumine; Nõutav on teavitamine ja heakskiit.
- Turvatehnikate volitamata kasutamine. See on teie enda süsteemis õigustatud ainult kaitseotstarbel.
Kokkuvõttes
Privaatsus ja turvalisus on algusest peale kujundatud, mitte hiljem lisatud. Põhiprintsiip on vähim privileeg: küsi ainult vajalikku luba, kui vaja, koos põhjendusega ja keeldumise korral paku viisakas alternatiiv. Tundlikud andmed salvestatakse krüpteeritud salvestusruumi ja edastatakse krüpteeritud ühenduse kaudu. Andmete minimeerimine on tugevaim kaitse: andmed, mida te ei kogu, ei saa lekkida. Andmete saatmine tehisintellektile, eriti pilve, on omaette privaatsusotsus; Selle vajalikkus seatakse kahtluse alla, võimalusel eelistatakse on-seadet, kasutajat teavitatakse ja temalt nõusolek saadakse. Iga toodetud koodi kontrollitakse tehisintellekti kalduvuse suhtes lisada liigseid õigusi ja salvestada ebaturvaliselt. Turvatehnikaid kasutatakse ainult volitatud ja kaitseotstarbel.
Rakenduse ülesanne
Tehke nimekiri lubadest, mida rakendus (teie projekt või väljamõeldud) taotleb, ja laske tehisintellektil „Loa auditimalli” abil kontrollida, millised õigused on mittevajalikud või üleulatuvad. Täpsustage või eemaldage vähemalt üks luba ja kirjutage selle funktsiooni keelamise stsenaarium. Lisaks, kui saadate kasutajaandmeid pilve, määrake kõige turvalisem kujundus AI-le andmete saatmise otsuse malli abil ja kirjutage kasutaja kinnitustekst.
kontrollnimekiri
- [ ] Küsisin iga luba põhjendatult, vähimate privileegide põhimõttega.
- [ ] Küsisin lubasid kontekstis, funktsiooni ajal, mitte käivitamisel hulgi
- [ ] Kirjutasin iga loa jaoks tagasilükkamisskripti, kokkujooksmisi pole
- [ ] Salvestasin võtmehoidja/võtmehoidjaga krüpteeritult tundlikke andmeid
- [ ] Minimeerisin pilve/AI-sse minevad andmed ja lisasin kasutaja heakskiidu
- [ ] Kasutasin turvatehnikaid ainult enda süsteemis kaitseotstarbel