Бірлік 10 / 12

Қауіпсіз пайдалану: ағып кетусіз және құпиялылық

Табыстар:

  • Құпияларды, жеке деректерді және құпия бизнес активтерін қамтитын деректерді жіктеу және қызыл сызықтарды тану мүмкіндігі
  • Деректерді енгізу алдында синтетикалық деректермен бүркеу, анонимдеу және қорғау
  • Бекітілген құралды таңдау, контекстті азайту және ағып кету жағдайында пернені айналдыру рефлексін қолдану мүмкіндігі

Кодтау көмекшісіне қойған кез келген нәрсе сіздің бақылауыңыздан тыс болуы мүмкін. API кілті, тұтынушы дерекқорының демпі, әлі жарияланбаған меншікті бастапқы коды немесе емделуші жазбасы — олар мақұлданбаған құралға енгеннен кейін қайтымсыз ағып кетуі мүмкін. Бағдарламалық жасақтама командалары үшін жасанды интеллекттің ең үлкен қаупі жолдағы қатеден емес, абайсызда көшіріп қоюдан туындайды. Бұл құрылғы көшіру-қоюды қауіпсіз ету туралы.

Мұнда біз үш нәрсені ажыратамыз: қандай деректерді ешқашан енгізбеу керек, қандай құралдарды қандай қауіпсіздік шараларымен пайдалануға болады және деректерді енгізер алдында оларды қалай қорғау керек (маскировка, синтетикалық деректер, жергілікті жұмыс). Бұл қосымша емес "жақсы болар еді"; Бұл көптеген мекемелерде шарттық және заңды міндеттеме болып табылады.

Неліктен бұл сыни?

AI құралына жіберетін деректер; провайдердің серверлерінде өңделген, кейде белгілі бір уақыт аралығында сақталады, кейбір өнім параметрлерінде үлгіні жақсарту үшін пайдаланылуы мүмкін. «Мен чатты жойдым» деп айту жиі жеткіліксіз; Деректер желіден шыққан кезде қауіп туындайды. Сонымен қатар, ағып кету құны жоғары: ағып кеткен бұлт кілті бірнеше минут ішінде дұрыс емес пайдаланылуы мүмкін, ағып кеткен тұтынушы деректері KVKK/GDPR сияқты ережелерге сәйкес ескертуге және айыппұлдарға әкелуі мүмкін және ағып кеткен жеке бастапқы код бәсекелестік артықшылықты жоюы мүмкін.

Сондықтан негізгі ереже қарапайым: мақұлданбаған көлікке сіз жоғалтып алмайтын ештеңені енгізбеңіз. Егер күмәніңіз болса, кірмеңіз.

Абайлаңыз: «Бір рет, тез» менталитети ағып кетудің ең көп таралған себебі болып табылады. Шұғыл қатені шешу кезіндегідей өндіріс журналын немесе конфигурация файлын қою қысыммен қабылданған шешімдермен дәл солай болады. Шұғылдық құпиялылық ережесін тоқтатпайды.

Ешқашан не енгізуге болмайды (қызыл сызық)

  • Құпиялар: API кілттері, құпия сөздер, бұлтқа кіру кілттері, жеке сертификаттар, таңбалауыштар, қосылым жолдары.
  • Жеке деректер (PII): аты-жөні, TR ID нөмірі, электрондық поштасы, телефоны, мекенжайы, денсаулығы/қаржылық жазбалары, тұтынушы деректері.
  • Құпия бизнес активтері: ашылмаған бастапқы код, меншікті алгоритмдер, ішкі архитектуралық құпиялар, келісім-шарт мәліметтері.
  • Реттелетін деректер: денсаулық сақтау, төлем картасы (PCI), жеке қаржы сияқты арнайы қорғалатын санаттар.

Қадамдық: Қауіпсіз пайдалану ағыны

  1. Мәліметтерді жіктеңіз. Сізде қандай санат бар — қоғамдық, ішкі, құпия, реттелетін?
  2. Сынып бойынша көлікті таңдаңыз. Құпия/реттелген деректер деректердің сенімділігін қамтамасыз ететін институционалды мақұлдаған құралдарда ғана өңделеді (білім беруде пайдаланбау, сақтау шегі, аймақтық өңдеу).
  3. Кірер алдында қауіпсіз болыңыз. Құпияларды жою, PII-ді бүркемелеу/анонимдеу, мүмкін болса, нақты деректердің орнына синтетикалық (жасанды, бірақ шынайы) деректерді пайдаланыңыз.
  4. Мәтінмәнді азайту. Мәселеңізді сезімтал бөліктерді қамтымайтын ең кішкентай қайталанатын мысалға дейін азайтыңыз.
  5. Сондай-ақ шығысты тексеріңіз. AI жасаған кодта қатты кодталған құпия немесе деректеріңіздің қалдығы жоқ екенін тексеріңіз.

Үш шағын корпус

1-жағдай — Қойылған кілт тоқтатылды. Қатені түзету кезінде әзірлеуші ​​​​барлық конфигурация файлын AI-ге қойды; Файлда тірі үшінші тарап API кілті болды. Команда байқаған кезде, олар бірден кілтті жойып (айналдырды) және жаңасын шығарды; Ешқандай қиянат болған жоқ, бірақ бұл «арзан» оқиға болды. Сабақ: желімдеу алдында глазурьді алып тастаңыз және егер ол ағып кетсе, кілтті дереу бұраңыз.

2-жағдай - Синтетикалық деректер бизнесті сақтап қалды. Топта нақты тұтынушы жазбаларымен талдау қатесі болды. Нақты деректерді енгізудің орнына олар бірдей құрылымды, бірақ толығымен жалған синтетикалық деректердің 20 жолын шығарды, онымен қатені жаңғыртып, оны AI көмегімен шешті. PII ағып кетпеді де, диагноз баяулаған жоқ; синтетикалық деректер қауіпсіз және жеткілікті болды.

3-жағдай — басып шығарудағы жасырын құпия. Үлгі конфигурациясын жасау кезінде AI оған шынайы көрінетін «үлгі» кілтін енгізіп, оны әзірлеуші ​​байқамай кодқа енгізді; Кодтық базаны сканерлеу (құпия сканер) мұны байқап, ескертті. Өзгермейтін құпия оны ешқашан кодқа енгізбеуі керек; Дұрыс жол орта айнымалысын немесе құпиялар менеджерін пайдалану болды. Сабақ: құпияларды іздеу үшін де шығысты сканерлеңіз.

Көшірілетін төрт үлгі

Енгізу алдында масканы тексеру тізімі (өзіндік):

Бұл мәтінді AI-ға бермес бұрын, мынаны алып тастап, тапқаныңызды [MASKED] деп ауыстырғанымды тексеріңіз: API кілті, құпия сөз, таңбалауыш, қосылым жолы, аты-жөні, электрондық пошта, телефон, идентификатор нөмірі, тұтынушы деректері. Мәтін:{{text}}

Синтетикалық сынақ деректерін құру:

Төмендегі сызбаға сәйкес ТОЛЫҒЫДА ойдан шығарылған (нақты адамға/мекемеге қатысы жоқ) {{N}}жол сынақ деректерін жасаңыз. Оны шынайы етіп көрсетіңіз, бірақ нақты PII қолданбаңыз. Схема: {{өрістер мен типтер}}Шегі регистрлерді қамтиды (бос, шекара, нашар пішім).

Бекітілген құпия аңшылық (кодта):

Осы кодта/конфигурацияда қатты кодталған құпияны іздеңіз: кілт, құпия сөз, таңбалауыш, реттелетін URL. Егер сіз оны тапсаңыз, оның орнын көрсетіңіз және дұрыс әдісті ұсыныңыз (орта айнымалысы / құпия менеджер). Код: {{код}}

Көлік құралының сәйкестігін бағалау (деректер класы бойынша):

Менде деректердің келесі түрі бар: {{сынып: ашық / ішкі / құпия / реттелетін}}. Мен пайдаланғым келетін құрал: {{tool}}. Осы құралда осы деректерді өңдеу алдында қандай қауіпсіздік шараларын (сақтау, білім беруде, аймақта пайдаланбау, қолжетімділік) растауым керек? Бақылау парағын беріңіз. Шешім менікі; Сіз критерийлерді нақтылайсыз.

Әлсіз шақыру / Күшті шақыру

Әлсіз: (Өндіріс дерекқорынан алынған 200 нақты пайдаланушы жолын қою) "Неге бұл деректерде талдау қатесі бар?"
Күшті: "Төменде нақты деректермен бірдей құрылымы бар, бірақ толық синтетикалық (PII жоқ) 15 жол бар. parse_user() осы жолдардың 3, 8 және 12-сіне ValueError жібереді. Жалпы үлгі қандай болуы мүмкін, оны қалай түзетемін?

Күшті нұсқада қатені қайта шығару үшін қажетті құрылымды сақтай отырып, нақты жеке деректер жоқ. Диагноз өзгеріссіз қалады, қауіп қалпына келтіріледі.

Деректер класы

Оны AI-де өңдеуге болады ма?

Алғы шарт

қоғамдық

Иә

Ішкі қолдану (дәл емес)

Жалпы

Корпоративтік саясатты сақтаңыз

Құпия (бастапқы код, іскерлік құпия)

Тек рұқсат етілген көлік

Корпоративтік кепілдік + минимизациялау

PII / реттеледі

Әдетте, жоқ

Маска/анонимизациялау немесе синтетиканы пайдаланыңыз

Саясатты сақтау және қадағалау

Қауіпсіз пайдалану - бұл жеке әдет емес, бұл корпоративтік жүйе: қандай құралдар бекітілген, қандай деректер класы қайда баруы мүмкін және бұзылған жағдайда не істеу керектігі жазбаша саясатта анықталуы керек. Құпия ашылған болса, ең маңызды бірінші қадам дүрбелең емес, ағып кеткен тіркелгі деректерін дереу қайтару (болдырмау және жаңасын жасау) және оқиға туралы хабарлау. Ұйымыңыздың бекітілген құралдар тізімін және деректерді жіктеу ережелерін білмесеңіз, бірінші тапсырмаңыз оларды үйрену болып табылады.

Кеңес: Өңдеуіш/CLI құралында жобаға тән "елемеу" тізімін (мысалы, .env, жасырын қалталар, идентификациялық файлдар) анықтаңыз, осылайша бұл файлдар көмекші мәтінмәніне кездейсоқ қосылмайды. Алдын алу әрқашан тазалаудан арзанырақ.

Жалпы қателер

  • Құпия деректерді «бір рет» қою. Шұғылдық қызыл сызықты тоқтатпайды; Ең жиі ағып кету осы жерде болады.
  • «Мен әңгімені өшіремін» деген ой. Деректер желіден шыққан сәтте тәуекел пайда болады; Жою оны қайтармайды.
  • Көлікті классына қарамай таңдау. Жеке кабинет арқылы құпия корпоративтік деректерді өңдеу – өрескел бұзушылық.
  • Шығу сканерленбейді. AI кодқа өзгермейтін құпияны енгізе алады; Сондай-ақ өндірісті құпия сканермен тексеріңіз.
  • Құпия ашылғанда оны бұрмау. Ағып кеткен кілтті қайтармау ағып кетуді тірі эксплуатқа айналдырады.

Қысқаша айтқанда

Бағдарламалық жасақтамадағы AI-ның ең үлкен қаупі - құпиялылықтың ағып кетуі және оның көпшілігі мәжбүрлеу кезінде қабылданған көшіру-қою шешімінен туындайды. Ереже анық: құпиялар, жеке деректер, құпия бизнес активтері және реттелетін деректер мақұлданбаған құралдарға енгізілмейді. Енгізу алдында деректерді жіктеңіз, сынып бойынша агентті таңдаңыз, құпияларды шығарып алыңыз, PII жасырыңыз немесе синтетикалық деректерді пайдаланыңыз, контекстті азайтыңыз және құпиялар үшін шығысты сканерлеңіз. Егер ағып кету болса, біріншіден: тіркелгі деректерін қайтарып, оны хабарлаңыз.

Қолданбалы тапсырма

Жақында AI-ға берген (немесе беруді қарастырып жатқан) кодтың/журналдың/деректердің бір бөлігін алыңыз. Біріншіден, құпия және PII үміткерлерін «маскировка тексеру парағы» үлгісімен анықтаңыз. Содан кейін, егер оның құрамында нақты деректер болса, «синтетикалық сынақ деректерін жасау» үлгісіне ұқсас, бірақ толығымен жасалған нұсқаны жасаңыз және онымен мәселеңізді қайталанатын етіп жасаңыз. Соңында, мекемеңіздің бекітілген құралдар тізімін және деректерді жіктеу саясатын тауып оқыңыз; Әйтпесе, бұл олқылықты ескеріңіз.

бақылау парағы

  • [ ] Деректерді енгізбес бұрын оларды жіктеймін (ашық/ішкі/құпия/регламентке жатады).
  • [ ] Мен ешқашан құпияларды, PII және құпия бизнес активтерін мақұлданбаған құралдарға енгізбеймін.
  • [ ] Мен нақты деректердің орнына мүмкіндігінше бүркеу немесе синтетикалық деректерді пайдаланамын.
  • [ ] Мен мәтінмәнді сезімтал бөліктерді қамтымайтын ең кішкентай мысалға дейін азайтамын.
  • [ ] Мен AI шығысын қатты жасырылған құпияны іздеймін.
  • [ ] Құпия ашылса, жеке басын куәландыратын ақпаратты дереу қайтарып, оқиға туралы хабарлайтынымды білемін.