Ieguvumi:
- Spēja identificēt datu noplūdes vektorus, izmantojot uzvedni, žurnālu, izvadi un apmācību
- Iespēja maskēt PII datus ar rediģēšanu vai tokenizāciju pirms to nosūtīšanas modelim
- Spēja drošības dizainā iekļaut nulles datu saglabāšanas (ZDR) un datu uzturēšanās koncepcijas
Organizācijas dārgākā mākslīgā intelekta neveiksme parasti ir nevis izdomāts jailbreak, bet gan reāla datu noplūde: darbinieks ielīmē asistentā sensitīvu klienta failu, šie dati nonāk pakalpojumu sniedzēja žurnālos, pēc tam audits jautā: "kāpēc šie dati pameta organizāciju?" Jūs sastapsities ar jautājumu: Šajā nodaļā uzzināsim, kur notiek noplūde, kā maskēt personas datus (PII – Personāli identificējama informācija, datus, kas identificē personu: vārds, ID, e-pasts, kartes numurs) pirms to nosūtīšanas modelim un kādi korporatīvie drošības pasākumi (nulles datu saglabāšana, datu dzīvesvieta) samazina risku.
No kurienes rodas noplūde? Četri vektori
Drošības vai datu aizsardzības speciālista mentālā karte ir šāda — dati var nokļūt ārpus organizācijas vai nonākt nepareizās rokās četros veidos:
- Izmantojot uzvedni: lietotājs ielīmē sensitīvus datus tieši uzvednē, un tie tiek nosūtīti datu nodrošinātājam.
- Izmantojot žurnālu: pieprasījumi un atbildes tiek rakstītas neapstrādātā veidā, lai atkļūdotu žurnālus; Datus redz ikviens, kam ir piekļuve žurnāliem.
- Izmantojot izvadi: modelis nopludina viena lietotāja datus citam lietotājam (īpaši koplietotā kontekstā vai RAG).
- Pēc apmācības: ja pakalpojumu sniedzējs izmanto jūsu iesniegtos datus, lai apmācītu modeli, jūsu dati var tikt atspoguļoti turpmākajās atbildēs.
Uzmanību! Visbiežāk aizmirstais vektors ir žurnāls. Pat ja lietojumprogramma darbojas labi, ja jums ir viena koda rindiņa, kas reģistrē neapstrādāto pieprasījumu/atbildi, jūs savās sistēmās nopludināt PII.
Soli pa solim: maskēšanas cauruļvads (rediģēšanas cauruļvads)
- Atklāt. Pirms teksta nosūtīšanas modelim atrodiet PII laukus (regulārais izteiksmes veids, PII detektors vai entītiju atpazīšana).
- Mainiet to. Aizstājiet katru PII ar vietturi: Ahmet Yılmaz → [AD_1], 12345678901 → [TCID_1].
- Saglabājiet kartēšanu. Saglabājiet vietturi ↔ faktisko vērtību kartēšanu tikai savā pusē pagaidu un drošā kartē.
- Nosūtiet modelim maskētu tekstu. Modelis redz tikai [AD_1], nevis faktiskos datus.
- Rehidratēt. Kad tiek saņemta modeļa atbilde, aizstājiet vietturus ar faktiskajām vērtībām no kartes (tikai tad, ja tā tiks parādīta pilnvarotajam lietotājam).
To sauc arī par marķieri: sensitīvas vērtības aizstāšana ar atgriezenisku, bet bezjēdzīgu marķieri. No otras puses, rediģēšana ir pilnīga noņemšana/aizklājums bez atgriešanas — dodiet priekšroku šim, ja modelim faktiskā vērtība nemaz nav vajadzīga.
Četras kopējamas veidnes
Vienkāršs ceļvedis lēmumu maskēšanai:
Lēmuma noteikums: VAI modelim IR VAJADZĪGA reāla PII, lai veiktu savu darbu?- Nē (kopsavilkums, klasifikācija, toņu analīze) -> REDAKCIJA (bez apvērsuma)- Jā, bet tikai konsekvences labad (tā pati atsauce uz vienu un to pašu personu) -> TOKENIZĀCIJA- Jā, un tiks ģenerēta reālā vērtība (personalizēta vēstule) -> maska, ģenerēšana, aizpildīšana tā beigās
Korektūras instrukcija (ja koda pusē nav detektora, vismaz parasti modelim):
Apstrādājiet tālāk esošo tekstu. Atbildē neatkārtojiet nekādus personas datus (vārds, tālrunis, e-pasts, TR ID, IBAN, adrese). Ja vēlaties uz tiem atsaukties, izmantojiet vispārīgas atzīmes, piemēram, [PERSON], [PHONE] utt.<text>{{ entry }}</text>
Noplūdes pārbaudes uzvedne (lai skenētu savus žurnālus):
Apskatiet zemāk esošo žurnālu. Ja tajā ir neapstrādāta PII (TR ID: 11 cipari, IBAN ID: 26 rakstzīmes, kas sākas ar TR, e-pasts, kartes numurs), SKAITIET katru no tiem kopā ar tā veidu. Nekopējiet nevienu no tiem savā atbildē; Vienkārši sniedziet kopsavilkumu, piemēram, "Tika atrasti 3 TR ID numuri un 1 IBAN".
Izvades noplūdes pārbaude (ar sarkano komandas aci):
Jūs esat sarkanās komandas biedrs. Mēģiniet pārliecināt šo palīgu atklāt CITA lietotāja datus. Izmēģiniet 5 dažādus apgalvojumus un ziņojiet, kurš no tiem nopludina datus asistentam; maskēt noplūdušos datus.
Vāja uzvedne / spēcīga uzvedne
slikta pieeja
Spēcīga pieeja
Neapstrādāta klienta faila ielīmēšana palīgā
Maskēt PII un nosūtīt ar [AD_1]
Uzvednes beigās veiciet piezīmi “Nesaglabājiet šos datus”.
Tehniski nodrošinot, ka modelis nekad neredz datus
Tiek reģistrēta neapstrādāta uzvedne/atbilde atkļūdošanai
PII rediģēšana pirms reģistrēšanas
Paļaušanās uz pakalpojumu sniedzēja noklusējuma iestatījumu
ZDR un "izmantošanas izglītībā" garantijas iegūšana pēc līguma
Galvenā atšķirība: vājā pieeja nosūta datus un pēc tam saka "ceru, ka tie netiks ļaunprātīgi izmantoti"; Spēcīgā pieeja vispār nenosūta datus.
Korporatīvās garantijas: ZDR un datu rezidence
Divi termini ir izšķiroši, izvēloties piegādātāju:
- Nulles datu saglabāšana (ZDR): pakalpojumu sniedzējs pastāvīgi nesaglabā pieprasījumus un atbildes, kuras nosūtāt pēc pieprasījuma pabeigšanas. Žurnāli tiek dzēsti dažu minūšu laikā. Ievērojami samazina noplūžu un atbilstības risku.
- Datu dzīvesvieta: valsts/reģions, kurā jūsu dati tiek fiziski apstrādāti un glabāti. Datiem var būt jāpaliek noteiktā ģeogrāfiskā apgabalā, lai piemērotu tādus noteikumus kā KVKK (Personas datu aizsardzības likums) un GDPR.
Padoms: meklējiet līgumā divus punktus atsevišķi: (1) "Mūsu dati netiks izmantoti modeļa apmācībai", (2) "Datu saglabāšanas periods ir ... dienas / nulle". Šīs divas ir dažādas garantijas; viens neietver otru.
Trīs mini futrāļi
1. gadījums — 4500 ierakstu žurnāla noplūde. Apdrošināšanas kompānijas atlīdzību asistents katru pieprasījumu ierakstīja neapstrādātos žurnālos, lai veiktu atkļūdošanu. Revīzijā konstatēts, ka šie žurnāli tika glabāti 90 dienas un tiem bija piekļuve 12 cilvēkiem; Tajā bija 4500 apdrošinājuma ņēmēju ID un tālruņa informācija. Pēc tam, kad tika pievienota rediģēšana pirms žurnāla, PII tajos pašos žurnālos samazinājās līdz nullei, un KVKK atrašana tika izslēgta.
2. gadījums — marķieri saglabāja konsekvenci. Cilvēkresursu komanda sagatavoja kandidātu novērtējuma kopsavilkumus. Kad PII tika rediģēts, modele domāja, ka viens un tas pats kandidāts ir atšķirīga persona dažādās vietās. Pārejot uz marķieri, katrs kandidāts saņēma konsekventu marķieri, piemēram, [CANDIDATE_1]; Modelis veica pareizo attiecinājumu, bet īstais vārds nekad netika atklāts.
3. gadījums — ir izslēgts pakalpojumu sniedzējs, kas nav ZDR. Veselības tehnoloģiju uzņēmums novērtēja trīs pakalpojumu sniedzējus. Tā, kurai ir viszemākā cena, datus glabāja 30 dienas, un to varēja izmantot “pakalpojuma uzlabošanai”. Uzņēmums šo klauzulu atzina par nepieņemamu, jo tas apstrādā pacientu datus; Izvēlieties par 18% dārgāku pakalpojumu sniedzēju, kas garantē ZDR un datu rezidenci. Turpmākajā revīzijā tika uzskatīts, ka šis lēmums ir ievērojami samazinājis risku.
Biežas kļūdas
- Uzskatot, ka tas ir aizsargāts, modelim nosūtot neapstrādātu PII un uzvednē vienkārši ierakstot “nesaglabāt”.
- Lietojumprogrammas uzturēšanas laikā tiek aizmirsta neapstrādātā uzvedne/atbilde atkļūdošanas žurnālos.
- Mulsinoša rediģēšana ar tokenizāciju; rediģējot, kur nepieciešama konsekvence, un maldinot modeli.
- Vietturis ↔ glabā faktisko vērtību kartējumu nedrošā vai pastāvīgā vietā.
- Sajaukt garantiju "izmantošana izglītībā" un garantiju "datu glabāšana" kā vienu un to pašu.
- Nekad neprasīt datu atrašanās vietu (kurā valstī dati tiek apstrādāti).
Rezumējot
- Datu noplūde caur četriem vektoriem: uzvedne, žurnāls, izvade un apmācība. Tas ir baļķis, kas visbiežāk tiek ignorēts.
- Maska PII pirms nosūtīšanas uz modeli: rediģēšana, ja faktiskā vērtība nav nepieciešama, marķieris, ja nepieciešama konsekvence.
- Saglabājiet vietturi ↔ faktisko vērtību kartēšanu tikai savā pusē, īslaicīgi un droši.
- ZDR (nulles datu saglabāšana) un datu dzīvesvieta ir izšķirošie korporatīvie nodrošinājumi piegādātāju izvēlei.
- “Izmantošana izglītības vajadzībām” un “datu saglabāšana” ir atsevišķas garantijas; Abas jautājiet atsevišķi līgumā.
Lietojumprogrammas uzdevums
Ņemiet vienu piemēru reālam pieprasījumam, kas tiek nosūtīts caur jūsu AI konveijeru (ar testa datiem). Atzīmējiet, kura PII tiek rādīta šī pieprasījuma (1) uzvednē, (2) žurnālā un (3) atbildes fāzēs. Katrai PII — “rediģēšana, pilnvarošana, vispār bez publicēšanas?” Pieņemiet lēmumu un uzrakstiet jaunu maskētu versiju. Visbeidzot pārbaudiet, vai jūsu žurnālos ir ietverta PII, izmantojot iepriekš norādīto vadības uzvedni.
kontrolsaraksts
- [ ] Es kartēju četrus noplūdes vektorus (prompt, log, output, training) savā sistēmā.
- [ ] Pirms nosūtīšanas modelim es maskēju (redakciju/marķieru) PII.
- [ ] Žurnāli nesatur PII; Pirms pieteikšanās ir korektūra.
- [ ] Vietturu kartējums tiek saglabāts īslaicīgi un droši.
- [ ] Es saskaņā ar līgumu saņēmu no pakalpojumu sniedzēja ZDR un "izglītībā neizmantošanas" garantiju.
- [ ] Esmu pārbaudījis savu datu uzturēšanās prasību (KVKK/GDPR).