arrow_backبازگشت به یادداشت‌های میدانی
AI منتشر شده 6 Aug 2026

استفاده از AI در محل کار بدون افشای داده‌های شرکت

راهنمای عملی برای استفاده از ChatGPT و Copilot در محل کار بدون افشای کد منبع، داده‌های مشتریان یا اسرار.

امروزه بیشتر شرکت‌ها کارمندانی دارند که هر روز اسناد داخلی، کد و داده‌های مشتریان را در ChatGPT، Claude یا Copilot می‌چسبانند، اغلب بدون تایید کسی. مشکل خود AI نیست. این است که عادت‌های پیش‌فرضی که مردم به این ابزارها می‌آورند آن‌ها را مثل یک دفترچه یادداشت خصوصی معاملہ می‌کنند، در حالی که در واقع داده‌ها را به یک سرور طرف سوم می‌فرستید که شرایط خدمات آن‌ها بیشتر مردم هرگز نخوانده‌اند.

بدانید واقعاً برای ورودی‌های شما چه می‌شود

قبل از هر فرضی، شرایط استفاده از داده برای هر ابزاری که استفاده می‌کنید را بخوانید. سطح مصرفی ChatGPT (طرح‌های رایگان و Plus) ممکن است از گفتگوها برای آموزش مدل‌های آینده استفاده کند مگر اینکه در تنظیمات انصراف دهید. طرح‌های ChatGPT Enterprise و Team، همراه با API، به‌طور کلی به‌طور پیش‌فرض از داده‌های شما آموزش نمی‌بینند و ضمانت‌های قراردادی قوی‌تری ارائه می‌دهند. همان تقسیم برای Claude (مصرفی در مقابل Claude for Work/API) و Gemini صادق است. فاصله بین «حساب شخصی رایگان» و «حساب تجاری با توافق پردازش داده» بزرگ‌ترین عامل در خطر واقعی شما است، و این یکی است که اکثر مردم بررسی کردن را رد می‌کنند.

اگر شرکت شما سطح enterprise برای هیچ ابزار AI خریداری نکرده است، فرض کنید هر prompt‌ی که در یک chatbot سطح رایگان تایپ می‌کنید می‌تواند توسط یک انسان‌ی آموزش‌دهنده بررسی شود یا در یک مدل آینده قرار بگیرد. این بدگمانی نیست، این خواندن ساده اکثر شرایط خدمات مصرفی است.

داده‌ها را پاک کنید پیش از اینکه آن‌ها را چسبانید

قبل از چسباندن هر چیز در یک prompt، بپرسید چه می‌شود اگر این متن دقیق فردا در سرتیتر نقض داده ظاهر شود. اگر جواب منفی است، ابتدا آن را حذف کنید. به‌طور مشخص:

  • نام‌های مشتری واقعی، ایمیل‌ها و شناسه‌های حساب را قبل از درخواست کمک برای پیش‌نویس پاسخ با جایگزین‌های ارتباطی (CUSTOMER_A، user@example.com) جایگزین کنید.
  • کلیدهای API، توکن‌ها و نام‌های میزبان داخلی را از قطعات کد حذف کنید. یک grep -riE "(api[_-]?key|secret|token|password)" سریع روی فایلی که قرار است چسبانید اکثر نشت‌های واضح را می‌گیرد.
  • به جای چسباندن یک فایل مالکانه کامل، شکل یک مشکل را خلاصه کنید. «یک تابع دارم که درخواست‌ها را به‌ازای هر کاربر با استفاده از پنجره لغزنده محدود می‌کند و درخواست‌های قانونی را تحت ترافیک تکانی رها می‌کند» کمک مفید می‌دهد بدون اینکه الگوریتم واقعی را تحویل دهید.
  • برای قرارداد‌ها، مالیات‌ها یا هر چیزی تحت NDA، اصلاً از ابزارهای chat عام‌الغرض استفاده نکنید مگر اینکه تیم حقوقی شما به‌صراحت آن ابزار را برای آن دسته‌ی داده تایید کرده باشد.

محافظ‌هایی تنظیم کنید که تیم شما واقعاً از آن‌ها پیروی کند

یک سیاستی که هیچ کس نمی‌خواند نادیده گرفته می‌شود. یک سیاست که در گردش‌کار موجود جا می‌گیرد دنبال می‌شود. چند چیز که در عمل کار می‌کند:

  • IT را بخواهید یک حساب AI سطح تجاری فراهم کند (ChatGPT Team، Claude for Work، Microsoft Copilot با M365 tenant شما) تا گزینه پیش‌فرض برای کارمندان گزینه امن‌تر باشد، نه رایگان عمومی.
  • از افزونه‌های مرورگر یا ابزارهای DLP (جلوگیری از از‌دست رفتن داده) مثل Microsoft Purview یا Nightfall استفاده کنید تا زمانی که کسی قرار است چیزی شبیه یک راز یا PII را در یک فرم وب چسبانید پرچم‌گذاری کنید. بسیاری از شرکت‌ها قبلاً DLP برای ایمیل دارند؛ توسیع همان قوانین به ورودی مرورگر به سایت‌های AI یک گام طبیعی است.
  • یک سیاست یک‌صفحه‌ای بنویسید که به‌زبان ساده، کدام ابزار برای کدام دسته‌ی داده تایید شده است را بگوید. «مستندات عمومی و کد متن‌باز: هر ابزار. PII مشتریان، مالیات، کد منبع برای سیستم‌های مالکانه: فقط ابزارهای سطح enterprise یا اصلاً نه.» خاص و کوتاه بهتر از طولانی و مبهم است.
  • برای کد به‌طور خاص، تصمیم بگیرید آیا GitHub Copilot یا یک جایگزین خود‌میزبان (مثل استقرار محلی Code Llama یا StarCoder) برای ریپو‌های حساس‌ترین شما معنی بیشتری دارد. Copilot Business به شما اجازه می‌دهد ریپو‌های خاصی را از پیشنهادات حذف کنید و فیلتر‌های تطابق کد دارد تا احتمال تکرار کردن قطعات مجوز‌دار را کاهش دهید.

برای مسیرهای نشتی حیله‌آمیز نگاه کنید

کپی و چسباندن مستقیم تنها خطر نیست. افزونه‌های مرورگری که صفحه‌ها را خلاصه می‌کنند می‌توانند بی‌سر و صدا هر چیزی را در صفحه‌ی شما، شامل داشبوردهای داخلی، به یک API راه‌دور بفرستند. ربات‌های یادداشت‌برداری تحت‌قدرت AI که به تماس‌های ویدیویی شما می‌پیوندند (Otter.ai، Fireflies و غیره) همه چیز گفته‌شده، شامل هر چیز محرمانه‌ای که به گذر یاد شود، را ضبط و رونویسی می‌کنند. قبل از اضافه کردن هر یک از این‌ها به یک جلسه، بپرسید آیا همه افراد در اتاق با یک سرویس طرف سوم داشتن رونویس آن مکالمه مطمئن هستند، و آیا سیاست نگهداری فروشنده با قوانین مدیریت داده شرکت شما مطابقت دارد.

آن چه plugin‌ها یا connector‌های فعال شده‌اند در کلاینت AI chat خود را بررسی کنید. برخی به مدل اجازه می‌دهند وب را مرور کند یا به برنامه‌های متصل مثل Google Drive دسترسی پیدا کند، که می‌تواند بیش از آنچه قصد اشتراک‌گذاری داشتید زمینه بیاورد.

عادت را بسازید، نه فقط سیاست

هدف استفاده صفر AI نیست، استفاده از AI است که جایی که همه جعبه ورودی را مثل یک ایمیل خارجی به فروشنده معاملہ می‌کنند، زیرا عملکردی آن چیزی است. وقتی این مدل ذهنی چسبید، بیشتر رفتار پرخطر به‌خودی‌خود متوقف می‌شود.

برای اطلاعات بیشتر درباره این، قسمت‌های Korra Studio را در مورد مبانی امنیت داده و ابزارهای عملی AI برای تیم‌های مهندسی بررسی کنید.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward