استفاده از AI در محل کار بدون افشای دادههای شرکت
راهنمای عملی برای استفاده از ChatGPT و Copilot در محل کار بدون افشای کد منبع، دادههای مشتریان یا اسرار.
امروزه بیشتر شرکتها کارمندانی دارند که هر روز اسناد داخلی، کد و دادههای مشتریان را در ChatGPT، Claude یا Copilot میچسبانند، اغلب بدون تایید کسی. مشکل خود AI نیست. این است که عادتهای پیشفرضی که مردم به این ابزارها میآورند آنها را مثل یک دفترچه یادداشت خصوصی معاملہ میکنند، در حالی که در واقع دادهها را به یک سرور طرف سوم میفرستید که شرایط خدمات آنها بیشتر مردم هرگز نخواندهاند.
بدانید واقعاً برای ورودیهای شما چه میشود
قبل از هر فرضی، شرایط استفاده از داده برای هر ابزاری که استفاده میکنید را بخوانید. سطح مصرفی ChatGPT (طرحهای رایگان و Plus) ممکن است از گفتگوها برای آموزش مدلهای آینده استفاده کند مگر اینکه در تنظیمات انصراف دهید. طرحهای ChatGPT Enterprise و Team، همراه با API، بهطور کلی بهطور پیشفرض از دادههای شما آموزش نمیبینند و ضمانتهای قراردادی قویتری ارائه میدهند. همان تقسیم برای Claude (مصرفی در مقابل Claude for Work/API) و Gemini صادق است. فاصله بین «حساب شخصی رایگان» و «حساب تجاری با توافق پردازش داده» بزرگترین عامل در خطر واقعی شما است، و این یکی است که اکثر مردم بررسی کردن را رد میکنند.
اگر شرکت شما سطح enterprise برای هیچ ابزار AI خریداری نکرده است، فرض کنید هر promptی که در یک chatbot سطح رایگان تایپ میکنید میتواند توسط یک انسانی آموزشدهنده بررسی شود یا در یک مدل آینده قرار بگیرد. این بدگمانی نیست، این خواندن ساده اکثر شرایط خدمات مصرفی است.
دادهها را پاک کنید پیش از اینکه آنها را چسبانید
قبل از چسباندن هر چیز در یک prompt، بپرسید چه میشود اگر این متن دقیق فردا در سرتیتر نقض داده ظاهر شود. اگر جواب منفی است، ابتدا آن را حذف کنید. بهطور مشخص:
- نامهای مشتری واقعی، ایمیلها و شناسههای حساب را قبل از درخواست کمک برای پیشنویس پاسخ با جایگزینهای ارتباطی (
CUSTOMER_A،user@example.com) جایگزین کنید. - کلیدهای API، توکنها و نامهای میزبان داخلی را از قطعات کد حذف کنید. یک
grep -riE "(api[_-]?key|secret|token|password)"سریع روی فایلی که قرار است چسبانید اکثر نشتهای واضح را میگیرد. - به جای چسباندن یک فایل مالکانه کامل، شکل یک مشکل را خلاصه کنید. «یک تابع دارم که درخواستها را بهازای هر کاربر با استفاده از پنجره لغزنده محدود میکند و درخواستهای قانونی را تحت ترافیک تکانی رها میکند» کمک مفید میدهد بدون اینکه الگوریتم واقعی را تحویل دهید.
- برای قراردادها، مالیاتها یا هر چیزی تحت NDA، اصلاً از ابزارهای chat عامالغرض استفاده نکنید مگر اینکه تیم حقوقی شما بهصراحت آن ابزار را برای آن دستهی داده تایید کرده باشد.
محافظهایی تنظیم کنید که تیم شما واقعاً از آنها پیروی کند
یک سیاستی که هیچ کس نمیخواند نادیده گرفته میشود. یک سیاست که در گردشکار موجود جا میگیرد دنبال میشود. چند چیز که در عمل کار میکند:
- IT را بخواهید یک حساب AI سطح تجاری فراهم کند (ChatGPT Team، Claude for Work، Microsoft Copilot با M365 tenant شما) تا گزینه پیشفرض برای کارمندان گزینه امنتر باشد، نه رایگان عمومی.
- از افزونههای مرورگر یا ابزارهای DLP (جلوگیری از ازدست رفتن داده) مثل Microsoft Purview یا Nightfall استفاده کنید تا زمانی که کسی قرار است چیزی شبیه یک راز یا PII را در یک فرم وب چسبانید پرچمگذاری کنید. بسیاری از شرکتها قبلاً DLP برای ایمیل دارند؛ توسیع همان قوانین به ورودی مرورگر به سایتهای AI یک گام طبیعی است.
- یک سیاست یکصفحهای بنویسید که بهزبان ساده، کدام ابزار برای کدام دستهی داده تایید شده است را بگوید. «مستندات عمومی و کد متنباز: هر ابزار. PII مشتریان، مالیات، کد منبع برای سیستمهای مالکانه: فقط ابزارهای سطح enterprise یا اصلاً نه.» خاص و کوتاه بهتر از طولانی و مبهم است.
- برای کد بهطور خاص، تصمیم بگیرید آیا GitHub Copilot یا یک جایگزین خودمیزبان (مثل استقرار محلی Code Llama یا StarCoder) برای ریپوهای حساسترین شما معنی بیشتری دارد. Copilot Business به شما اجازه میدهد ریپوهای خاصی را از پیشنهادات حذف کنید و فیلترهای تطابق کد دارد تا احتمال تکرار کردن قطعات مجوزدار را کاهش دهید.
برای مسیرهای نشتی حیلهآمیز نگاه کنید
کپی و چسباندن مستقیم تنها خطر نیست. افزونههای مرورگری که صفحهها را خلاصه میکنند میتوانند بیسر و صدا هر چیزی را در صفحهی شما، شامل داشبوردهای داخلی، به یک API راهدور بفرستند. رباتهای یادداشتبرداری تحتقدرت AI که به تماسهای ویدیویی شما میپیوندند (Otter.ai، Fireflies و غیره) همه چیز گفتهشده، شامل هر چیز محرمانهای که به گذر یاد شود، را ضبط و رونویسی میکنند. قبل از اضافه کردن هر یک از اینها به یک جلسه، بپرسید آیا همه افراد در اتاق با یک سرویس طرف سوم داشتن رونویس آن مکالمه مطمئن هستند، و آیا سیاست نگهداری فروشنده با قوانین مدیریت داده شرکت شما مطابقت دارد.
آن چه pluginها یا connectorهای فعال شدهاند در کلاینت AI chat خود را بررسی کنید. برخی به مدل اجازه میدهند وب را مرور کند یا به برنامههای متصل مثل Google Drive دسترسی پیدا کند، که میتواند بیش از آنچه قصد اشتراکگذاری داشتید زمینه بیاورد.
عادت را بسازید، نه فقط سیاست
هدف استفاده صفر AI نیست، استفاده از AI است که جایی که همه جعبه ورودی را مثل یک ایمیل خارجی به فروشنده معاملہ میکنند، زیرا عملکردی آن چیزی است. وقتی این مدل ذهنی چسبید، بیشتر رفتار پرخطر بهخودیخود متوقف میشود.
برای اطلاعات بیشتر درباره این، قسمتهای Korra Studio را در مورد مبانی امنیت داده و ابزارهای عملی AI برای تیمهای مهندسی بررسی کنید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward