arrow_backกลับไปที่บันทึกภาคสนาม
AI เผยแพร่แล้ว 6 Aug 2026

การใช้ AI ที่งานโดยไม่เปิดเผยข้อมูลของบริษัท

คู่มือการใช้ ChatGPT และ Copilot ที่งานโดยไม่เปิดเผยซอร์สโค้ด ข้อมูลลูกค้า หรือความลับ

บริษัทส่วนใหญ่ตอนนี้มีพนักงานที่วางเอกสารภายใน โค้ด และข้อมูลลูกค้าลงใน ChatGPT Claude หรือ Copilot ทุกวัน โดยมักไม่มีใครอนุมัติเลย ปัญหาไม่ได้อยู่ที่ AI นั่นเอง แต่เป็นเพราะนิสัยเริ่มต้นที่ผู้คนนำมาใช้กับเครื่องมือเหล่านี้ประเมิน AI เหมือนกับโน้ตแพดส่วนตัว ในเมื่อความเป็นจริง คุณกำลังส่งข้อมูลไปยังเซิร์ฟเวอร์บุคคลที่สาม โดยมีข้อกำหนดการให้บริการที่คนส่วนใหญ่ไม่เคยอ่านมาก่อน

รู้ว่าจะเกิดอะไรกับข้อมูลที่คุณส่งเข้าไปจริง ๆ

อ่านข้อกำหนดการใช้ข้อมูลสำหรับเครื่องมือที่คุณใช้อยู่ก่อนที่คุณจะสมมติอะไรก็ตาม ระดับผู้บริโภค ChatGPT (แผน Free และ Plus) อาจใช้การสนทนาเพื่อฝึกโมเดลในอนาคตเว้นแต่คุณปฏิเสธในการตั้งค่า ChatGPT Enterprise และแผน Team พร้อมกับ API โดยทั่วไปไม่ได้ฝึกข้อมูลของคุณตามค่าเริ่มต้น และมีการรับประกันตามสัญญาที่แข็งแกร่ง Claude ก็มีการแบ่งแบบเดียวกัน (ผู้บริโภคกับ Claude for Work/API) และ Gemini ช่องว่างระหว่าง "บัญชีส่วนตัวฟรี" และ "บัญชีธุรกิจพร้อมข้อตกลงการประมวลผลข้อมูล" คือปัจจัยที่ใหญ่ที่สุดในความเสี่ยงจริง ๆ ของคุณ และเป็นอันที่คนส่วนใหญ่ข้ามการตรวจสอบ

หากบริษัทของคุณไม่ได้ซื้อระดับองค์กรสำหรับเครื่องมือ AI ใด ๆ ให้สมมติว่าทุกข้อความแจ้งที่คุณพิมพ์ลงในแชตบอตระดับฟรีอาจจบลงด้วยการตรวจสอบโดยผู้ฝึกอบรมของมนุษย์ หรือถูกบรรจุลงในโมเดลในอนาคต นี่ไม่ใช่การเป็นหวาดระแวง มันคือการอ่านข้อกำหนดการให้บริการผู้บริโภคตามตัวอักษร

ลบข้อมูลก่อนที่คุณจะวาง

ก่อนวางสิ่งใด ๆ ลงในข้อความแจ้ง ให้ถามว่าจะเกิดอะไรขึ้นหากข้อความที่แน่นอนนี้ปรากฏในหัวข่าวการฉีกร้าวข้อมูล พรุ่งนี้ ถ้าคำตอบไม่ดี ให้ลบข้อมูลนั้นก่อน โดยเฉพาะ:

  • แทนที่ชื่อลูกค้าจริง อีเมล และรหัสบัญชี ด้วยตัวยึดตำแหน่ง (CUSTOMER_A, user@example.com) ก่อนขอความช่วยเหลือในการร่างการตอบกลับ
  • ลบ API keys tokens และชื่อโฮสต์ภายในออกจากข้อมูลโค้ด grep -riE "(api[_-]?key|secret|token|password)" อย่างรวดเร็วในไฟล์ที่คุณกำลังจะวางจะจับการรั่วไหลที่ชัดเจนส่วนใหญ่
  • สรุปรูปร่างของปัญหาแทนที่จะวางไฟล์ที่เป็นกรรมสิทธิ์ทั้งหมด "ฉันมีฟังก์ชั่นที่ควบคุมอัตราการร้องขอต่อผู้ใช้โดยใช้หน้าต่างเลื่อน และมันกำลังลบคำขอที่ถูกต้องในช่วงการรับส่งข้อมูลแบบเปิด" ช่วยให้คุณได้รับความช่วยเหลือที่มีประโยชน์โดยไม่ส่งมอบอัลกอริทึมจริงของคุณ
  • สำหรับสัญญา การเงิน หรืออะไรก็ตามภายใต้ NDA อย่าใช้เครื่องมือแชตทั่วไปเลย เว้นแต่ทีมกฎหมายของคุณได้อนุมัติเครื่องมือนั้นสำหรับคลาสข้อมูลนั้นอย่างชัดแจ้ง

ตั้งค่าการป้องกันที่ทีมของคุณจะปฏิบัติตามจริง ๆ

นโยบายที่ไม่มีใครอ่านจะถูกละเว้น นโยบายที่เหมาะกับขั้นตอนการทำงานที่มีอยู่จะปฏิบัติตาม สิ่งไม่กี่อย่างที่ใช้ได้จริง:

  • ให้ IT จัดสรรบัญชี AI ระดับธุรกิจ (ChatGPT Team Claude for Work Microsoft Copilot กับ M365 tenant ของคุณ) เพื่อให้ตัวเลือกเริ่มต้นสำหรับพนักงานเป็นตัวเลือกที่ปลอดภัยกว่า ไม่ใช่ตัวเลือกสาธารณะฟรี
  • ใช้ส่วนขยายเบราว์เซอร์หรือเครื่องมือ DLP (data loss prevention) เช่น Microsoft Purview หรือ Nightfall เพื่อแจ้งเตือนเมื่อใครบางคนกำลังจะวางสิ่งที่ดูเหมือนความลับหรือ PII ลงในแบบฟอร์มเว็บ บริษัทจำนวนมากมี DLP สำหรับอีเมลแล้ว การขยายกฎเดียวกันไปยังการป้อนข้อมูลเบราว์เซอร์ไปยังไซต์ AI เป็นขั้นตอนทางธรรมชาติ
  • เขียนนโยบายหนึ่งหน้าว่าเป็นภาษาธรรมชาติ เครื่องมือใดได้รับการอนุมัติสำหรับคลาสข้อมูลใด "เอกสารสาธารณะและโค้ดโอเพนซอร์ส: เครื่องมือใด ๆ ก็ได้ PII ของลูกค้า การเงิน ซอร์สโค้ดสำหรับระบบกรรมสิทธิ์: เครื่องมือระดับองค์กรเท่านั้น หรือไม่เลยก็ได้" เฉพาะและสั้นจะดีกว่ายาวและไม่ชัดเจน
  • สำหรับโค้ด โดยเฉพาะ ตัดสินใจว่า GitHub Copilot หรือทางเลือกที่โฮสต์เอง (เช่นการใช้ Code Llama ในเครื่องหรือการใช้งาน StarCoder) สมเหตุสมผลกว่าสำหรับเรป็อที ที่ละเอียดอ่อนที่สุดของคุณ Copilot Business ช่วยให้คุณสามารถยกเว้นเรป็อที่เฉพาะเจาะจงจากข้อเสนอแนะและมีตัวกรองการจับคู่โค้ดเพื่อลดโอกาสของการคืนสิ่งที่ได้รับอนุญาต

เฝ้าดูเส้นทางการรั่วไหลที่แอบแฝง

การคัดลอกวางโดยตรงไม่ใช่ความเสี่ยงเพียงอย่างเดียว ส่วนขยายเบราว์เซอร์ที่สรุปหน้าสามารถส่งสิ่งที่อยู่บนหน้าจออย่างเงียบ ๆ รวมถึงแผงข้อมูลภายใน ไปยัง API ระยะไกล บอท Note-taking ที่ขับเคลื่อนด้วย AI ที่เข้าร่วมการเรียกวิดีโอของคุณ (Otter.ai Fireflies ฯลฯ) บันทึกและถอดเสียงทุกสิ่งที่พูด รวมถึงสิ่งใด ๆ ที่เป็นความลับที่พูดถึงเพียงการผ่านไป ก่อนที่จะเพิ่มสิ่งเหล่านี้ให้กับการประชุม ให้ถามว่าทุกคนในห้องเห็นอกเห็นใจกับการที่บริการของบุคคลที่สามเก็บบันทึกของการสนทนานั้นหรือไม่ และว่านโยบายการเก็บรักษาของผู้จำหน่ายตรงกับกฎการจัดการข้อมูลของบริษัทของคุณหรือไม่

ตรวจสอบว่าปลั๊กอินหรือตัวเชื่อมต่อใดที่เปิดใช้งานในไคลเอนต์แชต AI ของคุณ บางตัวช่วยให้โมเดลเรียกดูเว็บหรือเข้าถึงแอปที่เชื่อมต่อเช่น Google Drive ซึ่งสามารถดึงบริบทได้มากกว่าที่คุณตั้งใจจะแบ่งปัน

สร้างนิสัย ไม่ใช่แค่นโยบาย

เป้าหมายไม่ใช่ AI ศูนย์ มันคือการใช้ AI โดยที่ทุกคนถือว่ากล่องป้อนข้อมูลเหมือนอีเมลภายนอกให้ผู้จำหน่าย เพราะนั่นเป็นสิ่งที่มันเป็นอย่างหน้าที่ เมื่อรูปแบบทางจิตใจนั้นติด พฤติกรรมที่เสี่ยงส่วนใหญ่จะหยุดโดยตัวเอง

สำหรับข้อมูลเพิ่มเติม ให้ดูส่วนของ Korra Studio เกี่ยวกับพื้นฐานด้านความปลอดภัยของข้อมูลและเกี่ยวกับเครื่องมือ AI ที่ใช้ได้จริงสำหรับทีมวิศวกรรม

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward