İşte AI Kullanırken Şirket Verilerini Sızdırmamak
ChatGPT ve Copilot'u işte kaynak kodu, müşteri verisi veya sırları açığa çıkarmadan kullanmak için pratik rehber.
Çoğu şirketin çalışanları günde her gün ChatGPT, Claude veya Copilot'a dahili belgeler, kod ve müşteri verisi yapıştırıyor; çoğu zaman hiç kimsenin onay vermesi olmadan. Sorun AI'ın kendisi değil. Sorun, insanların bu araçlara getirdikleri varsayılan alışkanlıkların onları özel bir not defteri gibi davranmak olması; oysa gerçekte verileri, çoğu insanın hiç okumadığı hizmet şartlarına sahip bir üçüncü taraf sunucusuna gönderiyorsunuz.
Girdilerinize gerçekten ne olduğunu bilin
Herhangi bir şey varsaymadan önce, kullandığınız aracın veri kullanımı şartlarını okuyun. ChatGPT'nin tüketici katmanı (ücretsiz ve Plus planları) ayarlardan çıkış yapmadığınız sürece konuşmaları gelecek modelleri eğitmek için kullanabilir. ChatGPT Enterprise ve Team planları, API'nin yanı sıra, genellikle varsayılan olarak verilerinizde eğitim yapmaz ve daha güçlü sözleşmeli garantiler sunmuştur. Aynı bölünme Claude'a (tüketici vs. Claude for Work/API) ve Gemini'ye de uygulanır. "Ücretsiz kişisel hesap" ile "veri işleme sözleşmesi olan iş hesabı" arasındaki boşluk, gerçek riskinizin en büyük tek faktörüdür ve çoğu insanın kontrol etmeyi atladığı faktördür.
Şirketiniz herhangi bir AI aracı için kurumsal katman satın almamışsa, ücretsiz katman chatbot'a yazdığınız her soruyu insan bir eğitmenci tarafından gözden geçirebileceğini veya gelecek bir modele baktırabileceğini düşünün. Bu paranoia değil; çoğu tüketici hizmet şartlarının düz okumasıdır.
Yapıştırmadan önce verileri temizleyin
Herhangi bir şeyi bir isteme yapıştırmadan önce, bu tam metinin yarın veri ihlali başlığında ortaya çıksa ne olur sorusunu sorun. Cevap kötü ise, önce redakte edin. Somut olarak:
- Gerçek müşteri adlarını, e-postaları ve hesap kimliklerini yer tutucularla (
CUSTOMER_A,user@example.com) değiştirin; yanıt hazırlamada yardım istemeden önce. - API anahtarlarını, token'ları ve dahili ana bilgisayar adlarını kod parçacıklarından çıkarın. Yapıştırmak üzere olduğunuz dosya üzerinde yapılan hızlı bir
grep -riE "(api[_-]?key|secret|token|password)"çoğu açık sızıntıyı yakalar. - Tüm özel bir dosya yapıştırmak yerine bir sorunun şeklini özetleyin. "Benim kaydırma penceresi kullanarak kullanıcı başına istekleri hız sınırlandıran bir işlevim var ve patlayıcı trafik altında yasal istekleri bırakıyor" gerçek algoritmanızı teslim etmeden yararlı yardım alırsınız.
- Sözleşmeler, finansal bilgiler veya NDA kapsamında herhangi bir şey için, yasal ekibiniz açıkça o aracı o veri sınıfı için onaylamadığı sürece genel amaçlı sohbet araçlarını hiç kullanmayın.
Takımınızın gerçekten takip edeceği koruma bariyerleri kurun
Hiç kimse tarafından okunmayan bir politika göz ardı edilir. Mevcut iş akışına uyan bir politika takip edilir. Uygulamada işe yarayan birkaç şey:
- Çalışanların varsayılan seçeneğinin ücretsiz halka açık olanı değil, daha güvenli olanı olması için IT'ye bir iş katmanı AI hesabı (ChatGPT Team, Claude for Work, Microsoft Copilot, M365 kiracınız ile) sağlamasını isteyin.
- Birisi bir sır veya KŞV gibi görünen bir şeyi bir web formuna yapıştırmak üzere olduğunda bayrak koymak için browser uzantıları veya DLP (veri kaybı önleme) araçları gibi Microsoft Purview veya Nightfall kullanın. Çoğu şirketin zaten email için DLP'si vardır; aynı kuralları browser girişine AI sitelerine genişletmek doğal bir sonraki adımdır.
- Hangi araçların hangi veri sınıfları için onaylandığını düz dilde söyleyen bir sayfalık bir politika yazın. "Genel dokümantasyon ve açık kaynaklı kod: herhangi bir araç. Müşteri KŞV, finansal bilgiler, özel sistemler için kaynak kod: yalnızca kurumsal katman araçlar veya hiç olmaz." Spesifik ve kısa uzun ve belirsizi yener.
- Kod için özellikle, en hassas repolarınız için GitHub Copilot veya kendi kendine barındırılan bir alternatif (yerel bir Code Llama veya StarCoder dağıtımı gibi) daha mantıklı olup olmadığını belirleyin. Copilot Business, belirli repolarla önerileri hariç tutmanıza olanak verir ve lisanslı kod parçacıklarının tekrar eğilmesi şansını azaltmak için kod eşleştirme filtreleri vardır.
Sinsi sızıntı yollarına dikkat edin
Doğrudan kopyala-yapıştır tek risk değil. Sayfaları özetleyen browser uzantıları, dahili panolar da dahil olmak üzere ekranınızda ne varsa, sessizce bir uzak API'ye gönderebilir. Video çağrılarınıza katılan AI-güçlendirilmiş not tutma botları (Otter.ai, Fireflies, vs.) her şeyi kaydeder ve transkripsiyonlar, tesadüfen bahsedilen gizli bilgiler de dahil olmak üzere. Bunlardan birini bir toplantıya eklemeden önce, odadaki herkesin bu konuşmanın üçüncü taraf bir hizmet tarafından tutulmasından tamam olup olmadığını ve satıcının saklama politikasının şirketinizin veri işleme kurallarıyla eşleşip eşleşmediğini sorun.
AI sohbet istemcinizde hangi eklenti veya konektörlerin etkin olduğunu da kontrol edin. Bazıları modelin web'e göz atmasına veya Google Drive gibi bağlı uygulamalara erişmesine izin verir; bu, paylaşmayı amaçladığınızdan daha fazla bağlam çekebilir.
Alışkanlığı kurun, sadece politikayı değil
Hedef sıfır AI kullanımı değil; giriş kutusu gibi bir harici e-postaya davrandığı AI kullanımıdır; çünkü bu işlevsel olarak onun ne olduğudur. Bu zihinsel model yapışkanlığa tutunca, riskli davranışların çoğu kendiliğinden durur.
Bunun hakkında daha fazla bilgi için, Korra Studio'nun veri güvenliği temelleri ve mühendislik takımları için pratik AI araçları hakkındaki bölümlerini kontrol edin.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward