امنیت اطلاعات در هوش مصنوعی: چه چیزی را هرگز ننویسید

هر چیزی که در چت می‌نویسید از دستگاه شما خارج می‌شود. این راهنما مشخص می‌کند کدام اطلاعات هرگز نباید وارد شود، چه ریسک‌های واقعی وجود دارد، و چطور بدون فلج‌شدن، محتاط بمانید.

🍊 تیم نارنگی ⏱ 4 دقیقه مطالعه
امنیت اطلاعات و حریم خصوصی در کار با هوش مصنوعی

یک عادت ساده باعث بیشتر مشکلات می‌شود: با هوش مصنوعی طوری حرف می‌زنیم که انگار با یک دفترچه‌ی شخصی طرفیم. اما هر جمله‌ای که می‌نویسید از دستگاهتان خارج می‌شود و به سروری می‌رود که کنترلش دست شما نیست.

این مقاله قصد ترساندن ندارد. هدفش این است که بدانید دقیقاً کجا باید مراقب باشید — تا در بقیه‌ی جاها راحت کار کنید.

دقیقاً چه اتفاقی می‌افتد

وقتی پیامی می‌فرستید:

  1. متن به سرور سرویس‌دهنده می‌رود
  2. معمولاً به مدل (که ممکن است شرکت دیگری باشد) فرستاده می‌شود
  3. جواب برمی‌گردد
  4. بسته به سیاست سرویس، گفتگو مدتی ذخیره می‌شود

نکته‌ی مهم: «حذف گفتگو» در رابط کاربری، لزوماً یعنی حذف از سرور نیست. اغلب یعنی از دید شما پنهان شد. سیاست نگهداری داده را باید بخوانید.

فهرست سیاه: چیزهایی که هرگز نباید بنویسید

دستهمثالچرا
اعتبارنامهرمز عبور، کلید API، توکنحتی «فقط برای تست» هم نه — کلید لو رفته باید فوراً باطل شود
مالیشماره کارت، CVV2، رمز دومهیچ کاربرد مشروعی برای نوشتنش در چت نیست
هویتیکد ملی، شماره پاسپورت، مدارکپایه‌ی سرقت هویت
پزشکیپرونده‌ی بیمار با نامهم قانونی مسئله دارد هم اخلاقی
داده‌ی مشتریفهرست نام و شمارهداده‌ی متعلق به دیگران است، نه شما
اسرار کاریکد اختصاصی، قرارداد امضانشده، استراتژیممکن است نقض قرارداد محرمانگی باشد
⚠️ خطای رایج برنامه‌نویس‌ها

کپی‌کردن یک فایل کانفیگ برای پرسیدن درباره‌ی یک خطا — و فراموش‌کردن اینکه کلید API در همان فایل بود. اگر این اتفاق افتاد، کلید را فوراً باطل کنید. فرض نکنید کسی نمی‌بیند.

بی‌نام‌سازی: راهی که کار را متوقف نمی‌کند

خیلی وقت‌ها نیاز واقعی دارید که داده‌ای را تحلیل کنید. راه‌حل، ننوشتنش نیست — بی‌نام‌کردنش است.

❌ فهرست فروش:
   علی محمدی · 09121234567 · ۲٫۵ میلیون
   مریم رضایی · 09354445566 · ۱٫۸ میلیون

✅ فهرست فروش:
   مشتری ۱ · ۲٫۵ میلیون
   مشتری ۲ · ۱٫۸ میلیون

تحلیل دقیقاً همان نتیجه را می‌دهد، چون نام مشتری هیچ نقشی در الگوی فروش ندارد. همین منطق برای کد هم برقرار است: نام متغیرها را نگه دارید، مقادیر واقعی را جایگزین کنید.

سیاست نگهداری داده: چه چیزی را بخوانید

قبل از اعتماد به یک سرویس، دنبال جواب این چهار سؤال بگردید:

  • گفتگوها چقدر نگه داشته می‌شوند؟ بعضی ۳۰ روز، بعضی نامحدود.
  • برای آموزش مدل استفاده می‌شود؟ بعضی سرویس‌ها امکان خاموش‌کردنش را می‌دهند.
  • داده کجا ذخیره می‌شود؟ کشور محل سرور، قوانین حاکم را تعیین می‌کند.
  • امکان حذف واقعی هست؟ و آیا حذف از پشتیبان‌ها را هم شامل می‌شود؟

در محیط کار

اینجا ریسک از شخصی فراتر می‌رود، چون داده متعلق به سازمان است نه شما.

  1. اول سیاست شرکت را بپرسید. فرض نکنید مجاز است.
  2. اگر ابزار رسمی وجود دارد، از همان استفاده کنید. نسخه‌های سازمانی معمولاً تضمین می‌دهند داده برای آموزش استفاده نشود.
  3. قرارداد محرمانگی را جدی بگیرید. «به هوش مصنوعی گفتم» در دادگاه دفاع محسوب نمی‌شود.
  4. برای اسناد واقعاً محرمانه، مدل محلی. کندتر است ولی هیچ داده‌ای خارج نمی‌شود.

مدل محلی: کِی می‌ارزد

اجرای مدل روی کامپیوتر خودتان یعنی صفر خروج داده. معاوضه‌اش:

مزیتهزینه
هیچ داده‌ای خارج نمی‌شودنیاز به کارت گرافیک قوی
بدون هزینه‌ی جاریکیفیت پایین‌تر، به‌ویژه در فارسی
بدون وابستگی به اینترنتنصب و نگهداری با خودتان
بدون محدودیت مصرفساخت تصویر و ویدیو عملاً خارج از دسترس

قاعده‌ی ساده: اگر نشت آن سند می‌تواند شغل یا شرکتتان را به خطر بیندازد، مدل محلی. وگرنه سرویس ابری با سیاست روشن کافی است.

دو ریسک که کمتر گفته می‌شود

تزریق دستور از طریق محتوا

اگر به مدل بگویید یک صفحه‌ی وب یا فایل را بخواند، متن داخل آن ممکن است دستوری پنهان داشته باشد که مدل دنبالش کند. این حمله واقعی است و در حال گسترش.

محافظت: به خروجی‌ای که از محتوای خارجی ساخته شده، مثل ورودی ناشناس نگاه کنید. اگر مدل ناگهان پیشنهاد کرد جایی بروید یا چیزی بفرستید، مشکوک شوید.

اعتماد بیش از حد به خروجی

ریسک امنیتی همیشه نشت داده نیست؛ گاهی اجرای چیزی است که نباید. دستوری که نمی‌فهمید را در ترمینال اجرا نکنید، و کدی که بررسی نکرده‌اید را در پروژه نگذارید. جزئیات در مقاله‌ی برنامه‌نویسی.

چک‌لیست پیش از فرستادن

  • رمز، کلید یا توکنی در متن هست؟
  • نام یا شماره‌ی شخص واقعی هست؟
  • اگر این متن عمومی می‌شد، مشکلی پیش می‌آمد؟
  • این داده متعلق به من است یا کارفرما و مشتری؟
  • سیاست شرکتم اجازه می‌دهد؟

اگر جواب هر کدام نگران‌کننده بود، اول بی‌نام کنید.

جمع‌بندی

امنیت در کار با هوش مصنوعی پیچیده نیست؛ یک عادت است. قبل از فرستادن، یک نگاه به متن بیندازید و بپرسید «اگر این جایی منتشر می‌شد، اشکالی داشت؟»

در بیشتر موارد جواب نه است و می‌توانید راحت کار کنید. همان چند موردی که جواب بله است، دقیقاً همان‌هایی هستند که باید مراقبشان باشید.

مطالب مرتبط:

پرسش‌های پرتکرار

اطلاعاتی که می‌نویسم کجا می‌رود؟ +
به سرور سرویس‌دهنده و معمولاً به مدل پشت آن. بسته به سیاست هر سرویس، ممکن است برای مدتی ذخیره شود یا برای بهبود مدل استفاده شود. هیچ سرویس ابری‌ای نیست که داده را از دستگاه شما خارج نکند.
آیا حرف‌هایم به کاربران دیگر نشان داده می‌شود؟ +
در حالت عادی نه. اما اگر داده‌ای برای آموزش مدل استفاده شود، احتمال کمی هست که الگوهایش در خروجی‌های آینده ظاهر شود. برای اطلاعات واقعاً حساس، این احتمال کم هم قابل پذیرش نیست.
کد شرکت را می‌توانم بفرستم؟ +
اول سیاست شرکتتان را بررسی کنید — بسیاری این را ممنوع کرده‌اند. اگر مجاز است، کلیدها، رمزها، آدرس سرورها و داده‌ی مشتری را حذف کنید.
مدل محلی امن‌تر است؟ +
از نظر خروج داده بله — هیچ چیزی از دستگاه شما بیرون نمی‌رود. در عوض کیفیتش پایین‌تر است و به سخت‌افزار قوی نیاز دارد. برای اسناد واقعاً محرمانه، این معاوضه معمولاً می‌ارزد.
#امنیت هوش مصنوعی #حریم خصوصی #نشت اطلاعات #داده حساس #امنیت داده
به‌دردِ کسی می‌خورد؟ تلگرام واتساپ
🍊

خواندنش خوب بود — حالا امتحانش کن

هرچه در این صفحه خواندی، همین حالا داخلِ نارنگی قابلِ اجراست. ثبت‌نام با شماره‌ی موبایل، نارنگیِ رایگانِ شروع، بدونِ نیاز به کارت یا تحریم‌شکن.

بدونِ نصب هم کار می‌کند — ولی در اپ سریع‌تر است