একটা AI চ্যাটে কখনো কী পেস্ট করবেন না (আর আসলে কী ঠিক আছে)

দ্রুত উত্তর

একটা AI চ্যাটে কখনো পাসওয়ার্ড, API কী, টু-ফ্যাক্টর কোড, পূর্ণ কার্ড বা অ্যাকাউন্ট নম্বর, বা সরকারি আইডি নম্বর পেস্ট করবেন না, আর অন্য মানুষের ব্যক্তিগত ডেটা, NDA-র অধীনে ক্লায়েন্ট কাজ, আর অ-রিডাক্ট করা স্ক্রিনশটকেও একইভাবে দেখুন। আপনার নিজের খসড়া, রিডাক্ট করা ডকুমেন্ট, আর সাধারণ প্রশ্ন ঠিক আছে। কারণটা রিটেনশন আর ট্রেনিং ডিফল্ট, হ্যাকিং নয়।

একটা পেস্ট করা গোপনীয় জিনিস আসলে কোথায় যায়

এই পেজের কিছুই হ্যাকার নিয়ে নয়। একটা পেস্ট করা গোপনীয় জিনিস চ্যাট পণ্যগুলোর সাধারণ, নথিভুক্ত কাজের মাধ্যমে কপি তৈরি করে, আর সেই কপিগুলোই সমস্যা।

চারটা মেকানিজম এই কাজ করে। প্রথম, রিটেনশন: আপনি যা পেস্ট করেন তা একটা নথিভুক্ত সময়সূচিতে সংরক্ষিত একটা কথোপকথনের অংশ হয়ে ওঠে। উদাহরণস্বরূপ, OpenAI ডিলিট করা চ্যাটগুলোকে 30 দিনের মধ্যে স্থায়ী অপসারণের জন্য শিডিউল করে, আর Google-এর Gemini অ্যাক্টিভিটি একটা অটো-ডিলিট সেটিংয়ের অধীনে থাকে যা ডিফল্টে 18 মাস, যা বদলানো আপনার Gemini অ্যাকাউন্ট কীভাবে ডিলিট করবেন কভার করে। দ্বিতীয়, ট্রেনিং ডিফল্ট: OpenAI, Anthropic, আর Google-এ কনজিউমার টিয়ার মডেল উন্নত করতে কথোপকথন ব্যবহার করতে পারে যদি না আপনি সেটিংটা বন্ধ করেন, আর বিজনেস আর API টিয়ার ডিফল্টে বন্ধ থাকে। তৃতীয়, রিভিউ: তিনটা প্রোভাইডারই বলে যে ফ্ল্যাগ করা কথোপকথন মানুষ পড়তে পারে, যা রুটিন নিরাপত্তা অনুশীলন আর তবুও মানে একজন মানুষ শেষ পর্যন্ত আপনি যা পেস্ট করেছেন তা দেখতে পারে। চতুর্থ, শেয়ারিং: একটা লিংক হিসেবে শেয়ার করা কথোপকথন এর ভেতরের সবকিছু বহন করে, যার মধ্যে আপনি কাউকে দেখাতে চাওয়া অংশের তিন মেসেজ আগে আপলোড করা ডকুমেন্টও আছে।

এগুলোর কোনোটাই একটা কেলেঙ্কারি নয়। এগুলো সবকিছু একসঙ্গে একটা জিনিস বোঝায়: একটা চ্যাট বক্স এমন একটা জায়গা যেখানে টেক্সট রাখা হয়, কখনো কখনো শেখা হয়, আর মাঝেমধ্যে দেখা হয়। সেই অনুযায়ী পেস্ট করুন। এই পেজের বাকি অংশ শুধু নির্দিষ্ট ক্ষেত্রে প্রয়োগ করা সেই বাক্যটা, আর AI ব্যবহার করা কি নিরাপদ এর চারপাশের বিস্তৃত নিরাপত্তা প্রশ্ন কভার করে।

কখনো না তালিকা: ছয়টা আইটেম যা একটা প্লেসহোল্ডার বিনামূল্যে প্রতিস্থাপন করে

এই আইটেমগুলোর একটা চ্যাট বক্সে প্রবেশ করার কোনো বৈধ কারণ নেই, কারণ মডেলটার আপনাকে সাহায্য করতে এগুলোর দরকার নেই। এদের প্রতিটাকে আপনি যে উত্তর পান তা না বদলে একটা প্লেসহোল্ডার দিয়ে প্রতিস্থাপন করা যায়।

কখনো পেস্ট করবেন নাকেন এটা অন্য ডেটা থেকে ভিন্নবদলে কী করবেন
পাসওয়ার্ড, API কী, অ্যাক্সেস টোকেন, টু-ফ্যাক্টর কোডএকটা ক্রেডেনশিয়াল যে কেউ এটা দেখে তার কাছে মূল্যবান, আর আপনি ফাঁস করা একটা রোটেট করা এমন কাজ যা আপনি এড়াতে পারেনযেখানে এটা যেত সেখানে PASSWORD বা KEY টাইপ করুন; উত্তর বদলাবে না
পূর্ণ কার্ড, অ্যাকাউন্ট, বা রাউটিং নম্বরপেমেন্ট জালিয়াতির ঠিক এই স্ট্রিংগুলো দরকার আর আর কিছু না"আমার কার্ড" আর "আমার অ্যাকাউন্ট" যেকোনো টাকার প্রশ্নে ঠিকঠাক কাজ করে
সরকারি শনাক্তকারী: SSN, পাসপোর্ট, জাতীয় আইডি, ট্যাক্স নম্বরপরিচয় চুরি এগুলো থেকে তৈরি, আর এগুলো একটা পাসওয়ার্ডের মতো রোটেট করা যায় নাএকটা ফর্ম বা প্রক্রিয়া ব্যাখ্যা করতে মডেলের কখনো আসল নম্বর দরকার হয় না
অন্য মানুষের ব্যক্তিগত ডেটা: ঠিকানাসহ নাম, স্বাস্থ্যের বিবরণ, HR রেকর্ডএটা তাদের তথ্য, আর বেশিরভাগ জায়গায় প্রাইভেসি আইন এটা শেয়ার করাকে চ্যাটবটের নয়, আপনার কাজ হিসেবে দেখেপেস্ট করার আগে আসল নামের বদলে Person A আর Person B দিন
NDA বা একজন এমপ্লয়ারের কনফিডেনশিয়ালিটি নীতির অধীনে ডকুমেন্টপ্রশ্নটা চুক্তিভিত্তিক, আর "আমি এটা একটা চ্যাটবটে পেস্ট করেছি" একটা প্রকাশ, পরে খারাপ কিছু ঘটুক বা না ঘটুকসুরক্ষিত নির্দিষ্ট বিষয় বাদ দিয়ে ডকুমেন্টের কাঠামো দিয়ে প্রশ্নটা জিজ্ঞাসা করুন
যা কিছু আপনি একটা চুক্তি ছাড়া একজন বাইরের পরামর্শদাতাকে ইমেইল করবেন নাএটা সেই টেস্ট যা ওপরের সারিগুলো যা মিস করেছে সবকিছু ধরেউত্তর না হলে, উত্তর হ্যাঁ না হওয়া পর্যন্ত রিডাক্ট করুন

শেষ সারিটা পুরো টেবিলটার সংক্ষিপ্ত রূপ। একটা AI চ্যাট এমন একটা বাইরের পক্ষ যার সঙ্গে আপনি কিছু সই করেননি, সহায়ক হচ্ছে। ঠিক তেমনভাবেই ক্যালিব্রেট করুন যেমন আপনি সেটার জন্য করতেন।

যে আইটেমগুলো নিয়ে কেউ ভাবে না

ওপরের কঠিন তালিকাটা অনুসরণ করা সহজ কারণ আইটেমগুলো সংবেদনশীল দেখায়। যে পেস্টগুলো আসলে সতর্ক মানুষদের ধরে ফেলে তা হলো সেগুলো যা দেখায় না।

  • স্ক্রিনশট। আপনি শেয়ার করতে চাওয়া এরর মেসেজটা আপনার নোটিফিকেশন ট্রে, আপনার খোলা ট্যাব, অন্য কারো একটা ইমেইল সাবজেক্ট লাইন, আর কোণে একটা ক্যালেন্ডার রিমাইন্ডারসহ আসে। আপনি যা নিয়ে জিজ্ঞাসা করছেন সেটায় ক্রপ করুন।
  • ভেতরে গোপনীয় জিনিসসহ কোড ফাইল। GitGuardian 2024 সালে পাবলিক GitHub কমিটে ফাঁস হওয়া 23.8 মিলিয়ন নতুন গোপনীয় জিনিস গুনেছে, আর ভেতরে একটা লাইভ কী থাকা একটা পেস্ট করা কনফিগ বা .env ফাইল একই ভুলের চ্যাট-উইন্ডো ভার্সন। ভেতরে যাওয়ার আগে একটা ফাইলে key, secret, token, আর password সার্চ করুন।
  • মিটিং ট্রান্সক্রিপ্ট আর রেকর্ডিং। সেই মিটিংয়ে সবাই ঘরে থাকা মানুষদের সঙ্গে কথা বলেছিল, আর তাদের কেউই একটা চ্যাট আপলোডে রাজি হয়নি। আপনার নিজের লেখা সারসংক্ষেপে এমন কোনো সমস্যা নেই।
  • কাস্টমার কলামসহ স্প্রেডশিট। প্রশ্নটা ফর্মুলা নিয়ে; পেস্টে শিটের প্রতিটা কাস্টমার ইমেইল অন্তর্ভুক্ত। প্রথমে শনাক্তকারী কলামগুলো ডিলিট করুন, বা পুরো শিটের বদলে কাঠামোর দশটা সারি পেস্ট করুন।
  • প্রতিপক্ষের নামসহ চুক্তি। একটা ক্লজ বোঝার জন্য ক্লজটা দরকার, আর প্রায় কখনো কে সই করেছে তা দরকার হয় না। AI দিয়ে ডকুমেন্ট সারসংক্ষেপ করা একটা রিডাক্ট করা ফাইলে ঠিক ততটাই ভালো কাজ করে।
  • এক্সপোর্ট করা ক্যালেন্ডার আর ইনবক্স। একটা ফাইল, শত শত অন্য মানুষের নাম, সময়, আর বিষয়। সময়সূচির সমস্যা নিয়ে জিজ্ঞাসা করুন, সপ্তাহের আকারটা পেস্ট করুন, এক্সপোর্টটা রাখুন।

ছয়টা জুড়েই প্যাটার্নটা: সংবেদনশীল অংশটা সাধারণত আপনার দরকারের চারপাশের কনটেক্সট, আর আপনার দরকারের জিনিসে ক্রপ করলে এটা সরে যায়। সেই ক্রপ ত্রিশ সেকেন্ড।

আসলে কী ঠিক আছে

একটা ছোট কখনো-না-তালিকার পয়েন্টটা হলো এর বাইরে সবকিছু ব্যবহারযোগ্য, আর বেশিরভাগ নিত্যদিনের পেস্টিংয়ে আদৌ কোনো সমস্যা নেই: আপনার নিজের খসড়া আর নোট, পাবলিক তথ্য, বিষয়টা যতই ব্যক্তিগত হোক সাধারণ প্রশ্ন, এমবেডেড গোপনীয় জিনিস ছাড়া আপনার নিজের কোড, আর প্রশ্নের দরকারমতো রিডাক্ট করা যেকোনো ডকুমেন্ট।

সক্ষমকারী অভ্যাসটা হলো পেস্ট করার আগে রিডাকশন, আর এটা কাজ করার কারণ হলো মডেলগুলো পরিচয়ের বদলে কাঠামোর ওপর যুক্তি করে। নিজে একবার টেস্ট করুন: নাম দিয়ে ভাঙা হিটিং নিয়ে আপনার বাড়িওয়ালাকে একটা চিঠি চান, তারপর এর জায়গায় [LANDLORD] দিয়ে, আর তুলনা করুন। মডেলটা কোন কোম্পানি সই করেছে তা জানলে "এই চুক্তির ক্লজটা ব্যাখ্যা করো" ভালো হয় না। যে বিরল ক্ষেত্রে একটা নাম সত্যিই গুরুত্বপূর্ণ, আপনি নিজেই এটা আউটপুটে ফিরিয়ে যোগ করতে পারেন, একটা অ-রিডাক্ট করা পেস্টের বিকল্পের বিপরীতে যা আপনি ফিরিয়ে নিতে পারবেন না।

দুটো সেটিং কাজটা শেষ করে। আপনার চ্যাট অ্যাপের ট্রেনিং টগল একবার চেক করুন, কারণ কনজিউমার ডিফল্ট আপনার পক্ষে নয়, আর আপনার অ্যাপের রিটেনশন সংখ্যা জানুন। একজন প্রোভাইডারের যা প্রকাশ করা উচিত তা দেখতে Whizi-র ডেটা পেজের মতো: কী সংরক্ষিত, কতক্ষণের জন্য, আর ডিলিশন কী সরায়। সেখানে Whizi-র নিজের উত্তর: আপলোড 30 দিন পর্যন্ত পরে মেয়াদ শেষ হয়, আর আপনার কন্টেন্ট Whizi-মালিকানাধীন মডেল প্রশিক্ষণ দেয় না আর ট্রেনিং ডেটা হিসেবে বিক্রি হয় না। আপনি প্রতিদিন ব্যবহার করেন এমন যেকোনো টুলের একই প্রশ্নের উত্তর এমন কোথাও দেওয়া উচিত যা আপনি উদ্ধৃত করতে পারেন। আপনি যদি ঠিক এই অক্ষে সাবস্ক্রিপশনের মধ্যে বেছে নিচ্ছেন, একটা থার্ড-পার্টি AI সাবস্ক্রিপশন কি নিরাপদ পুরো ক্যাটাগরিজুড়ে একই স্ট্যান্ডার্ড হাঁটে।

একবার অভ্যাস হয়ে গেলে যে নিয়মটা এই পুরো পেজের জায়গা নেয়: আপনি যদি এটা একটা চুক্তি ছাড়া একজন বাইরের পরামর্শদাতাকে ইমেইল না করতেন, এটা পেস্ট করবেন না। বাকি সবকিছু, অবাধে পেস্ট করুন আর নামগুলো বদলে দিন।

চেকলিস্ট
  • প্রতিটা চ্যাটে, প্রতিটা প্ল্যানে, প্রতিটা প্রোভাইডারে পাসওয়ার্ড, API কী, আর টু-ফ্যাক্টর কোড দূরে রাখুন।
  • কার্ড নম্বর, অ্যাকাউন্ট নম্বর, আর সরকারি আইডি প্লেসহোল্ডার দিয়ে প্রতিস্থাপন করুন; উত্তর বদলাবে না।
  • তাদের সম্পর্কে কিছু পেস্ট করার আগে অন্য মানুষের নাম Person A আর Person B দিয়ে বদলান।
  • NDA আর এমপ্লয়ার-কনফিডেনশিয়াল উপাদানকে একটা বিচারের বিষয় হিসেবে নয়, চুক্তিগতভাবে সীমার বাইরে হিসেবে দেখুন।
  • আপনি যা নিয়ে জিজ্ঞাসা করছেন ঠিক সেই জিনিসে স্ক্রিনশট ক্রপ করুন।
  • একটা ফাইল পেস্ট করার আগে কোডে key, secret, token, আর password সার্চ করুন।
  • অ্যাপটা সেটিং দিলে আপনার কথোপকথনে ট্রেনিং বন্ধ করুন।
  • আপনার অ্যাপের রিটেনশন আর ডিলিশন সংখ্যা জানুন, আর এগুলো প্রকাশ করে এমন টুল পছন্দ করুন।

প্রায়ই জিজ্ঞাসিত প্রশ্ন

একটা AI চ্যাটবটকে কখনো কী বলবেন না?

যেকোনো ধরনের ক্রেডেনশিয়াল (পাসওয়ার্ড, API কী, টু-ফ্যাক্টর কোড), পূর্ণ পেমেন্ট আর অ্যাকাউন্ট নম্বর, সরকারি শনাক্তকারী, অন্য মানুষের ব্যক্তিগত তথ্য, আর একটা NDA বা এমপ্লয়ার কনফিডেনশিয়ালিটি নীতির অধীনে যা কিছু আছে। বাকিটা কভার করা টেস্ট: আপনি যদি এটা একটা চুক্তি ছাড়া একজন বাইরের পরামর্শদাতাকে ইমেইল না করতেন, এটা পেস্ট করবেন না।

AI-তে কাজের ডকুমেন্ট পেস্ট করা কি নিরাপদ?

প্রশ্নের দরকারমতো রিডাক্ট করা আপনার নিজের কাজ, সাধারণত ঠিক আছে আর প্রচণ্ড উপকারী। দুটো কঠিন সীমা প্রযুক্তিগতের বদলে চুক্তিভিত্তিক: NDA-র অধীনে উপাদান, আর আপনার এমপ্লয়ারের নীতি যা সীমাবদ্ধ করে। বাকি সবকিছুর জন্য, প্রথমে প্রতিপক্ষের নাম, কাস্টমার ডেটা, আর এমবেডেড ক্রেডেনশিয়াল সরান, আর মডেলটা রিডাক্ট করা ভার্সনে একই কাজ করবে।

আমি একটা AI চ্যাটে যা টাইপ করি তা কি অন্য মানুষ দেখতে পারে?

সহজভাবে না, কিন্তু কপিগুলো আসল: কথোপকথন প্রোভাইডারের নীতির অধীনে সংরক্ষিত থাকে, আপনি অপ্ট আউট না করলে কনজিউমার টিয়ার এগুলো ট্রেনিংয়ের জন্য ব্যবহার করতে পারে, ফ্ল্যাগ করা কথোপকথন মানুষ রিভিউ করতে পারে, আর আপনি লিংক দিয়ে শেয়ার করা একটা কথোপকথনের সবকিছু এর সঙ্গে যায়। কখনো-না-তালিকাটা সেই চারটা কপির কারণে আছে, আর প্রতিটাই নথিভুক্ত প্রোভাইডার আচরণ।

একটা চ্যাট ডিলিট করলে কি এটা আসলে সরে যায়?

এটা প্রোভাইডারের ওপর নির্ভর করে, যে কারণে রিটেনশন সংখ্যাগুলো ঠিক একটা ডেটা পেজে থাকা উচিত যা আপনার দরকারের আগে পড়তে পারেন। ডিলিশন সাধারণত আপনার অ্যাকাউন্ট থেকে দ্রুত আর একটা বলা সময়সূচিতে সিস্টেম থেকে কথোপকথনটা সরায়, সীমিত আইনি রিটেনশন উইন্ডোসহ। সময়সূচির জন্য আপনার প্রোভাইডারের নীতি চেক করুন, আর একটা বলে দেয় এমন টুল পছন্দ করুন।

একটা পেইড প্ল্যানে সংবেদনশীল টেক্সট পেস্ট করা কি বেশি নিরাপদ?

বড় প্রোভাইডারদের পেইড টিয়ার মাসে প্রায় $20 চলে আর সাধারণত ফ্রি কনজিউমার টিয়ারের চেয়ে কড়া ট্রেনিং ডিফল্ট বহন করে, তাই দিকটা সঠিক, কিন্তু কোনো টিয়ার কখনো-না-তালিকা বদলায় না। পৃথিবীর সবচেয়ে এন্টারপ্রাইজ প্ল্যানে পেস্ট করা একটা ক্রেডেনশিয়াল তবুও একটা ক্রেডেনশিয়াল যা আপনি প্রকাশ করেছেন। ডিফল্টের জন্য আপগ্রেড করুন; যাই হোক রিডাক্ট করুন।