یک رمز چسباندهشده واقعاً کجا میرود
هیچچیز در این صفحه دربارهٔ هکرها نیست. یک رمز چسباندهشده از طریق کارکرد معمولی و مستندشدهٔ محصولات چتی، کپی میسازد، و همان کپیها مشکلاند.
چهار سازوکار این کار را انجام میدهند. اول، نگهداری: چیزی که میچسبانید بخشی از یک گفتگوی ذخیرهشده میشود، طبق برنامهای مستند. برای نمونه، OpenAI چتهای حذفشده را برای حذف دائمی ظرف 30 روز زمانبندی میکند، و فعالیت Gemini گوگل زیر یک تنظیم حذف خودکار قرار دارد که پیشفرضش 18 ماه است، که نحوهٔ حذف حساب Gemini شما تغییردادنش را پوشش میدهد. دوم، پیشفرضهای آموزش: ردههای مصرفی OpenAI، Anthropic و Google میتوانند از گفتگوها برای بهبود مدلها استفاده کنند مگر اینکه تنظیم را خاموش کنید، در حالی که ردههای تجاری و API پیشفرضشان خاموش است. سوم، بازبینی: هر سه ارائهدهنده میگویند گفتگوهای پرچمگذاریشده میتوانند توسط افراد خوانده شوند، که رویهٔ ایمنی معمول است و همچنان یعنی یک انسان میتواند بهچیزی که چسباندهاید نگاه کند. چهارم، اشتراکگذاری: گفتگویی که بهعنوان لینک به اشتراک گذاشته میشود، هرچیزی که در آن است را حمل میکند، از جمله سندی که سه پیام پیش از بخشی که میخواستید به کسی نشان دهید بارگذاری کردید.
هیچکدام از اینها رسوایی نیست. همهٔ آنها با هم یک چیز را میگویند: جعبهٔ چت جایی است که متن در آن نگه داشته میشود، گاهی از آن یاد گرفته میشود، و گاهی دیده میشود. بر همین اساس بچسبانید. بقیهٔ این صفحه همان جمله است که روی موارد مشخص بهکار رفته، و آیا هوش مصنوعی امن است پرسش گستردهتر ایمنی دور آن را پوشش میدهد.
فهرست هرگز: شش موردی که یک جایگزین رایگان عوضشان میکند
این موارد هیچ دلیل مشروعی برای ورود به جعبهٔ چت ندارند، چون مدل برای کمک به شما به آنها نیاز ندارد. هرکدام از آنها را میتوان بدون عوضشدن پاسخی که میگیرید، با یک جایگزین (placeholder) عوض کرد.
| هرگز نچسبانید | چرا با دادهٔ دیگر فرق دارد | بهجایش چهکار کنید |
|---|---|---|
| رمز عبور، کلید API، توکن دسترسی، کدهای دومرحلهای | یک اطلاعات ورود برای هرکسی که آن را ببیند ارزشمند است، و چرخاندن یکی که درزکرده کاری است که میتوانید از آن دوری کنید | جای آن PASSWORD یا KEY تایپ کنید؛ پاسخ عوض نمیشود |
| شمارهٔ کامل کارت، حساب یا شبا | کلاهبرداری مالی دقیقاً به همین رشتهها نیاز دارد و نه چیز دیگری | «کارت من» و «حساب من» در هر پرسش پولی بهخوبی کار میکنند |
| مدارک شناسایی دولتی: کد ملی، گذرنامه، شناسهٔ ملی، شمارهٔ مالیاتی | سرقت هویت از همینها ساخته میشود، و اینها را نمیتوان مثل رمز عبور چرخاند | مدل هرگز برای توضیح یک فرم یا فرایند به شمارهٔ واقعی نیاز ندارد |
| دادهٔ شخصی دیگران: نامها همراه با آدرس، جزئیات سلامت، سوابق منابع انسانی | این اطلاعات آنهاست، و قانون حریم خصوصی در بیشتر جاها بهاشتراکگذاری آن را عمل شما میداند، نه چتبات | پیش از چسباندن، نامهای واقعی را با فرد الف و فرد ب عوض کنید |
| اسناد تحت NDA یا سیاست محرمانگی کارفرما | این پرسش قراردادی است، و «آن را در یک چتبات چسباندم» یک افشاست، چه بعدش اتفاق بدی بیفتد چه نیفتد | پرسش را با ساختار سند بپرسید، منهای جزئیات محافظتشده |
| هر چیزی که بدون قرارداد برای یک مشاور بیرونی ایمیل نمیکردید | این آزمونی است که هرچه ردیفهای بالا از قلم انداختند را میگیرد | اگر پاسخ نه است، سیاه کنید تا پاسخ بله شود |
ردیف آخر کل جدول را فشرده کرده. چت هوش مصنوعی یک طرف بیرونی است که با آن چیزی امضا نکردهاید و دارد کمک میکند. دقیقاً همانطور که برای آن باید، میزانسنجی کنید.
چیزهایی که هیچکس بهشان فکر نمیکند
فهرست سخت بالا دنبالکردنش آسان است چون موارد آن حساس به نظر میرسند. چسباندنهایی که واقعاً آدمهای محتاط را گیر میاندازند، آنهایی هستند که اینطور بهنظر نمیرسند.
- اسکرینشاتها. پیام خطایی که میخواستید به اشتراک بگذارید، همراه با سینی اعلانهایتان، تبهای بازتان، موضوع ایمیلی از کسی دیگر، و یادآور تقویم در گوشه میرسد. فقط همان چیزی که دربارهٔ آن میپرسید را برش بزنید.
- فایلهای کد با رمز داخلشان. GitGuardian شمرد که 23.8 میلیون رمز تازه در کامیتهای عمومی GitHub در سال 2024 درز کرده، و یک فایل config یا env. چسباندهشده با یک کلید زنده داخلش، نسخهٔ جعبهٔ چت همان اشتباه است. پیش از وارد کردن، فایل را برای key، secret، token و password جستجو کنید.
- متنهای پیادهشده و ضبطهای جلسه. هرکسی در آن جلسه با افراد داخل اتاق حرف زده، و هیچکدامشان برای بارگذاری در چت رضایت ندادهاند. خلاصههایی که خودتان نوشتید چنین مشکلی ندارند.
- صفحهگستردههای با ستون مشتری. پرسش دربارهٔ فرمول است؛ چسباندن، هر ایمیل مشتری در آن صفحه را هم شامل میشود. اول ستونهای شناساییکننده را حذف کنید، یا بهجای کل صفحه، ده ردیف از ساختار را بچسبانید.
- قراردادها با نام طرف مقابل. فهمیدن یک بند به خود بند نیاز دارد، و تقریباً هرگز به اینکه چه کسی امضا کرده نیاز ندارد. خلاصهکردن اسناد با هوش مصنوعی دقیقاً بههمانخوبی روی یک فایل سیاهشده کار میکند.
- تقویمها و صندوقهای ورودی صادرشده. یک فایل، صدها نام، زمان و موضوع افراد دیگر. دربارهٔ مشکل زمانبندی بپرسید، شکل هفته را بچسبانید، خودِ فایل صادرشده را نگه دارید.
الگوی مشترک هر شش مورد: بخش حساس معمولاً زمینهٔ دور چیزی است که نیاز دارید، و برشزدن به همان چیزی که نیاز دارید، آن را حذف میکند. آن برش سی ثانیه طول میکشد.
چه چیزی واقعاً مشکلی ندارد
نکتهٔ یک فهرست هرگز کوتاه این است که هرچیزی بیرون از آن قابلاستفاده است، و بیشتر چسباندنهای روزمره اصلاً مشکلی ندارند: پیشنویسها و یادداشتهای خودتان، اطلاعات عمومی، پرسشهای عمومی هرقدر هم شخصی که موضوعشان باشد، کد خودتان بدون رمز داخل آن، و هر سندی که تا همان چیزی که پرسش نیاز دارد سیاه کردهاید.
عادتی که این را ممکن میکند سیاهکردن پیش از چسباندن است، و دلیل کارکردنش این است که مدلها روی ساختار استدلال میکنند، نه هویت. خودتان یکبار امتحانش کنید: نامهای به صاحبخانهتان دربارهٔ شوفاژ خراب با نام واقعی بخواهید، بعد با [LANDLORD] بهجای آن، و مقایسه کنید. «این بند قرارداد را توضیح بده» وقتی مدل بداند کدام شرکتها امضا کردهاند بهتر نمیشود. در موارد نادری که یک نام واقعاً اهمیت دارد، میتوانید خودتان آن را به خروجی برگردانید، در برابر جایگزینِ یک چسباندن سیاهنشده که نمیتوانید پسش بگیرید.
دو تنظیم کار را کامل میکنند. یکبار کلید آموزش اپ چتتان را بررسی کنید، چون پیشفرضهای مصرفی به نفع شما نیستند، و اعداد نگهداری اپتان را بدانید. آنچه یک ارائهدهنده باید منتشر کند شبیه صفحهٔ دادهٔ Whizi است: چه چیزی ذخیره میشود، چقدر، و حذف چه چیزی را برمیدارد. پاسخهای خودِ Whizi در آنجا: بارگذاریها پس از حداکثر 30 روز منقضی میشوند، و محتوای شما مدلهای متعلق به Whizi را آموزش نمیدهد و بهعنوان دادهٔ آموزشی فروخته نمیشود. هر ابزاری که روزانه استفاده میکنید باید همین پرسشها را جایی پاسخ دهد که بتوانید به آن استناد کنید. اگر دقیقاً بر همین محور بین اشتراکها انتخاب میکنید، آیا اشتراک هوش مصنوعی شخص ثالث امن است همین استاندارد را در کل این دسته مرور میکند.
قاعدهای که وقتی به عادت تبدیل شود، جای کل این صفحه را میگیرد: اگر بدون قرارداد برای یک مشاور بیرونی ایمیلش نمیکردید، نچسبانیدش. هرچیز دیگری را آزادانه بچسبانید و فقط نامها را عوض کنید.
- رمز عبور، کلید API و کدهای دومرحلهای را از هر چت، در هر پلن، نزد هر ارائهدهندهای دور نگه دارید.
- شمارهٔ کارت، شمارهٔ حساب و مدارک شناسایی دولتی را با جایگزین عوض کنید؛ پاسخ عوض نمیشود.
- پیش از چسباندن هر چیزی دربارهٔ دیگران، نامهایشان را با فرد الف و فرد ب عوض کنید.
- با مادهٔ تحت NDA و محرمانهٔ کارفرما مثل چیزی قراردادی و ممنوع رفتار کنید، نه یک تصمیم سلیقهای.
- اسکرینشاتها را دقیقاً به همان چیزی که میپرسید برش بزنید.
- پیش از چسباندن یک فایل، کد را برای key، secret، token و password جستجو کنید.
- هرجا اپ این تنظیم را ارائه میدهد، آموزش روی گفتگوهایتان را خاموش کنید.
- اعداد نگهداری و حذف اپتان را بدانید، و ابزارهایی را ترجیح دهید که آنها را منتشر میکنند.
پرسشهای متداول
چه چیزی هرگز نباید به یک چتبات هوش مصنوعی گفت؟
هر نوع اطلاعات ورود (رمز عبور، کلید API، کدهای دومرحلهای)، شمارهٔ کامل پرداخت و حساب، مدارک شناسایی دولتی، اطلاعات شخصی دیگران، و هر چیزی که تحت NDA یا سیاست محرمانگی کارفرما باشد. آزمونی که بقیه را میگیرد: اگر بدون قرارداد برای یک مشاور بیرونی ایمیلش نمیکردید، نچسبانیدش.
آیا چسباندن اسناد کاری در هوش مصنوعی امن است؟
کار خودتان، سیاهشده تا همان چیزی که پرسش نیاز دارد، بهطور کلی مشکلی ندارد و بسیار مفید است. دو محدودیت سخت، قراردادیاند، نه فنی: مادهٔ تحت NDA، و هرچیزی که سیاست کارفرمایتان محدود کرده. برای بقیه، اول نام طرف مقابل، دادهٔ مشتری و اطلاعات ورود جاسازیشده را حذف کنید، و مدل همان کار را روی نسخهٔ سیاهشده انجام میدهد.
آیا دیگران میتوانند ببینند چه چیزی در چت هوش مصنوعی تایپ میکنم؟
نه بهطور سرسری، اما کپیها واقعیاند: گفتگوها طبق سیاست ارائهدهنده نگهداری میشوند، ردههای مصرفی ممکن است از آنها برای آموزش استفاده کنند مگر انصراف دهید، گفتگوهای پرچمگذاریشده میتوانند توسط افراد بازبینی شوند، و هرچیزی در گفتگویی که با لینک به اشتراک میگذارید، همراه آن میرود. فهرست هرگز بهخاطر همین چهار کپی وجود دارد، و هرکدام رفتار مستندشدهٔ ارائهدهنده است.
آیا حذف یک چت واقعاً آن را از بین میبرد؟
به ارائهدهنده بستگی دارد، و دقیقاً به همین دلیل اعداد نگهداری باید در صفحهٔ دادهای باشند که پیش از نیازتان میتوانید بخوانید. حذف معمولاً گفتگو را سریع از حسابتان و طبق برنامهای اعلامشده از سامانهها برمیدارد، با بازههای محدود نگهداری قانونی. برنامهٔ زمانی را در سیاست ارائهدهندهتان بررسی کنید، و ابزارهایی را ترجیح دهید که یکی را اعلام میکنند.
آیا چسباندن متن حساس در یک پلن پولی امنتر است؟
ردههای پولی ارائهدهندههای بزرگ حدود $20 در ماه هستند و معمولاً پیشفرضهای آموزش سختگیرانهتری از ردههای رایگان مصرفی دارند، پس جهت درست است، اما هیچ ردهای فهرست هرگز را عوض نمیکند. یک اطلاعات ورود چسباندهشده در سازمانیترین پلن روی زمین، همچنان اطلاعات ورودی است که افشا کردهاید. برای پیشفرضها ارتقا دهید؛ در هر صورت سیاه کنید.