AI चैट में कभी क्या पेस्ट न करें (और असल में क्या ठीक है)

त्वरित उत्तर

AI चैट में कभी पासवर्ड, API की, टू-फ़ैक्टर कोड, पूरे कार्ड या अकाउंट नंबर, या सरकारी ID नंबर पेस्ट न करें, और दूसरे लोगों के व्यक्तिगत डेटा, NDA वाले क्लाइंट काम, और बिना छुपाए स्क्रीनशॉट के साथ भी ऐसा ही बर्ताव करें। आपके अपने ड्राफ्ट, छुपाए गए दस्तावेज़, और सामान्य सवाल ठीक हैं। इसकी वजह हैकिंग नहीं, बल्कि रिटेंशन और प्रशिक्षण के डिफ़ॉल्ट हैं।

पेस्ट किया गया राज़ असल में कहां जाता है

इस पन्ने पर कुछ भी हैकरों के बारे में नहीं है। पेस्ट किया गया राज़ चैट प्रोडक्ट के आम, दस्तावेज़ीकृत तरीकों से ही अपनी कॉपियां बनाता है, और असली समस्या वही कॉपियां हैं।

चार कार्यविधियां यह काम करती हैं। पहली, रिटेंशन: आप जो पेस्ट करते हैं वह एक दस्तावेज़ीकृत शेड्यूल पर स्टोर की गई बातचीत का हिस्सा बन जाता है। मिसाल के तौर पर, OpenAI डिलीट की गई चैट को 30 दिनों के अंदर स्थायी रूप से हटाने के लिए शेड्यूल करता है, और Google की Gemini एक्टिविटी एक ऑटो-डिलीट सेटिंग के तहत आती है जो डिफ़ॉल्ट रूप से 18 महीने पर सेट है, जिसे बदलना अपना Gemini अकाउंट कैसे डिलीट करें में बताया गया है। दूसरी, प्रशिक्षण के डिफ़ॉल्ट: OpenAI, Anthropic और Google के कंज़्यूमर टियर बातचीत का इस्तेमाल मॉडल सुधारने में कर सकते हैं जब तक आप सेटिंग बंद न करें, जबकि बिज़नेस और API टियर डिफ़ॉल्ट रूप से बंद रहते हैं। तीसरी, समीक्षा: तीनों प्रोवाइडर कहते हैं कि फ़्लैग की गई बातचीत को लोग पढ़ सकते हैं, जो सामान्य सुरक्षा अभ्यास है और फिर भी इसका मतलब है कि कोई इंसान आपके पेस्ट किए हुए को देख सकता है। चौथी, शेयरिंग: लिंक के तौर पर शेयर की गई बातचीत उसमें मौजूद हर चीज़ साथ ले जाती है, उस दस्तावेज़ समेत जो आपने किसी को दिखाने वाले हिस्से से तीन मैसेज पहले अपलोड किया था।

इनमें से कोई भी अकेला कोई कांड नहीं है। ये सब मिलकर एक बात कहते हैं: चैट बॉक्स एक ऐसी जगह है जहां टेक्स्ट रखा जाता है, कभी-कभी उससे सीखा जाता है, और कभी-कभार देखा जाता है। उसी हिसाब से पेस्ट करें। इस पन्ने का बाकी हिस्सा बस यही वाक्य खास मामलों पर लागू करता है, और क्या AI इस्तेमाल करना सुरक्षित है इसके आसपास के बड़े सुरक्षा सवाल को कवर करता है।

कभी न करें वाली सूची: छह चीज़ें जिन्हें प्लेसहोल्डर मुफ़्त में बदल देता है

इन चीज़ों के चैट बॉक्स में जाने की कोई वाजिब वजह नहीं है, क्योंकि मॉडल को आपकी मदद के लिए इनकी ज़रूरत नहीं होती। इनमें से हर एक को बिना जवाब बदले प्लेसहोल्डर से बदला जा सकता है।

कभी पेस्ट न करेंयह बाकी डेटा से अलग क्यों हैइसके बजाय क्या करें
पासवर्ड, API की, एक्सेस टोकन, टू-फ़ैक्टर कोडकोई भी क्रेडेंशियल हर उस व्यक्ति के लिए कीमती है जो उसे कभी देख ले, और लीक हुए क्रेडेंशियल को बदलना ऐसा काम है जिससे आप बच सकते हैंजहां वह जाना चाहिए वहां PASSWORD या KEY टाइप करें; जवाब नहीं बदलेगा
पूरे कार्ड, अकाउंट या रूटिंग नंबरपेमेंट फ्रॉड के लिए ठीक यही स्ट्रिंग चाहिए, और कुछ नहीं"मेरा कार्ड" और "मेरा अकाउंट" किसी भी पैसों वाले सवाल में ठीक काम करते हैं
सरकारी पहचान: SSN, पासपोर्ट, राष्ट्रीय ID, टैक्स नंबरपहचान की चोरी इन्हीं से बनती है, और इन्हें पासवर्ड की तरह बदला नहीं जा सकताकिसी फ़ॉर्म या प्रक्रिया को समझाने के लिए मॉडल को असली नंबर की कभी ज़रूरत नहीं पड़ती
दूसरे लोगों का व्यक्तिगत डेटा: पते के साथ नाम, सेहत का ब्योरा, HR रिकॉर्डयह उनकी जानकारी है, और ज़्यादातर जगहों का प्राइवेसी कानून इसे साझा करने को आपका कदम मानता है, चैटबॉट का नहींपेस्ट करने से पहले असली नामों को Person A और Person B से बदलें
NDA या नियोक्ता की गोपनीयता नीति में आने वाले दस्तावेज़यह सवाल कॉन्ट्रैक्ट का है, और "मैंने इसे चैटबॉट में पेस्ट किया" एक खुलासा है, चाहे बाद में कुछ बुरा हो या न होदस्तावेज़ का ढांचा लेकर सवाल पूछें, सुरक्षित ब्योरे हटाकर
ऐसी कोई भी चीज़ जो आप बिना कॉन्ट्रैक्ट के किसी बाहरी सलाहकार को ईमेल नहीं करेंगेयह वह टेस्ट है जो ऊपर की पंक्तियों से छूटी हर चीज़ पकड़ लेता हैअगर जवाब न है, तो तब तक रीडैक्ट करें जब तक जवाब हां न हो जाए

आखिरी पंक्ति पूरी टेबल का सार है। AI चैट एक बाहरी पक्ष है जिसके साथ आपने कुछ भी साइन नहीं किया, और जो मददगार बना हुआ है। बिल्कुल वैसे ही तालमेल बिठाएं जैसे आप उसके लिए बिठाते।

वे चीज़ें जिनका किसी को ख्याल नहीं आता

ऊपर की सख्त सूची मानना आसान है क्योंकि वे चीज़ें संवेदनशील दिखती हैं। जो पेस्ट सावधान लोगों को भी असल में फंसा देते हैं, वे वे हैं जो संवेदनशील दिखते ही नहीं।

  • स्क्रीनशॉट। जो एरर मैसेज आप शेयर करना चाहते थे, वह आपकी नोटिफ़िकेशन ट्रे, खुले हुए टैब, किसी और का ईमेल सब्जेक्ट, और कोने में कैलेंडर रिमाइंडर के साथ आता है। सिर्फ़ उतना क्रॉप करें जिसके बारे में आप पूछ रहे हैं।
  • अंदर राज़ छिपाए कोड फ़ाइलें। GitGuardian ने 2024 में सार्वजनिक GitHub कमिट में लीक हुए 23.8 मिलियन नए राज़ गिने, और अंदर लाइव की वाली पेस्ट की गई कॉन्फ़िग या .env फ़ाइल उसी गलती का चैट-विंडो संस्करण है। फ़ाइल डालने से पहले उसमें key, secret, token और password सर्च करें।
  • मीटिंग ट्रांसक्रिप्ट और रिकॉर्डिंग। उस मीटिंग में मौजूद हर व्यक्ति कमरे में मौजूद लोगों से बोला था, और उनमें से किसी ने चैट अपलोड के लिए सहमति नहीं दी। आपके खुद लिखे सारांश में यह दिक्कत नहीं होती।
  • कस्टमर वाले कॉलम की स्प्रेडशीट। सवाल फ़ॉर्मूला के बारे में है; पेस्ट में शीट का हर कस्टमर ईमेल शामिल आ जाता है। पहले पहचान बताने वाले कॉलम हटाएं, या पूरी शीट के बजाय ढांचे की दस पंक्तियां पेस्ट करें।
  • दूसरे पक्ष के नाम वाले कॉन्ट्रैक्ट। किसी क्लॉज़ को समझने के लिए क्लॉज़ चाहिए, और लगभग कभी यह नहीं चाहिए कि किसने साइन किया। AI से दस्तावेज़ों का सारांश बनाना रीडैक्ट की गई फ़ाइल पर बिल्कुल उतना ही अच्छा काम करता है।
  • एक्सपोर्ट किए कैलेंडर और इनबॉक्स। एक फ़ाइल, सैकड़ों दूसरे लोगों के नाम, समय और सब्जेक्ट। शेड्यूलिंग की समस्या के बारे में पूछें, हफ़्ते का ढांचा पेस्ट करें, एक्सपोर्ट अपने पास रखें।

इन छहों में एक ही पैटर्न है: संवेदनशील हिस्सा आमतौर पर आपकी ज़रूरत के आसपास का कॉन्टेक्स्ट होता है, और अपनी ज़रूरत तक क्रॉप करने से वह हट जाता है। वह क्रॉप तीस सेकंड का काम है।

असल में क्या ठीक है

एक छोटी "कभी न करें" सूची का मकसद यह है कि इसके बाहर की हर चीज़ इस्तेमाल करने लायक है, और रोज़मर्रा का ज़्यादातर पेस्टिंग में कोई दिक्कत नहीं होती: आपके अपने ड्राफ्ट और नोट्स, सार्वजनिक जानकारी, चाहे जितने निजी विषय पर सामान्य सवाल, बिना छुपे राज़ वाला आपका अपना कोड, और वह कोई भी दस्तावेज़ जिसे आपने सवाल की ज़रूरत तक रीडैक्ट कर दिया है।

यह मुमकिन बनाने वाली आदत है पेस्ट करने से पहले रीडैक्ट करना, और यह इसलिए काम करती है क्योंकि मॉडल पहचान के बजाय ढांचे पर तर्क करते हैं। इसे खुद एक बार टेस्ट करें: टूटी हुई हीटिंग के बारे में अपने मकान-मालिक को चिट्ठी नाम के साथ मांगें, फिर उसकी जगह [LANDLORD] डालकर, और दोनों की तुलना करें। "इस कॉन्ट्रैक्ट क्लॉज़ को समझाओ" तब बेहतर नहीं होता जब मॉडल को पता हो कि किन कंपनियों ने साइन किया। जिस दुर्लभ मामले में कोई नाम सचमुच मायने रखता है, वहां आप उसे आउटपुट में खुद वापस जोड़ सकते हैं, इसके मुकाबले कि बिना रीडैक्ट किया पेस्ट जिसे आप वापस नहीं ले सकते।

दो सेटिंग यह काम पूरा कर देती हैं। अपने चैट ऐप का ट्रेनिंग टॉगल एक बार जांच लें, क्योंकि कंज़्यूमर डिफ़ॉल्ट आपके पक्ष में नहीं होते, और अपने ऐप के रिटेंशन आंकड़े जान लें। किसी प्रोवाइडर को जो छापना चाहिए वह Whizi के डेटा पेज जैसा दिखता है: क्या स्टोर होता है, कितनी देर के लिए, और डिलीशन से क्या हटता है। Whizi के अपने जवाब वहां हैं: अपलोड ज़्यादा से ज़्यादा 30 दिनों बाद खत्म हो जाते हैं, और आपका कंटेंट Whizi के अपने मॉडल को प्रशिक्षित नहीं करता और न ही इसे प्रशिक्षण डेटा के तौर पर बेचा जाता है। आप रोज़ जिस भी टूल का इस्तेमाल करते हैं उसे यही सवाल कहीं ऐसी जगह जवाब देने चाहिए जिसका आप हवाला दे सकें। अगर आप ठीक इसी आधार पर सब्सक्रिप्शन के बीच चुनाव कर रहे हैं, तो क्या थर्ड-पार्टी AI सब्सक्रिप्शन सुरक्षित है यही मानक पूरी श्रेणी पर लागू करके दिखाता है।

वह नियम जो आदत बनने पर इस पूरे पन्ने की जगह ले लेता है: अगर आप इसे बिना कॉन्ट्रैक्ट के किसी बाहरी सलाहकार को ईमेल नहीं करेंगे, तो इसे पेस्ट न करें। बाकी सब कुछ बेझिझक पेस्ट करें और नाम बदल दें।

चेकलिस्ट
  • हर चैट में, हर प्लान पर, हर प्रोवाइडर पर पासवर्ड, API की और टू-फ़ैक्टर कोड को दूर रखें।
  • कार्ड नंबर, अकाउंट नंबर और सरकारी ID को प्लेसहोल्डर से बदलें; जवाब नहीं बदलेगा।
  • किसी के बारे में कुछ भी पेस्ट करने से पहले उनके नाम बदलकर Person A और Person B कर दें।
  • NDA और नियोक्ता-गोपनीय सामग्री को अपनी समझ का मामला न मानें, बल्कि कॉन्ट्रैक्ट के हिसाब से पूरी तरह वर्जित मानें।
  • स्क्रीनशॉट को ठीक उसी चीज़ तक क्रॉप करें जिसके बारे में आप पूछ रहे हैं।
  • फ़ाइल पेस्ट करने से पहले कोड में key, secret, token और password सर्च करें।
  • जहां ऐप यह सेटिंग देता हो, वहां अपनी बातचीत पर ट्रेनिंग बंद कर दें।
  • अपने ऐप के रिटेंशन और डिलीशन आंकड़े जानें, और उन टूल को तरजीह दें जो इन्हें छापते हैं।

अक्सर पूछे जाने वाले सवाल

AI चैटबॉट को कभी क्या नहीं बताना चाहिए?

किसी भी तरह के क्रेडेंशियल (पासवर्ड, API की, टू-फ़ैक्टर कोड), पूरे पेमेंट और अकाउंट नंबर, सरकारी पहचान, दूसरे लोगों की व्यक्तिगत जानकारी, और NDA या नियोक्ता की गोपनीयता नीति में आने वाली कोई भी चीज़। बाकी सब के लिए यह टेस्ट काम करता है: अगर आप इसे बिना कॉन्ट्रैक्ट के किसी बाहरी सलाहकार को ईमेल नहीं करेंगे, तो इसे पेस्ट न करें।

क्या AI में काम के दस्तावेज़ पेस्ट करना सुरक्षित है?

सवाल की ज़रूरत तक रीडैक्ट किया गया आपका अपना काम आमतौर पर ठीक है और बहुत काम का है। दो सख्त सीमाएं तकनीकी नहीं, बल्कि कॉन्ट्रैक्ट की हैं: NDA में आने वाली सामग्री, और वह सब कुछ जो आपके नियोक्ता की नीति रोकती है। बाकी सब के लिए, पहले दूसरे पक्ष के नाम, कस्टमर डेटा और छुपे क्रेडेंशियल हटा दें, और मॉडल रीडैक्ट किए संस्करण पर वही काम कर देगा।

क्या मैं AI चैट में जो टाइप करता हूं वह दूसरे लोग देख सकते हैं?

आम तौर पर नहीं, लेकिन कॉपियां असली हैं: बातचीत प्रोवाइडर की नीति के तहत रखी जाती है, अगर आप ऑप्ट-आउट न करें तो कंज़्यूमर टियर उन्हें ट्रेनिंग के लिए इस्तेमाल कर सकते हैं, फ़्लैग की गई बातचीत की समीक्षा लोग कर सकते हैं, और लिंक से शेयर की गई बातचीत में जो कुछ भी है वह उसके साथ जाता है। "कभी न करें" सूची इन्हीं चार कॉपियों की वजह से मौजूद है, और हर एक दस्तावेज़ीकृत प्रोवाइडर व्यवहार है।

क्या चैट डिलीट करने से वह सच में हट जाती है?

यह प्रोवाइडर पर निर्भर करता है, और ठीक इसीलिए रिटेंशन आंकड़े ऐसे डेटा पेज पर होने चाहिए जिसे आप ज़रूरत पड़ने से पहले पढ़ सकें। डिलीशन आमतौर पर आपके अकाउंट से बातचीत तुरंत हटा देता है और सिस्टम से एक बताए गए शेड्यूल पर, सीमित कानूनी रिटेंशन विंडो के साथ। शेड्यूल के लिए अपने प्रोवाइडर की नीति जांचें, और उन टूल को तरजीह दें जो एक शेड्यूल बताते हैं।

क्या पेड प्लान में संवेदनशील टेक्स्ट पेस्ट करना ज़्यादा सुरक्षित है?

बड़े प्रोवाइडर के पेड टियर लगभग $20 महीना पड़ते हैं और आमतौर पर फ़्री कंज़्यूमर टियर से सख्त ट्रेनिंग डिफ़ॉल्ट रखते हैं, तो दिशा सही है, पर कोई भी टियर "कभी न करें" सूची नहीं बदलता। दुनिया के सबसे एंटरप्राइज़ प्लान में पेस्ट किया गया क्रेडेंशियल भी वही क्रेडेंशियल है जिसका आपने खुलासा कर दिया। डिफ़ॉल्ट के लिए अपग्रेड करें; हर हाल में रीडैक्ट करें।