Куда на самом деле уходит вставленный секрет
Ничто на этой странице не касается хакеров. Вставленный секрет создаёт копии через обычную, документированную работу чат-продуктов, и проблема именно в этих копиях.
Работают четыре механизма. Первый, хранение: то, что вы вставляете, становится частью сохранённой беседы по документированному графику. OpenAI, например, планирует окончательное удаление удалённых чатов в течение 30 дней, а активность в Google Gemini подпадает под настройку автоудаления, которая по умолчанию стоит на 18 месяцах, и как удалить аккаунт Gemini объясняет, как это изменить. Второй, настройки обучения по умолчанию: потребительские тарифы OpenAI, Anthropic и Google могут использовать беседы для улучшения моделей, если вы не отключите эту настройку сами, тогда как бизнес-тарифы и API по умолчанию обучение отключают. Третий, проверка: все три провайдера заявляют, что помеченные беседы могут быть прочитаны людьми, это обычная практика безопасности, но она всё равно означает, что человек может в итоге увидеть то, что вы вставили. Четвёртый, пересылка: беседа, отправленная по ссылке, несёт с собой всё, что в ней есть, включая документ, который вы загрузили тремя сообщениями раньше того места, которое хотели кому-то показать.
Ни один из этих механизмов сам по себе не скандал. Но вместе они означают одно: окно чата, это место, где текст хранится, иногда используется для обучения и иногда попадается на глаза людям. Вставляйте с учётом этого. Остальная часть этой страницы, это просто применение данного тезиса к конкретным случаям, а безопасно ли пользоваться ИИ раскрывает более широкий вопрос безопасности вокруг этого.
Список запретов: шесть пунктов, где заглушка заменяет всё бесплатно
У этих пунктов нет законной причины оказаться в окне чата, потому что модели они не нужны, чтобы вам помочь. Каждый из них можно заменить заглушкой без изменения ответа, который вы получите.
| Никогда не вставляйте | Чем это отличается от других данных | Что делать вместо этого |
|---|---|---|
| Пароли, API-ключи, токены доступа, коды двухфакторной аутентификации | Учётные данные ценны для любого, кто их хоть раз увидит, а смена уже утёкшего секрета, это работа, которой можно избежать | Впишите PASSWORD или KEY туда, где должен быть секрет; ответ от этого не изменится |
| Полные номера карт, счетов или банковских реквизитов | Платёжному мошенничеству нужны именно эти строки и ничего больше | «моя карта» и «мой счёт» прекрасно работают в любом вопросе про деньги |
| Государственные идентификаторы: СНИЛС, паспорт, ИНН, номера документов | Кража личности строится именно на них, и их нельзя сменить, как пароль | Модели никогда не нужен настоящий номер, чтобы объяснить форму или процесс |
| Чужие персональные данные: имена вместе с адресами, сведения о здоровье, кадровые записи | Это чужая информация, и закон о персональных данных в большинстве стран считает передачу этих данных вашим действием, а не действием чат-бота | Замените настоящие имена на Человек А и Человек Б перед вставкой |
| Документы под NDA или политикой конфиденциальности работодателя | Вопрос здесь договорной, и «я вставил это в чат-бот», это разглашение независимо от того, случится ли после этого что-то плохое | Задайте вопрос через структуру документа, без защищённых деталей |
| Всё, что вы не отправили бы по почте внешнему консультанту без договора | Это тест, который ловит всё, что упустили строки выше | Если ответ «нет», редактируйте, пока ответ не станет «да» |
Последняя строка, это вся таблица, сжатая в одно правило. Чат ИИ, это посторонняя сторона, с которой вы ничего не подписывали, но которая вам помогает. Настраивайте осторожность именно под это.
О чём никто не думает
Жёсткому списку выше легко следовать, потому что его пункты выглядят чувствительными. А ловят внимательных людей как раз те вставки, которые чувствительными не выглядят.
- Скриншоты. Сообщение об ошибке, которое вы хотели показать, приходит вместе с треем уведомлений, открытыми вкладками, темой чужого письма и напоминанием в календаре в углу экрана. Обрежьте до того, о чём спрашиваете.
- Файлы кода со встроенными секретами. По подсчётам GitGuardian, в 2024 году в публичных коммитах на GitHub утекло 23,8 миллиона новых секретов, и вставленный конфиг или файл .env с рабочим ключом внутри, это версия той же ошибки для окна чата. Проверьте файл на слова key, secret, token и password, прежде чем его вставлять.
- Расшифровки и записи встреч. Все участники той встречи говорили с людьми в комнате, и никто из них не давал согласия на загрузку в чат. У сделанных вами самими конспектов такой проблемы нет.
- Таблицы со столбцом клиентов. Вопрос про формулу; а вставка несёт с собой все электронные адреса клиентов из таблицы. Сначала удалите столбцы с идентифицирующими данными или вставьте десять строк со структурой вместо всей таблицы.
- Договоры с именами контрагентов. Чтобы разобраться в пункте договора, нужен сам пункт, и почти никогда не нужно, кто его подписал. Резюмирование документов с помощью ИИ работает точно так же и на отредактированном файле.
- Экспортированные календари и почтовые ящики. Один файл, сотни чужих имён, времени и тем. Спросите про проблему с расписанием, вставьте форму недели, а сам экспорт оставьте при себе.
Закономерность одна для всех шести: чувствительная часть обычно, это контекст вокруг того, что вам нужно, и обрезка до нужного убирает её. Такая обрезка занимает тридцать секунд.
Что на самом деле можно
Смысл короткого списка запретов в том, что всё за его пределами можно использовать, и большая часть повседневных вставок вообще не создаёт проблем: ваши собственные черновики и заметки, публичная информация, общие вопросы, какими бы личными ни были темы, ваш собственный код без встроенных секретов и любой документ, отредактированный до того, что нужно для вопроса.
Привычка, которая всё это обеспечивает, это редактирование перед вставкой, и работает она потому, что модели рассуждают исходя из структуры, а не из личности. Проверьте это сами один раз: попросите написать письмо арендодателю о сломанном отоплении с реальным именем, а потом с [АРЕНДОДАТЕЛЬ] вместо него, и сравните. «Объясни этот пункт договора» не становится лучше от того, что модель знает, какие компании его подписали. В редком случае, когда имя действительно важно, вы можете сами добавить его обратно в готовый результат, вместо альтернативы в виде нередактированной вставки, которую уже не отменить.
Две настройки завершают дело. Один раз проверьте переключатель обучения в вашем чат-приложении, потому что настройки по умолчанию у потребительских тарифов не в вашу пользу, и узнайте сроки хранения данных вашего приложения. То, что провайдер обязан публиковать, выглядит как страница данных Whizi: что хранится, как долго и что удаляет удаление. Собственные ответы Whizi там такие: загрузки истекают максимум через 30 дней, а ваш контент не обучает модели, принадлежащие Whizi, и не продаётся как обучающие данные. Любой инструмент, которым вы пользуетесь каждый день, должен отвечать на те же вопросы где-то, откуда это можно процитировать. Если вы выбираете между подписками именно по этому критерию, безопасна ли подписка на ИИ от стороннего сервиса проводит тот же стандарт по всей категории.
Правило, которое заменяет собой всю эту страницу, как только становится привычкой: если вы не отправили бы это по почте внешнему консультанту без договора, не вставляйте это. Всё остальное вставляйте свободно, просто меняя имена.
- Не допускайте пароли, API-ключи и коды двухфакторной аутентификации ни в один чат, ни на одном тарифе, ни у одного провайдера.
- Заменяйте номера карт, счетов и государственных документов заглушками; ответ от этого не изменится.
- Меняйте чужие имена на Человек А и Человек Б, прежде чем вставлять что-либо о них.
- Относитесь к материалам под NDA и конфиденциальности работодателя как к договорному запрету, а не как к вопросу личного суждения.
- Обрезайте скриншоты точно до того, о чём вы спрашиваете.
- Проверяйте код на слова key, secret, token и password, прежде чем вставлять файл.
- Отключайте обучение на своих беседах там, где приложение предлагает такую настройку.
- Знайте сроки хранения и удаления данных в своём приложении и отдавайте предпочтение инструментам, которые их публикуют.
Частые вопросы
Что нельзя рассказывать ИИ-чат-боту?
Любые учётные данные (пароли, API-ключи, коды двухфакторной аутентификации), полные номера платежей и счетов, государственные идентификаторы, чужую персональную информацию и всё, что подпадает под NDA или политику конфиденциальности работодателя. Тест, который покрывает остальное: если вы не отправили бы это по почте внешнему консультанту без договора, не вставляйте это.
Безопасно ли вставлять рабочие документы в ИИ?
Ваша собственная работа, отредактированная до того, что нужно для вопроса, обычно нормальна и очень полезна. Два жёстких ограничения носят договорной, а не технический характер: материалы под NDA и всё, что ограничивает политика вашего работодателя. Во всём остальном сначала уберите имена контрагентов, данные клиентов и встроенные учётные данные, и модель справится точно так же на отредактированной версии.
Могут ли другие люди увидеть, что я печатаю в чате ИИ?
Случайно, нет, но копии реальны: беседы хранятся согласно политике провайдера, потребительские тарифы могут использовать их для обучения, если вы не откажетесь, помеченные беседы могут просматривать люди, а всё, что есть в беседе, отправленной по ссылке, уходит вместе с ней. Список запретов существует именно из-за этих четырёх копий, и каждая из них, это документированное поведение провайдера.
Удаление чата на самом деле его убирает?
Зависит от провайдера, именно поэтому сроки хранения должны быть на странице данных, которую можно прочитать заранее, до того как они понадобятся. Удаление обычно быстро убирает беседу из вашего аккаунта, а из систем провайдера, по заявленному графику, с ограниченными сроками хранения по юридическим причинам. Проверьте политику вашего провайдера на предмет графика и отдавайте предпочтение инструментам, которые его указывают.
Безопаснее ли вставлять чувствительный текст в платный тариф?
Платные тарифы у крупных провайдеров стоят около $20 в месяц и обычно несут более строгие настройки обучения по умолчанию, чем бесплатные потребительские тарифы, так что направление верное, но ни один тариф не отменяет список запретов. Учётные данные, вставленные в самый корпоративный тариф на свете, всё равно остаются раскрытыми учётными данными. Переходите на платный тариф ради настроек по умолчанию; редактируйте текст в любом случае.