Vart en inklistrad hemlighet faktiskt tar vägen
Ingenting på den här sidan handlar om hackare. En inklistrad hemlighet skapar kopior genom chattprodukternas vanliga, dokumenterade funktionssätt, och det är kopiorna som är problemet.
Fyra mekanismer gör jobbet. Först lagring: det du klistrar in blir en del av en sparad konversation, enligt ett dokumenterat schema. OpenAI schemalägger till exempel raderade chattar för permanent borttagning inom 30 dagar, och Googles Gemini-aktivitet ligger under en automatisk raderingsinställning som som standard är satt till 18 månader, vilket hur du raderar ditt Gemini-konto går igenom hur man ändrar. För det andra träningsinställningar: konsumentnivåerna hos OpenAI, Anthropic och Google kan använda konversationer för att förbättra modeller om du inte stänger av inställningen, medan företags- och API-nivåer har det avstängt som standard. För det tredje granskning: alla tre leverantörerna anger att flaggade konversationer kan läsas av människor, vilket är rutinmässig säkerhetspraxis och ändå innebär att en person kan hamna i att titta på det du klistrade in. För det fjärde delning: en konversation som delas som länk bär med sig allt i den, inklusive dokumentet du laddade upp tre meddelanden innan delen du ville visa någon.
Inget av detta är en skandal. Allt tillsammans betyder en sak: en chattruta är en plats där text sparas, ibland lärs från, och ibland ses. Klistra in därefter. Resten av den här sidan är bara den meningen tillämpad på specifika fall, och är AI säkert att använda går igenom den bredare säkerhetsfrågan runt omkring.
Aldrig-listan: sex saker en platshållare ersätter gratis
De här sakerna har ingen legitim anledning att hamna i en chattruta, för modellen behöver dem inte för att hjälpa dig. Var och en kan ersättas med en platshållare utan att svaret du får ändras.
| Klistra aldrig in | Varför det skiljer sig från annan data | Gör så här istället |
|---|---|---|
| Lösenord, API-nycklar, åtkomsttoken, tvåfaktorskoder | En inloggningsuppgift är värdefull för vem som helst som någonsin ser den, och att rotera en du läckt är arbete du kan slippa | Skriv LÖSENORD eller NYCKEL där det skulle stå; svaret ändras inte |
| Fullständiga kort-, konto- eller clearingnummer | Betalningsbedrägeri behöver exakt dessa strängar och inget annat | "mitt kort" och "mitt konto" fungerar fint i alla frågor om pengar |
| Myndighetsutfärdade id: personnummer, pass, nationellt id, skattenummer | Identitetsstöld byggs upp av dessa, och de kan inte roteras som ett lösenord | Modellen behöver aldrig det riktiga numret för att förklara ett formulär eller en process |
| Andra personers personuppgifter: namn med adresser, hälsodetaljer, HR-uppgifter | Det är deras information, och integritetslagstiftning på de flesta platser behandlar delning av den som din handling, inte chattbotens | Byt ut riktiga namn mot Person A och Person B innan du klistrar in |
| Dokument under NDA eller arbetsgivarens sekretesspolicy | Frågan är avtalsmässig, och "jag klistrade in det i en chattbot" är en avslöjning oavsett om något dåligt händer efteråt | Ställ frågan med dokumentets struktur, minus de skyddade detaljerna |
| Allt du inte skulle maila till en extern konsult utan avtal | Det här är testet som fångar allt raderna ovan missade | Om svaret är nej, redigera tills svaret är ja |
Den sista raden är hela tabellen ihoppressad. En AI-chatt är en utomstående part du inte skrivit på något med, som råkar vara hjälpsam. Kalibrera precis som du skulle för det.
Sakerna ingen tänker på
Den hårda listan ovan är lätt att följa för att sakerna ser känsliga ut. Det som faktiskt sätter dit försiktiga personer är sakerna som inte gör det.
- Skärmdumpar. Felmeddelandet du tänkte dela kommer med ditt notisfält, dina öppna flikar, en e-postrubrik från någon annan, och en kalenderpåminnelse i hörnet. Beskär till det du frågar om.
- Kodfiler med hemligheter inbakade. GitGuardian räknade 23,8 miljoner nya hemligheter läckta i offentliga GitHub-commits under 2024, och en inklistrad konfigfil eller .env-fil med en aktiv nyckel i är chattfönstrets version av samma misstag. Sök i en fil efter key, secret, token och password innan den klistras in.
- Mötestranskript och inspelningar. Alla på det mötet pratade med personerna i rummet, och ingen av dem gav samtycke till en chattuppladdning. Sammanfattningar du skrivit själv har inte det problemet.
- Kalkylblad med en kundkolumn. Frågan handlar om formeln; inklistringen innehåller varje kunds e-postadress i bladet. Ta bort de identifierande kolumnerna först, eller klistra in tio rader struktur istället för hela bladet.
- Kontrakt med motpartens namn. Att förstå en klausul kräver klausulen, och nästan aldrig vem som skrev under. Att sammanfatta dokument med AI fungerar precis lika bra på en redigerad fil.
- Exporterade kalendrar och inkorgar. En fil, hundratals andra människors namn, tider och ämnesrader. Fråga om schemaläggningsproblemet, klistra in veckans form, behåll exporten.
Mönstret genom alla sex: den känsliga delen är oftast sammanhanget runt det du behöver, och att beskära till det du behöver tar bort den. Den beskärningen tar trettio sekunder.
Vad som faktiskt är okej
Poängen med en kort aldrig-lista är att allt utanför den går att använda, och det mesta av vardaglig inklistring har inga problem alls: dina egna utkast och anteckningar, offentlig information, allmänna frågor oavsett hur personligt ämnet är, din egen kod utan inbakade hemligheter, och alla dokument du redigerat ner till det frågan behöver.
Vanan som möjliggör allt är att redigera bort känsliga uppgifter innan du klistrar in, och orsaken till att det fungerar är att modeller resonerar utifrån struktur snarare än identitet. Testa det själv en gång: be om brevet till din hyresvärd om den trasiga värmen med namnet i, sedan med [HYRESVÄRD] istället, och jämför. "Förklara den här kontraktsklausulen" blir inte bättre av att modellen vet vilka bolag som skrev under. I de sällsynta fall där ett namn faktiskt spelar roll kan du lägga tillbaka det i resultatet själv, som alternativ till en oredigerad inklistring du inte kan ta tillbaka.
Två inställningar avslutar jobbet. Kolla din chattapps träningsknapp en gång, för konsumentstandarderna gynnar inte dig, och känn till din apps lagringstider. Det en leverantör bör publicera ser ut som Whizis dataskyddssida: vad som lagras, hur länge, och vad radering tar bort. Whizis egna svar där: uppladdningar upphör efter maximalt 30 dagar, och ditt innehåll tränar inte Whizi-ägda modeller och säljs inte som träningsdata. Alla verktyg du använder dagligen bör kunna svara på samma frågor någonstans du kan hänvisa till. Om du väljer mellan prenumerationer på precis den här punkten går är en tredjeparts AI-prenumeration säker igenom samma måttstock över hela kategorin.
Regeln som ersätter hela den här sidan när den blir en vana: om du inte skulle maila det till en extern konsult utan avtal, klistra inte in det. Allt annat, klistra in fritt och byt ut namnen.
- Håll lösenord, API-nycklar och tvåfaktorskoder borta från alla chattar, på alla planer, hos alla leverantörer.
- Ersätt kortnummer, kontonummer och myndighets-id med platshållare; svaret ändras inte.
- Byt ut andra personers namn mot Person A och Person B innan du klistrar in något om dem.
- Behandla NDA- och arbetsgivarkonfidentiellt material som avtalsmässigt förbjudet, inte som ett omdöme.
- Beskär skärmdumpar till exakt det du frågar om.
- Sök i kod efter key, secret, token och password innan du klistrar in en fil.
- Stäng av träning på dina konversationer där appen erbjuder inställningen.
- Känn till din apps lagrings- och raderingstider, och föredra verktyg som publicerar dem.
Vanliga frågor
Vad ska man aldrig berätta för en AI-chatt?
Alla typer av inloggningsuppgifter (lösenord, API-nycklar, tvåfaktorskoder), fullständiga betalnings- och kontonummer, myndighetsutfärdade id-nummer, andras personuppgifter, och allt som omfattas av en NDA eller arbetsgivarens sekretesspolicy. Testet som täcker resten: om du inte skulle maila det till en extern konsult utan avtal, klistra inte in det.
Är det säkert att klistra in arbetsdokument i AI?
Ditt eget arbete, redigerat till det frågan behöver, är i allmänhet okej och enormt användbart. De två hårda gränserna är avtalsmässiga snarare än tekniska: material under NDA, och sådant arbetsgivarens policy begränsar. För allt annat, ta först bort motpartens namn, kunddata och inbakade inloggningsuppgifter, så gör modellen samma jobb på den redigerade versionen.
Kan andra se vad jag skriver i en AI-chatt?
Inte i förbigående, men kopiorna är verkliga: konversationer lagras enligt leverantörens policy, konsumentnivåer kan använda dem för träning om du inte väljer bort det, flaggade konversationer kan granskas av människor, och allt i en konversation du delar via länk följer med. Aldrig-listan finns på grund av de fyra kopiorna, och var och en är dokumenterat leverantörsbeteende.
Tar det verkligen bort chatten att radera den?
Det beror på leverantören, vilket är precis varför lagringstider hör hemma på en dataskyddssida du kan läsa innan du behöver det. Radering tar vanligtvis bort konversationen från ditt konto omgående och från systemen enligt ett angivet schema, med begränsade lagliga lagringsfönster. Kolla din leverantörs policy för schemat, och föredra verktyg som anger ett.
Är det säkrare att klistra in känslig text i ett betalplan?
Betalnivåer hos de stora leverantörerna kostar omkring $20 i månaden och har vanligtvis strängare träningsstandarder än gratis konsumentnivåer, så riktningen är rätt, men ingen nivå ändrar aldrig-listan. En inloggningsuppgift inklistrad i det mest företagsanpassade planet på jorden är fortfarande en inloggningsuppgift du avslöjat. Uppgradera för standardinställningarna, redigera bort känsliga uppgifter oavsett.