貼上去的秘密,實際上去了哪裡
這個頁面談的都跟駭客無關。貼上去的秘密,是透過聊天產品一般、有文件記載的運作方式產生副本,而問題就出在這些副本上。
有四個機制在起作用。第一,資料保存:你貼上去的內容,會成為一段被儲存的對話的一部分,而且有明訂的保存時程。舉例來說,OpenAI規定已刪除的對話,會在30天內永久移除,而Google的Gemini活動紀錄,則有一個預設18個月的自動刪除設定,如何刪除你的Gemini帳戶這篇說明了怎麼修改這個設定。第二,訓練預設值:OpenAI、Anthropic和Google的消費者方案,除非你自己把設定關掉,否則對話可能會被用來改進模型,而企業方案和API方案則預設是關閉的。第三,人工審查:這三家供應商都聲明,被標記的對話可能會被人類讀取,這是例行的安全做法,但也代表你貼上去的內容,最終還是可能被人看到。第四,分享:以連結分享出去的對話,會帶著裡面的所有內容,包括你在想展示的那個部分之前三則訊息就上傳的文件。
這些機制沒有一個是什麼醜聞。把它們全部加起來,意思只有一個:聊天輸入框是一個文字會被保留、有時候會被拿去學習、偶爾還會被看到的地方。貼東西的時候,請照這個標準來。這個頁面剩下的部分,就是把這句話套用到各種具體情境上,而AI安全嗎則涵蓋了更廣泛的安全問題。
絕對不能貼的清單:六個用占位符就能免費解決的項目
這些東西沒有任何正當理由需要進到聊天輸入框裡,因為模型根本不需要它們也能幫上你的忙。每一項都可以換成一個占位符,而不會改變你得到的答案。
| 絕對不要貼 | 為什麼跟其他資料不一樣 | 該怎麼做 |
|---|---|---|
| 密碼、API金鑰、存取權杖、雙重驗證碼 | 任何看到這些憑證的人都能拿來用,而重新產生一個外洩的憑證,是一件你本來可以避免的麻煩事 | 在該填的地方打上PASSWORD或KEY就好,答案不會因此改變 |
| 完整的卡號、帳號或匯款代碼 | 付款詐騙就是需要這些精確的字串,別無其他 | 任何跟錢有關的問題,用「我的卡」和「我的帳戶」就行得通 |
| 政府核發的身分證明:身分證字號、護照、國民身分證、稅籍編號 | 身分盜用就是靠這些資料拼湊出來的,而且它們不像密碼一樣可以重設 | 模型從來不需要真實的號碼,就能解釋一份表單或一套流程 |
| 別人的個人資料:姓名配上地址、健康細節、人資紀錄 | 這是別人的資訊,而大多數地方的隱私法律,都把分享這些資料視為你的行為,而不是聊天機器人的行為 | 貼上去之前,把真實姓名換成甲君和乙君 |
| 受NDA或雇主保密政策保護的文件 | 這是合約層面的問題,「我把它貼進了聊天機器人」本身就構成一次揭露,不管之後有沒有發生壞事 | 用文件的結構來提問,拿掉受保護的具體細節 |
| 任何你不會在沒有合約的情況下,email給一位外部顧問的東西 | 這是能抓住上面所有項目都可能漏掉的東西的最終測試 | 如果答案是不會,那就一直遮蔽,直到答案變成會為止 |
最後一列,就是把整張表格濃縮成一句話。AI聊天機器人是一個你沒有簽過任何合約的外部單位,只是恰好在幫你的忙。用對待這種對象的標準來拿捏分寸就對了。
沒有人會想到的那些項目
上面那份硬性規定的清單很容易遵守,因為那些項目看起來就很敏感。真正讓細心的人栽跟頭的貼上內容,反而是那些看起來一點也不敏感的東西。
- 截圖。你本來只想分享一則錯誤訊息,結果連同你的通知列、開著的分頁、別人寄來的一封email主旨,還有角落裡的行事曆提醒都一起貼上去了。裁切到你真正想問的那個部分就好。
- 藏著秘密的程式碼檔案。GitGuardian統計,2024年公開的GitHub提交紀錄裡,一共外洩了2,380萬組新的秘密憑證,而貼上一個內含有效金鑰的設定檔或.env檔案,就是聊天視窗版本的同一個錯誤。貼進去之前,先在檔案裡搜尋key、secret、token和password這幾個字。
- 會議紀錄和錄音。那場會議裡的每個人,說話的對象是會議室裡的人,沒有一個人同意把內容上傳到聊天機器人裡。你自己寫的摘要就沒有這個問題。
- 有客戶欄位的試算表。你想問的問題是公式怎麼寫,但貼上去的內容,卻連整張表裡每一個客戶的email都一起帶進去了。先刪掉能辨識身分的欄位,或者只貼十列結構範例,不要貼整張表。
- 標有對方名稱的合約。要看懂一項條款,需要的是條款本身,幾乎從來不需要知道是誰簽的。用AI摘要文件在遮蔽過的檔案上,效果完全一樣好。
- 匯出的行事曆和收件匣。一個檔案裡,裝著上百個其他人的名字、時間和主旨。問排程上的問題,貼一週的大致樣貌就好,原始匯出檔留著別貼。
這六項共通的模式是:敏感的部分,通常是包在你真正需要的內容外面的背景脈絡,而裁切到你真正需要的部分,就能把它去掉。這個裁切,只要三十秒。
哪些其實沒問題
一份短短的絕不能貼清單的重點在於:清單以外的東西都能用,而且日常生活裡大部分的貼上動作,其實完全沒問題:你自己的草稿和筆記、公開資訊、不管主題多私人的一般性問題、沒有內嵌秘密的自己的程式碼,以及你已經遮蔽到只剩問題所需內容的任何文件。
讓這一切成立的習慣,就是貼上之前先遮蔽,而它之所以有效,是因為模型推理靠的是結構,而不是身分。你可以自己測試一次:先請它寫一封給房東的信,說明暖氣壞掉的事,信裡放真實姓名,接著換成用[房東]取代姓名,兩相比較。「解釋這條合約條款」這種要求,不會因為模型知道是哪些公司簽的約而變得更好。在少數姓名真的很重要的情況下,你可以自己把姓名加回輸出結果裡,這總比貼上一份收不回來的未遮蔽文件要好。
還有兩個設定要處理好。檢查一次你的聊天應用程式的訓練開關,因為消費者方案的預設值通常對你不利,另外也要清楚你的應用程式的資料保存數字。供應商該公開的內容,可以參考Whizi的資料頁面:儲存了什麼、保存多久,以及刪除會移除哪些東西。Whizi在那裡自己給出的答案是:上傳的檔案最多在30天後過期,你的內容不會被用來訓練Whizi自有的模型,也不會被當成訓練資料出售。你每天在用的任何工具,都應該在某個你能引用的地方,回答同樣這些問題。如果你正好是根據這個標準在幾個訂閱之間做選擇,第三方AI訂閱安全嗎這篇文章,把同樣的標準套用到了整個類別上。
一旦養成習慣,這整個頁面就能被一條規則取代:如果你不會在沒有合約的情況下把它email給一位外部顧問,就不要貼它。除此之外的一切,放心貼,只要把名字換掉就好。
- 不論哪個方案、哪家供應商,密碼、API金鑰和雙重驗證碼都不要放進任何聊天內容。
- 把卡號、帳號和身分證字號換成占位符;答案不會因此改變。
- 在貼上任何跟別人有關的內容之前,先把他們的名字換成甲君和乙君。
- 把受NDA和雇主保密規定保護的內容,當成合約上的禁區,而不是自己判斷就好的事。
- 把截圖裁切到只剩你真正想問的那個部分。
- 貼上程式碼檔案之前,先搜尋key、secret、token和password這幾個字。
- 如果應用程式有提供設定,就把對話訓練功能關掉。
- 了解你使用的應用程式的資料保存和刪除數字,優先選擇會公開這些數字的工具。
常見問題
什麼絕對不該告訴AI聊天機器人?
任何形式的憑證(密碼、API金鑰、雙重驗證碼)、完整的付款和帳號、政府核發的身分證明、別人的個人資訊,以及任何受NDA或雇主保密政策保護的內容。涵蓋其餘情況的判斷標準是:如果你不會在沒有合約的情況下把它email給一位外部顧問,就不要貼它。
把工作文件貼進AI安全嗎?
你自己的工作內容,只要遮蔽到只剩問題所需的部分,通常都沒問題,而且非常有用。兩個硬性限制是合約層面的,而不是技術層面的:受NDA保護的內容,以及雇主政策限制的任何東西。除此之外,先移除合約對方的名稱、客戶資料和內嵌的憑證,模型在遮蔽過的版本上,一樣能完成同樣的工作。
別人看得到我在AI聊天裡打的字嗎?
不會隨隨便便就被看到,但這些副本是真實存在的:對話會依照供應商的政策被保存,消費者方案除非你退出,否則可能會用來做訓練,被標記的對話可能會被人工審查,而你用連結分享出去的對話,裡面的所有內容都會跟著一起走。這份絕不能貼的清單,就是因為這四種副本才存在,而且每一種都是供應商有文件記載的行為。
刪除一段對話,真的會把它移除嗎?
這要看供應商而定,這正是為什麼資料保存數字,應該寫在一個你需要之前就能先讀到的資料頁面上。刪除動作通常會很快把對話從你的帳戶裡移除,並依照公告的時程從系統裡清除,但可能有有限的法律保存期間。查一下你使用的供應商的政策,看看時程怎麼寫,並優先選擇有明確寫出時程的工具。
把敏感文字貼進付費方案,會比較安全嗎?
大型供應商的付費方案,一個月大約$20,通常也比免費的消費者方案,有更嚴格的訓練預設值,所以方向是對的,但沒有任何方案能改變絕不能貼的清單。就算貼進全世界最企業級的方案裡,一組憑證還是一組你已經揭露出去的憑證。升級是為了拿到更好的預設值;不管有沒有升級,都要遮蔽。