Kendi Yapay Zeka Verilerinizi Kontrol Altında Tutmak

590 kelime3 dk okuma

Kişisel AI güvenliği tek bir ayardan değil üç katmandan oluşuyor: sohbete ne yazıldığına dair bir alışkanlık, model eğitimini kapatan hesap ayarları ve kurumun görmediği araçların listesini çıkaran düzenli bir envanter.

Sızıntı bir kaza değil, alışkanlık

Nisan 2023 tarihli haberlere göre Samsung’un yarı iletken bölümünde üç çalışan, yirmi gün içinde makine kodu, donanım testi verisi ve toplantı notlarını dışarıdan bir sohbet robotuna yapıştırdı. Şirket bu tabloyu mayıs başında duyurulan bir sohbet robotu yasağıyla karşıladı.

Kazanın biçimi tanıdık: biri hata ayıklamak için kod parçasını, biri özetlemek için tutanağı gönderdi. Hiçbiri bilgi çalmaya çalışmadı; her biri kişisel bir verimlilik kısayolu kullandı. Bu yüzden savunma da yasakla değil alışkanlıkla kuruluyor.

Eğitim ayarı: kapattığınızda ne durur

OpenAI’ın veri kontrolleri belgeleri, sohbetlerin model eğitimine katılıp katılmadığını ayarlayabildiğinizi gösteriyor. Anahtar genellikle “modeli herkes için geliştirme” türü bir seçenekle kapatılıyor; kapandığında yeni sohbelerin eğitime gitmesi duruyor, ancak daha önce gitmiş olanı geri çağırmıyor.

Geçici sohbet, silme talebi ve eğitimi durdurma üç ayrı işlem. Silme isteği geçmiş kaydı hedefler, eğitim anahtarı geleceği. Kurumsal veriyi onaysız kişisel bir hesapta işliyorsanız, sizin ayarlarınız kurumun kaydı olmaktan çıkıyor; Samsung örneğinde asıl zarar da tam burada oluştu.

İstem sızıntısı ile gölge AI

İstem sızıntısı teknik bir saldırı: bir talimatın, modelin sistem metnini ya da bağlı bir belgeyi ifşa ettirilmesi. Kişisel kullanımda kayıp daha sade ve daha sık: sohbete yazdığınız adres, kimlik numarası, tıbbi not ya da sözleşme maddesi, artık üçüncü tarafın veri tabanında bir satır.

Gölge AI aynı meselenin kurum penceresinden adı: çalışanların güvenlik denetimi dışında araç kullanması. Güvenlik firmalarının 2025 ve 2026 raporları, iş yerinde üretken araç kullanan çalışan oranının yazılı politikası olan kurum oranından belirgin biçimde yüksek olduğunu bildiriyor.

Hesap, cihaz ve bağlantı katmanı

Hijyenin üç katmanı var. Hesapta: eğitim anahtarı, iki adımlı doğrulama ve üçüncü taraf uygulamalara verilmiş erişim hakları. Cihazda: panodaki içeriği okuyan eklentiler, tarayıcı asistanları ve metin düzelticileri; bunlar yazdığınız her şeyi görebilir.

Bağlantı katmanı en çok atlananı. Bir takvime, e-postaya ya da bulut diskine bağlanmış bir asistan, izin verildiği ölçüde içeriği modele taşır. Erişimi en dar kapsamla verin, erişim anahtarlarını altı ayda bir çevirin, kullanmadığınız bağlantıları kaldırın.

Kişisel kontrol listesi

Liste iki soruyla başlıyor: bu kuruma ait mi, bir kişiye ait mi. İkisinin de evet olduğu veride, kişisel hesap defteri kapanmış sayılmalı. Sonraki soru pratik: sohbete yazdığınız metni yarın bir gazetede görmek sizi rahatsız eder mi; ederse yazmayın.

Üçüncü adım envanter. Kullandığınız tüm araçların, eklentilerin ve bağlı hesapların bir listesini çıkarın; çoğu kişi gerçek sayıyı listeyi yaparken öğrenir. Gölge AI bir casusluk sorunu değil, bir envanter sorunudur.

  • Sohbete yazmadan önce üç soru sor: kimlik, sağlık, ticari sır var mı
  • Hesap ayarlarında model eğitimini kapatın, geçmiş verileri ayrıca silin
  • İş verisini onaylanmamış kişisel hesapta işlemeyin
  • Bağlı uygulamaların erişim kapsamlarını daraltıp düzenli olarak yenileyin
  • Kullandığınız araç, eklenti ve bağlı hesap envanterini altı ayda bir çıkarın

Sık sorulan sorular

Sohbet geçmişini silmek verinin eğitilmesini durdurur mu?

Hayır, ikisi ayrı işlemler. Silme mevcut kaydı hedefler; eğitim anahtarı ise gelecekteki sohbelerin eğitime gitmesini engeller. Belge, onay durumunun ayarlar ekranından ayrıca kontrol edilmesini öngörüyor; sadece geçmiş temizliği yeterli değil.

Samsung olayında tam olarak ne sızdı?

2023 haberlerine göre yarı iletken bölümünde üç çalışan, yirmi gün içinde kaynak kodu, donanım ve test verisi ile toplantı notlarını dışarıdan bir sohbet robotuna yapıştırdı. Şirket ardından çalışanlara sohbet robotu yasağı getirdi ve olay iç politika değişikliğiyle sonuçlandı.

Gölge AI neden şirket politikasıyla çözülmüyor?

Çünkü yasak tek başına ihtiyacı kaldırmıyor. Çalışan hızlı bir özet ya da kod düzeltme isteğiyle, denetim dışındaki araca yönelmeye devam ediyor. İşe yarayan kombinasyon, kullanılabilir bir onaylı araç sunmak, veri sınıfı bazında net kurallar yazmak ve envanteri düzenli çıkarmak.

Kişisel veriyi korumak için en ucuz önlem hangisi?

Yazmadan önce ayıklamak. Kimlik, sağlık ve sözleşme bilgini ayırıp yerine yapılandırılmış bir taslak yazmak, hiçbir teknik ayar gerektirmiyor ve en yüksek getiriyi sağlıyor. İkinci sırada, panoyu okuyabilen eklentileri kapatmak geliyor.

Kaynakça

  1. Data controls in ChatGPTOpenAI Help Center
  2. How your data is used to improve model performanceOpenAI Help Center
  3. Samsung Bans ChatGPT And Other Chatbots For Employees After Sensitive Code LeakForbes
  4. Samsung employees leaked corporate data in ChatGPTCybersecurity Dive
  5. How to stop AI companies from training on your dataEngadget

Bu konuyla ilgili haberler