Приватность и данные: что не стоит вставлять в ИИ

Разговоры с инструментами ИИ кажутся приватными, но данные попадают во внешний сервис. Поэтому полезно выработать привычку: сначала подумай, что ты вставляешь.
Что не вставлять
- Пароли, API-ключи, токены доступа и файлы с учётными данными.
- Персональные данные: имена с адресами, номера документов, телефоны, e-mail клиентов.
- Документы, составляющие коммерческую тайну или защищённые соглашением о конфиденциальности.
- Полные базы данных и логи, в которых могут скрываться данные пользователей.
- Чужой код, если у вас нет разрешения на его обработку внешними сервисами.
Как делать это безопасно
- Замените данные вымышленными. Вместо настоящего адреса e-mail впишите
jan@example.com. - Храните секреты вне кода. Используйте переменные окружения и следите, чтобы файл с ними не попал в репозиторий.
- Вставляйте минимум. Обычно достаточно одного фрагмента и сообщения об ошибке.
- Просмотрите текст перед отправкой. Ищите ключи, адреса и названия приватных серверов.
Настройки сервиса
Проверьте в условиях использования и настройках, могут ли разговоры использоваться для улучшения моделей, как долго они хранятся и можно ли их удалить. Правила различаются между сервисами и тарифами, а у корпоративных аккаунтов часто отдельные условия.
Если ключ всё же утёк
- Немедленно отзовите его и сгенерируйте новый.
- Проверьте, не сохранился ли он в истории Git и не опубликован ли на сайте.
- Загляните в логи сервиса, к которому относился ключ, нет ли необычной активности.
Собственные проекты и данные других людей
Если вы создаёте сайт, который собирает данные (форма, записи, учётные записи), вы отвечаете за их защиту. Собирайте только необходимое, информируйте пользователей и проверьте юридические требования, действующие в вашей стране, например GDPR в Европейском союзе. Этот текст не является юридической консультацией.
Подробнее об ошибках в коде и защите: риски кода, сгенерированного ИИ.


