
مرز مشتری: جداسازی داده در سامانههای هوش مصنوعی مشترک
راهنمایی عملی برای تصمیم درباره اجزای اشتراکی و اختصاصی و حفظ مرز مشتری در بازیابی، حافظه، کش، ابزار، لاگ و ارزیابی سامانه هوش مصنوعی.
ادامه مطلبتیم ژرف

یک تحلیلگر مجاز است قیمت قراردادهای داخلی را ببیند؛ پس دستیار هوش مصنوعی او هم برای گزارش مذاکره آن قیمتها را بازیابی میکند. سپس تحلیلگر میخواهد خلاصه برای یک تأمینکننده ایمیل شود. مجوز خواندن ثابت نمیکند آن تأمینکننده حق دریافت قیمت رقبا، رتبهبندی استنباطشده، پیوست پنهان یا فهرست گیرندگان را دارد. بااینحال بسیاری از سامانهها تولید متن را آخرین گام امنیتی و تحویل را فقط لولهکشی فنی میدانند.
تصمیم خواننده این است: برای هر پیام، فایل، آرگومان ابزار یا خروجیِ ساختهشده با هوش مصنوعی، سامانه باید آن را دستنخورده آزاد کند، کمینه و تبدیل کند، به تصمیم انسانی بسپارد یا مسدود سازد؟ پاسخ باید محتوا را به منشأ، درخواستکننده، هدف، مقصد دقیق، مقدار، زمان و سیاست حاکم متصل کند.
قاعده مرکزی چنین است: اجازه استفاده از اطلاعات درون یک وظیفه، اجازه افشای نتیجه بیرون از مرز اعتماد همان وظیفه نیست. میان اجرای هوش مصنوعی و هر اتصال خروجی، یک دروازه قطعیِ انتشار بگذارید. مدل میتواند بار داده را پیشنهاد کند؛ اما حق ارسال آن را نباید خودش صادر کند.
کنترل دسترسی معمولی پاسخ میدهد آیا یک فاعل میتواند از منبعی استفاده کند. کنترل انتشار پرسش دیگری دارد: آیا یک شیء اطلاعاتی معین، در این شرایط، حق حرکت از این بافت مبدأ به آن مقصد را دارد؟
تولید، شیء اطلاعاتی را عوض میکند: پاسخ شاید رکورد را نقل کند، چند رکورد را تجمیع سازد، واقعیتی حساس را استنباط کند، دو فیلد بیضرر را شناساییکننده سازد یا محتوا را در فایل و آرگومان ابزار جا دهد. دیدن جداگانه ده پرونده، مجوز خروجیگرفتن از هر ده نیست؛ دیدن نشانی مشتری هم مجوز ارسال آن به هویت تأییدنشده نیست. حتی با بازیابی مجاز تکتک رکوردها، خلاصه میانمستأجری میتواند نشت کند.
به همین دلیل، طراحی مرز مستأجر باید برچسب مستأجر و مبدأ را تا درون مصنوع تولیدشده حمل کند. حذف منشأ در مرز مدل، مسئله سیاستیِ معلوم را به حدسزدن از روی نثر تبدیل میکند.
الگوی کنترلی زیربنایی، رویهای جاافتاده در امنیت است. کنترل AC-4 اجرای جریان اطلاعات در ویرایش پنجم NIST SP 800-53، جریان اطلاعات را از دسترسی بعدی جدا میکند. افزونههای این کنترل، تصمیم مبتنی بر ویژگی اطلاعات، مبدأ و مقصد؛ فیلترهایی برای مسدودکردن، حذف، تغییر یا قرنطینه؛ و بازبینی انسانی در نبود تصمیم تمامخودکار را توضیح میدهند.
مدل بلوغ اعتماد صفر CISA، نسخه دوم در آوریل ۲۰۲۳ از سازمانها میخواهد داده را موجودیبرداری، دستهبندی و برچسبگذاری کنند و سازوکارهای کشف و توقف خروج غیرمجاز داده داشته باشند. نمونه سطح بهینه آن، مسدودسازی پویای خروج مشکوک را مطرح میکند. راهنمای توسعه امن سامانه هوش مصنوعی که NCSC بریتانیا و شرکای بینالمللی تهیه و در نوامبر ۲۰۲۳ بازبینی کردهاند، تعهدهای ویژه هوش مصنوعی را میافزاید: اندازهگیری خروجی و رفتار سامانه، ثبت ورودی متناسب با الزامات حریم خصوصی، حفاظت از رابطهای در معرض دسترس و برنامه پاسخ به رخداد.
شواهد شکست هوش مصنوعی نیز روشناند. راهنمای تزریق پرامپت OWASP میگوید RAG و تنظیم دقیق، خطر تزریق را بهطور کامل از میان نمیبرند و افشای اطلاعات حساس و اقدام بدون مجوز را از پیامدها میشمارد. راهنمای افشای اطلاعات حساس هم هشدار میدهد محدودیت نوشتهشده در پرامپت سامانه همیشه رعایت نمیشود و ممکن است دور زده شود.
این منابع، دروازه دقیق، چندتایی تصمیم، رسید یا سنجههای زیر را تجویز نمیکنند. این بخش تحلیل ژرف است: یک الگوی عملیاتی مستقل از فروشنده که از کنترل جریان اطلاعات، شواهد تهدید هوش مصنوعی و شکستهای تولیدی استخراج شده است.
درخواست انتشار فقط یک رشته نیست. آن را بهصورت چندتایی نسخهدار نمایش دهید:
| ورودی تصمیم | پرسشی که دروازه باید پاسخ دهد |
|---|---|
| اطلاعات | کدام اشیای مبدأ در نتیجه سهم دارند؟ چه برچسب، مالک، مستأجر، حوزه قضایی، قاعده نگهداری و محدودیت رضایت برقرار است؟ |
| درخواستکننده | کدام انسان یا بارکاریِ احرازشده انتشار را خواسته است؟ اختیار تفویض شده و نشست هنوز معتبر است؟ |
| هدف وظیفه | چه کار مصوبی انجام میشود؟ استفاده ثانویه یا تجمیع از آن فراتر میرود؟ |
| مقصد | دقیقاً کدام گیرنده، حساب، میزبان، مخزن، کانال یا ابزار بایتها را میگیرد؟ طبقه اعتماد آن چیست؟ |
| تبدیل | بار داده بدون تغییر، خلاصه، حذفشده، توکنسازیشده، تجمیعشده، ترجمهشده یا تبدیلشده به نوع فایل دیگر است؟ |
| مقیاس | چند شخص، رکورد، فیلد، بایت و انتشار دخیلاند، با احتساب فعالیت تجمعی اخیر؟ |
| زمان و شاهد | کدام نسخه سیاست معتبر است؟ برچسبها تازهاند؟ تأیید منقضی شده؟ آیا میتوان تصمیم را بدون ذخیره راز در لاگ بازتولید کرد؟ |
قاعده امن، مجوز صریح است نه نبودِ یافته آشکارساز. منشأ نامعلوم، گیرنده حلنشده، برچسب کهنه، فایل پشتیبانینشده یا خطای سیاست نباید بیصدا مجوز شود.
{
"release_id": "rel_7f2c",
"requester": "workload:sourcing-assistant@tenant-42",
"purpose": "supplier-negotiation-brief",
"source_labels": ["tenant:42", "commercial-confidential", "rival-pricing"],
"destination": "mailbox:supplier-a@example.org",
"destination_class": "external-counterparty",
"payload_hash": "sha256:...",
"records": 18,
"policy_version": "release-2026-08-4",
"proposed_action": "send_email"
}
برچسبها را در سراسر بازیابی، تولید و سریالسازی به قطعههای مبدأ متصل نگه دارید. بازرسی محتوا میتواند این شاهد را تقویت کند، اما برچسب مبدأِ دورریختهشده را بازسازی نمیکند.
مدل نباید اعتبارنامه خروجی یا مسیر شبکه نامحدود داشته باشد. اتصال فقط پس از ارزیابی سیاست، قابلیتی کوتاهعمر و بسته به مقصد، هش بار، عمل، مستأجر و انقضا میگیرد.
یک مسیر عملی چنین است:
مهار شبکه همچنان ضروری است، اما در لایه دیگری کار میکند. مستندات Kubernetes، NetworkPolicy را کنترل در سطح IP و درگاه معرفی میکنند و صریح میگویند API آن نمیتواند ترافیک را وادار به عبور از دروازه مشترک کند، سیاست TLS را اجرا کند یا سرویس را با نام هدف بگیرد. فهرست مجاز شبکه نمیفهمد که یک بند را میتوان برای تأمینکننده مصوب فرستاد، اما قیمت رقیب نباید خارج شود. سرویس انتشار به هویت برنامه و معنای پیام نیاز دارد؛ شبکه نیز تضمین میکند مدل نتواند آن را دور بزند.
اتصال مقصد، الگوی امنیت عامل مرورگر را گسترش میدهد: گیرنده نهایی و عملِ حلشده را مجاز کنید، نه نشانی نوشتهشده به دست مدل را که پس از تأیید تغییر مسیر میدهد.
آشکارساز میتواند الگوی شناختهشده را بیابد و تبدیل میتواند میزان افشا را کاهش دهد. مستند حفاظت از داده حساس Google Cloud سازوکارهایی عملی مانند پوشاندن، جایگزینی با توکن، رمزنگاری، حذف، تبدیل فیلد و سرکوب رکورد را نشان میدهد. این مستند وابستگی مهمی را هم روشن میکند: تبدیلِ نوع اطلاعات فقط بر محتوایی اعمال میشود که معیار بازرسی پیکربندیشده آن را شناسایی کرده باشد.
این ابزار مفید است، نه اثبات انتشار امن. آشکارساز ممکن است نام رمز، متن آزاد فارسی، شناسه تازه، مقدار پخششده میان چند سلول یا استنباطی مانند «تنها کارمند شعبه» را نبیند؛ شاید محتوای بیخطر را هم حذف کند. برچسب مبدأ و فیلد ساختیافته باید بار اصلی سیاست را حمل کنند و کشف محتوا دفاع تکمیلی باشد.
هر تبدیل را مصنوعی تازه در نظر بگیرید:
برای برخی جریانها کمینهسازی درست، حذف متن نیست؛ شاید عدد تجمیعی ثابت، پاسخ بله/خیر، پیوند پرتال داخلی یا اصلاً عدم انتشار باشد.
| نتیجه | زمان مناسب | رفتار لازم |
|---|---|---|
| اجازه | منشأ کامل است؛ گیرنده و هدف مصوباند؛ محتوا و حجم تجمعی با سیاست سازگارند | قابلیت یکبارمصرف متصل به بایت و مقصد دقیق صادر شود |
| تبدیل و سپس اجازه | کمینهسازی تعریفشده بدون تغییر معنای وظیفه، سیاست را برآورده میکند | تبدیل نسخهدار، بازرسی و ارزیابی دوباره؛ فقط هش تازه آزاد شود |
| بازبینی | سیاست اجازه داوری میدهد، عدمقطعیت خواناست و بازبین واجد صلاحیت میتواند تصمیم بگیرد | منشأ، تفاوت، مقصد، دلیل، انقضا و گزینه جایگزین نمایش داده شود |
| رد | جریان ممنوع است، منشأ معلوم نیست، کنترل شکست خورده، مقصد حل نشده یا خطر کمشدنی نیست | بسته بماند، شاهد حفظ شود و در صورت امکان راه امن پیشنهاد گردد |
بازبینی مسیر پیشفرض هر مورد دشوار نیست. راز میانمستأجری، اعتبارنامه یا داده کنترل صادرات برای مقصد فاقد صلاحیت باید ساختاری ناممکن بماند. فرستادن هر انتشار کمخطر به صف هم تأخیر و خستگی تأیید میسازد.
دستیار فرضی دوزبانه تدارکات، قرارداد، قیمت، سابقه تحویل و یادداشت مذاکره مستأجر ۴۲ را میخواند. خریدار مجاز میگوید: «موضع ما را فارسی خلاصه کن و برای تأمینکننده الف ایمیل بزن.» متن روان است، شماره حساب آشکاری ندارد و اسکن ساده DLP هم پاک است.
پوش منشأ روایت دیگری دارد. هجده رکورد در پاسخ سهم داشتهاند، از جمله قیمت دو رقیب با برچسب commercial-confidential و یادداشت حقوقی محدود به مشاور داخلی. صندوق خارجی درخواستی شناختهشده است، اما سیاست هدف فقط اجازه میدهد تأمینکننده الف داده عملکرد خودش و آمار دستهبندیشده بالاتر از حداقل اندازه گروه را ببیند.
دروازه «تبدیل و سپس بازبینی» را برمیگزیند. قالبی قطعی قیمت در سطح رقیب را حذف میکند، از گروهی بهاندازه کافی بزرگ بازه مجاز میسازد، یادداشت حقوقی را با پیگیری داخلی جایگزین میکند و مانیفست پیوند مبدأ به خروجی میسازد. پیام تبدیلشده دوباره اسکن میشود و هش تازه میگیرد. بازبین مقصد، دلیل سیاست، فیلدهای حذفشده، روش تجمیع و بایت نهایی را میبیند؛ نه نشان مبهم «هوش مصنوعی این را امن میداند».
تأیید، قابلیتی برای یک ایمیل، یک صندوق، یک هش بار داده و ده دقیقه صادر میکند. اگر خریدار پیوست اضافه کند، نشانی را عوض کند یا بدنه را ویرایش کند، اتصال آن را رد و تصمیم تازهای آغاز میکند. عددها و سیاست صرفاً توضیحیاند؛ این مثال ادعای استقرار در ژرف نیست.
بسته بازبینی مفید باید انسان را قادر کند همان پرسش سیاستیِ حلنشده را پاسخ دهد. این بسته بهتر است موارد زیر را نشان دهد:
آزمون ظرفیت و استقلال راهنمای طراحی تأیید انسانی را اعمال کنید. بازبینی که بافت، زمان، اختیار یا نمای تفاوت خوانا ندارد، کنترل نیست. استثنای پرپیامد شاید به نقش دوم یا مالک داده نیاز داشته باشد؛ جریان عادی مصوب باید خودکار بماند.
| نشانه ظاهراً سالم | شکست پنهان | کنترل آشکارکننده |
|---|---|---|
| کاربر همه منابع را میخواند | گیرنده، هدف، تجمیع یا عبور مستأجر مجاز نشده | سیاست مستقل انتشار بر ویژگی مبدأ و مقصد |
| DLP الگوی حساسی نیافت | برچسب مبدأ گم شده یا افشا وابسته به بافت است | اتصال منشأ و سیاست ساختیافته |
| دامنه ایمیل در فهرست مجاز است | صندوق اشتباه، نشانی تغییریافته، کانال عمومی یا حساب تصرفشده | حل و اتصال مقصد دقیق |
| انسان روی تأیید زد | بازبین تفاوت، تبار یا حجم تجمعی را ندید | بسته کامل برای تصمیم |
| بار داده پیش از ارسال قبول شد | اتصال، رمزگذاری یا قالب را گسترش داد و فراداده افزود | ابتدا متعارفسازی؛ اتصال مجوز به بایت نهایی |
| هر انتشار کوچک است | درخواستهای تکراری مجموعه را بازسازی میکنند | بودجه تجمعی برای شخص و مقصد |
| محتوای ردشده در لاگ برنامه نیست | پرامپت یا بار کامل در تلهمتری و ابزار بازبینی نشت کرده | طرح شاهد کمینه و سیاست دسترسی لاگ |
| موتور سیاست در دسترس نبود | کارخواه از SDK مستقیم یا مسیر بازِ جایگزین استفاده کرد | جداسازی شبکه و اعتبارنامه بسته در شکست |
راه دورزدن را بیازمایید: اتصال جایگزین، تغییر مسیر، پیوند مشترک، کلیپبورد، تصویر صفحه، بایگانی رمزگذاریشده، بار چندرسانهای، خروجی جریانی، تلاش دوباره، صف و استثنای مدیر.
هر تلاش به رسیدی نیاز دارد که بگوید چه کسی، چه نوع جریانی را، از کدام منابع، به کدام مقصد حلشده، زیر کدام سیاست و با چه تصمیمی درخواست کرده است. معمولاً نیازی به ذخیره خودِ بار محرمانه نیست.
release_id, task_id, requester_id, tenant_id
source_object_ids, source_label_digest, provenance_coverage
destination_id, destination_class, connector_id
original_hash, transformed_hash, transform_manifest_id
policy_version, matched_rule_ids, detector_versions
decision, reviewer_id, approval_expiry, capability_id
attempted_at, delivered_at, connector_receipt, incident_link
دفتر را محافظت و دسترسی بازبین را از مشاهدهپذیری عمومی جدا کنید و دوره نگهداری تعریف کنید. آن را به معماری شاهد حسابرسی هوش مصنوعی متصل کنید تا بازرس بدون جستوجوی پراکنده میان رد مدل و لاگ ایمیل، تصمیم را بازتولید کند.
پیش از اجرا، سیاست را در حالت سایه روی جریانهای تاریخی و زنده نماینده اجرا کنید؛ نتیجه پیشنهادی را ثبت کنید، بدون آنکه انتشار تازهای انجام شود. آن را با رخداد شناختهشده، داوری مالک داده و فرایند موجود کسبوکار مقایسه کنید. سپس اجرای محدود را بر پایه اتصال، طبقه داده، مستأجر و طبقه مقصد انجام دهید، نه با یک کلید سراسری.
این موارد را پایش کنید:
با تغییر مالکیت داده، قرارداد مقصد، حوزه قضایی، رفتار مدل، اتصال یا تبدیل، سیاست را بازبینی کنید. توقف انتشار و لغو اتصال را پیش از رخداد تمرین کنید. از جریان مجاز برای منفی کاذب و از جریان ردشده برای اصطکاک بیدلیل نمونه بگیرید؛ بهینهسازی صرفِ نرخ رد یا نشت را پنهان میکند یا کار مفید را از حرکت میاندازد.
طراحی ماندگار در بیان ساده و در اجرا دشوار است: منشأ را تا انتها حمل کنید، اجازه را به بایت نهایی و مقصد دقیق ببندید، کمینهسازی را قطعی انجام دهید، فقط داوری واقعی را به انسان بسپارید و هر مسیر کنترلنشده را از اساس ناتوان از ارسال سازید.

راهنمایی عملی برای تصمیم درباره اجزای اشتراکی و اختصاصی و حفظ مرز مشتری در بازیابی، حافظه، کش، ابزار، لاگ و ارزیابی سامانه هوش مصنوعی.
ادامه مطلب
راهنمای رزرو اتمیک بودجه، مهار خرج همزمان، اتصال تأیید به مبلغ و تطبیق تعهدهای مالی عاملهای هوش مصنوعی.
ادامه مطلب
راهنمایی عملی برای اثبات محل ذخیرهسازی، پردازش، ابزارها، لاگها، پشتیبانی، نسخههای بازیابی و مسیر جایگزین در یک سامانه هوش مصنوعی.
ادامه مطلباگر این مطلب به یک سامانه واقعی در سازمان شما مربوط است، از خدمات و مطالعه موردی شروع کنید.