پرش به محتوای اصلی
پرش به محتوای مقاله

محیط‌های اجرای مورد اعتماد؛ سدی ریاضی در برابر جاسوسی شرکت‌های هوش مصنوعی

·۳۱ شهریور ۱۴۰۵۱۰ دقیقه مطالعه۱ بازدید
راهنما
هوش مصنوعی و حریم خصوصی: راهنمای حفظ اطلاعات شخصی
هوش مصنوعی و حریم خصوصی: راهنمای حفظ اطلاعات شخصی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر رویکرد از «سیاست‌های حریم خصوصی» (Privacy Policies) به «سخت‌افزارهای محرمانه» (Confidential Computing) برای جلوگیری از دسترسی ارائه‌دهندگان مدل به داده‌های کاربر.

تصور کنید یک مدیر پروژه است که تمام استراتژی‌های محرمانه شرکتش را برای تحلیل به یک چت‌بات می‌سپارد، اما نمی‌داند این داده‌ها در یک مرکز داده دوردست، برای آموزش مدل‌های آینده یا پاسخ به احضاریه‌های قانونی ذخیره می‌شوند. حقیقت این است که اکثر پلتفرم‌های هوش مصنوعی فعلاً شبیه به اتاق‌های اعتراف مجازی هستند که در آن‌ها هیچ حریم خصوصی واقعی در برابر استخراج داده‌های شرکتی یا احضاریه‌های قضایی وجود ندارد. در واقع، چت‌بات‌های مدرن هوش مصنوعی را می‌توان به عنوان «تله‌های عسل» (Honeypot) شرکتی در نظر گرفت؛ ابزارهایی که طراحی شده‌اند تا کاربران را وسوسه کنند عمیق‌ترین و حساس‌ترین اسرار خود را به سروری در یک مرکز داده دوردست ارسال کنند. شرکت‌هایی مانند OpenAI، Anthropic و گوگل عملاً پلتفرم‌های خود را به جایگاه‌های اعتراف مجازی تبدیل کرده‌اند، در حالی که اکثر کاربران با این فرض اشتباه عمل می‌کنند که حریم خصوصی آن‌ها محفوظ است.

این ابزارها برای میلیون‌ها نفر به جایگاه درمانگر، تخته‌ای برای ایده‌پردازی و اتاق‌های اعتراف تبدیل شده‌اند. به طور پیش‌فرض، تقریباً تمام این مدل‌ها داده‌های بسیار خصوصی را جمع‌آوری و ذخیره می‌کنند. در بسیاری از موارد، هیچ محدودیتی در مورد نحوه به اشتراک‌گذاری این داده‌ها، فروش آن‌ها، استفاده برای آموزش بیشتر ابزارها یا تحویل آن‌ها به سازمان‌های اجرای قانون و شاکیان پرونده‌های حقوقی از طریق فرآیندهای قانونی وجود ندارد. به نقل از مت گرین (Matt Green)، استاد علوم کامپیوتر در دانشگاه جانز هاپکینز که بر حریم خصوصی و امنیت تمرکز دارد: «شما با موجودی هوشمند روبرو هستید که به شما خیره شده است و شما اساساً در هر پرسش، تکه‌هایی از تمام جزئیات زندگی خود را به او می‌گویید. شما در حال ساختن یک پروفایل عظیم و جامع از خودتان برای او هستید.»

این آسیب‌پذیری، نقطه بحرانی ریسک حریم خصوصی را از پیام‌های متنی به تعاملات هوش مصنوعی منتقل کرده است. ده سال پیش، پیام‌های متنی شخصی‌ترین داده‌هایی بودند که از دستگاه‌ها به اشتراک گذاشته می‌شدند. همین ریسک بود که ماکسی مارلین‌سپایک (Moxie Marlinspike)، رمزنگار و توسعه‌دهنده نرم‌افزار را ترغیب کرد تا در سال ۲۰۱۴ اپلیکیشن سیگنال (Signal) را بسازد؛ پیام‌رسانی با رمزنگاری سرتاسری که اکنون بیش از صد میلیون کاربر دارد. حالا مارلین‌سپایک هشدار می‌دهد که همان نگرانی‌ها در فضای هوش مصنوعی در حال تکرار است، اما «چندین مرتبه شدیدتر»؛ زیرا مردم هوش مصنوعی را در زندگی شخصی خود ادغام کرده‌اند تا درباره امور مالی، سلامت، روابط عاطفی و عمیق‌ترین ناامنی‌های درونی خود بحث کنند. این تمرکز بر داده‌های شخصی در حالی رخ می‌دهد که شبیه‌سازی پیشرفته چهره و صدا توسط هوش مصنوعی پیش از این سدهای دفاعی سنتی را تخریب کرده و ریسک‌های امنیتی را دوچندان نموده است.

زمینه نظارت بر هوش مصنوعی

برای مقابله با این روند، مارلین‌سپایک در اوایل سال جاری ابزار کانفر (Confer) را معرفی کرد. این یک چت‌بات هوش مصنوعی است که به کاربران اجازه می‌دهد هر چیزی بپرسند و در عین حال حریم خصوصی‌شان حفظ شود. کانفر از رمزنگاری استفاده می‌کند تا از نظر فنی مانع از آن شود که حتی سرورهای خودِ سرویس بتوانند گفتگوها را رصد یا ثبت کنند. مارلین‌سپایک در پست وبلاگی که این ابزار را معرفی کرد، نوشت که کانفر به گونه‌ای طراحی شده است که کاربران بتوانند ایده‌های خود را بدون این ترس که افکارشان «زمانی در آینده علیه خودشان توطئه کند»، بررسی کنند.

کانفر بخشی از نسل جدیدی از خدمات هوش مصنوعی است که تلاش می‌کنند تهاجم گسترده به حریم خصوصی را جبران کنند. این ابزارها به طور کلی در سه دسته حفاظتی قرار می‌گیرند: اول، آن‌هایی که بر اساس سیاست‌های داخلی وعده می‌دهند هرگز گفتگوها را ضبط نکنند؛ دوم، آن‌هایی که پیشنهاد می‌دهند داده‌ها را بی‌نام (Anonymize) کنند؛ و سوم، سیستم‌هایی که حفاظ‌های تکنولوژیک واقعی ایجاد می‌کنند تا دسترسی ارائه‌دهنده به اسرار کاربر را محدود کنند.

این رقابت نوپا باعث ایجاد انبوهی از ابزارها شده است، هرچند بسیاری از آن‌ها تضمین‌های گیج‌کننده‌ای ارائه می‌دهند. کاربران اغلب مجبورند در حالی که از تکنولوژی‌ای استفاده می‌کنند که به طور فزاینده‌ای اجتناب‌ناپذیر شده است، بین این گزینه‌ها پیمایش کنند بدون اینکه بخواهند کنترل اسرار خود را از دست بدهند.

توهم سیاست‌های حریم خصوصی

بسیاری از کاربران به وعده‌های «قول‌های شفاهی» شرکت‌ها اعتماد می‌کنند. شرکت پروتون (Proton)، که یک شرکت خدمات ابری متمرکز بر حریم خصوصی است، چت‌بات لومو (Lumo) را با این وعده ارائه می‌دهد که «هر گفتگو خصوصی است». با این حال، این حریم خصوصی بر پایه تضمین‌های فنی رمزنگاری سرتاسری (مانند آنچه در Proton Mail یا Proton Drive یافت می‌شود) نیست. در عوض، این یک وعده سیاستی است که کاربران باید اعتماد کنند شرکت به آن پایبند می‌ماند. اگرچه یک وعده به اندازه یک تضمین ریاضی قدرتمند نیست، اما زمانی که توسط شرکتی با سابقه طولانی در تمرکز بر حریم خصوصی داده شود، همچنان قابل توجه است. همان‌طور که «ین» در مصاحبه ماه گذشته با WIRED گفت: «یک وعده به اندازه یک تضمین ریاضی خوب نیست... اما وعده‌ای که توسط افراد درست داده شود، همچنان بسیار قابل توجه است.»

سرویس‌های دیگر به عنوان پروکسی‌های ناشناس عمل می‌کنند. Duck.ai (ارائه شده توسط موتور جستجوی خصوصی DuckDuckGo) و Venice.ai درخواست‌ها را به مدل‌هایی مانند Claude یا ChatGPT منتقل می‌کنند. این سرویس‌ها به عنوان یک ضربه‌گیر عمل می‌کنند تا محدود کنند چه اطلاعاتی از کاربر توسط مدل هوش مصنوعی زیربنایی جمع‌آوری شود.

  • Duck.ai: این سرویس به کاربر اجازه می‌دهد انتخاب کند که از کدام مدل شخص ثالث برای پرسش‌های خود استفاده کند.
  • Venice.ai: این سرویس به نظر می‌رسد گفتگوها را بر اساس درخواست، به طور خودکار به سرویس‌های مختلف هدایت می‌کند. این ابزار همیشه برای کاربر روشن نمی‌کند که از کدام مدل استفاده می‌شود، هرچند برخی پرسش‌ها را با مدل هوش مصنوعی که روی زیرساخت خودش میزبانی می‌شود پاسخ می‌دهد.

با وجود این ضربه‌گیرها، محتوای خودِ پرامپت اغلب حاوی «اثر انگشت» است. برای مثال، پرسش درباره یک کافه محلی، بلافاصله مکان زندگی شما را لو می‌دهد. طبق گفته مت گرین، این جزئیات وقتی در کنار هم قرار می‌گیرند، یک شناسه منحصر‌به‌فرد برای کاربر ایجاد می‌کنند، فارغ از اینکه از چه پروکسی استفاده شده باشد. علاوه بر این، Venice.ai ادعا می‌کند که از سیستم‌های «محیط اجرای مورد اعتماد» (TEE) برای جلوگیری از ثبت لاگ استفاده می‌کند، اما به پرسش‌های دقیق پاسخ نداده و بات هوش مصنوعی آن، خبرنگاران را به یک آدرس ایمیل غیرفعال ارجاع داده است.

شکاف سازمانی: عدم حفظ داده‌ها (ZDR)

برای کاربران شرکتی، بندی به نام «عدم حفظ داده‌ها» (Zero Data Retention یا ZDR) وجود دارد. این یک توافق قراردادی بین کارفرما و ارائه‌دهنده هوش مصنوعی است که از نظر قانونی ارائه‌دهنده را منع می‌کند تا پس از پردازش یک پرامپت، سوابقی از آن نگه دارد. در حالی که OpenAI، Anthropic و گوگل همگی ZDR را برای حساب‌های سازمانی و توسعه‌دهندگان ارائه می‌دهند، این قابلیت به ندرت در دسترس مصرف‌کنندگان عادی است.

حتی ZDR نیز دارای حفره‌ها و استثناهای قابل توجهی است:

  • آنتروپیک (Anthropic): این شرکت مدل‌های پیچیده‌تر خود از کلاس «Mythos»، مانند Fable 5.1 را از ZDR مستثنی کرده است. دلیل این امر نگرانی‌ها در مورد «رفتارهای خودسرانه مخرب» است؛ مانند عامل‌های هوش مصنوعی که به طور مستقل برای اجرای درخواست‌های کاربر، اهدافی را هک می‌کنند (که در چندین مورد نقض امنیتی سطح بالا رخ داده است) یا سوءاستفاده‌های دیگر مانند کلاهبرداری. این چالش‌ها در کنار ظهور پلتفرم‌های گزارش تخلف برای نظارت بر عامل‌های هوش مصنوعی نشان می‌دهد که مدیریت رفتارهای پیش‌بینی‌ناپذیر مدل‌ها به یکی از اولویت‌های امنیتی تبدیل شده است.
  • OpenAI: این شرکت اخیراً «پردازش ایمنی خصوصی» (Private Safety Processing) را معرفی کرد. این سیستم فعالیت کاربر را روی سیستم‌های خودِ مشتری، پیش از حذف، تحلیل می‌کند. اگر سوءاستفاده‌ای شناسایی شود، سازمان مشتری را علامت‌گذاری کرده و ممکن است به کارکنان OpenAI هشدار دهد، هرچند محتوای گفتگو از آن‌ها پنهان می‌ماند.
  • گوگل (Google): این شرکت هشدار می‌دهد که برخی از پرامپت‌های جمینای (Gemini) را حتی با فعال بودن ZDR برای نظارت بر سوءاستفاده ثبت می‌کند. اگرچه گوگل شناسه کاربر و آدرس IP را حذف می‌کند، اما این داده‌های «پاکسازی شده» همچنان می‌توانند یک شخص خاص را شناسایی کنند اگر خودِ درخواست حاوی اطلاعات شناسایی باشد.

حفاظ‌های فنی: TEEها و هوش مصنوعی محلی

حریم خصوصی واقعی نیازمند یک تضمین ریاضی است که ارائه‌دهنده «نتواند» داده‌ها را بخواند. از آنجایی که مدل‌های فعلی هوش مصنوعی برای عملکرد به پرامپت‌های رمزگشایی‌شده نیاز دارند، نمی‌توانند مانند یک مکالمه سیگنال به طور واقعی رمزنگاری سرتاسری (End-to-End) شوند. بهترین راهکار جایگزین، محیط اجرای مورد اعتماد (Trusted Execution Environment یا TEE) است.

یک TEE از سخت‌افزار ایزوله — اغلب رایانش محرمانه انویدیا (Nvidia's Confidential Computing) — استفاده می‌کند تا پرسش‌ها را در یک محیط مجزا (Enclave) پردازش کند. سپس سرور می‌تواند به صورت رمزنگاری‌شده ثابت کند که بقیه سیستم هیچ دسترسی به آن اسرار ندارند.

  • Confer: ابزاری که توسط ماکسی مارلین‌سپایک عرضه شد، از یک TEE مبتنی بر انویدیا، سیستم احرازی هویت بر پایه Passkeyها و کدهای بازمتن استفاده می‌کند که هر کسی می‌تواند آن‌ها را بازرسی کند. این سرویس برخی از قوی‌ترین حفاظت‌های حریم خصوصی در سطح مصرف‌کننده را ارائه می‌دهد.
  • Meta AI (WhatsApp): متا یک سیستم «ناشناس» (Incognito) مبتنی بر TEE را در چت‌بات Meta AI درون واتس‌اپ ادغام کرده است. کاربران می‌توانند با تایپ در نوار «Ask Meta AI or Search»، کلیک بر دکمه «Ask» و سپس ضربه زدن روی حباب گفتگویی که آیکون قفل در گوشه سمت راست بالای صفحه دارد، آن را فعال کنند. این کار مانع از آن می‌شود که متا سوابقی از تعامل را نگه دارد و حریم خصوصی را به پیام‌های انسانی در واتس‌اپ نزدیک می‌کند. مارلین‌سپایک اشاره کرده است که در توسعه این سیستم به متا کمک می‌کند.
  • Meta Muse: برخلاف ادغام در واتس‌اپ، عامل هوش مصنوعی Muse هنوز TEE ندارد. در حال حاضر در یک ماشین مجازی (VM) مجزا در ابر اجرا می‌شود و به کاربران اجازه می‌دهد از آموزش مدل انصراف دهند. متا قصد دارد «Muse Confidential VM» را اواخر سال جاری منتشر کند که هدف آن جلوگیری رمزنگاری‌شده و قابل تایید از دسترسی متا به داده‌های کاربر در VM است.
  • Apple Intelligence: اپل از «رایانش ابری خصوصی» (Private Cloud Compute یا PCC) استفاده می‌کند. وقتی یک پرسش در سرورهای اپل پردازش می‌شود، دستگاه به صورت رمزنگاری‌شده بررسی می‌کند که سرور دقیقاً نسخه تغییرنیافته‌ای از کد PCC را اجرا کند که برای ایزوله‌سازی داده‌ها و عدم ثبت لاگ طراحی شده است. اگر کاربر از Apple Intelligence بخواهد از ChatGPT یا سایر سرویس‌های شخص ثالث پرسش کند، اپل ابتدا از کاربر اجازه می‌گیرد، اما در این حالت سطح حفاظتی PCC از بین می‌رود. برای پرسش‌های ساده‌تر، اپل از مدل‌های روی دستگاه (On-device) استفاده می‌کند که هرگز گوشی، کامپیوتر یا ساعت هوشمند را ترک نمی‌کنند.

برای کسانی که به دنبال کنترل مطلق هستند، ابزارهای هوش مصنوعی محلی مانند Ollama، LMStudio و LocalAI کاملاً روی سخت‌افزار کاربر اجرا می‌شوند. چون هیچ داده‌ای هرگز دستگاه را ترک نمی‌کند، حریم خصوصی مطلق است. با این حال، مت گرین هشدار می‌دهد که این مدل‌ها در مقایسه با غول‌های ابری اغلب «به اندازه سنگ‌ها کند و نادان» هستند، نرخ توهم (Hallucination) بالاتری دارند و در برابر وظایف پیچیده مکرراً درمانده می‌شوند. گرین می‌گوید: «شما می‌توانید این‌ها را روی هر لپ‌تاپی اجرا کنید، اما آن‌ها واقعاً نادان هستند.»

هزینه مالی رازدار بودن

حریم خصوصی در حال تبدیل شدن به یک محصول لوکس (Premium) است. Confer از مدل فری‌میوم (Freemium) استفاده می‌کند و روزانه حدود ۲۰ تا ۲۵ پرسش رایگان ارائه می‌دهد. پس از آن، برای ارزان‌ترین سطح اشتراک ماهانه ۳۴.۹۹ دلار دریافت می‌کند که به طور قابل توجهی بیشتر از ۲۰ دلاری که ChatGPT یا Claude می‌گیرند است.

مارلین‌سپایک استدلال می‌کند که این «هزینه واقعی» هوش مصنوعی است. اکثر سرویس‌های ارزان یا رایگان، هزینه‌های خود را از طریق تجاری‌سازی داده‌های کاربران یا انتظار سودهای آینده از جمع‌آوری داده‌ها تأمین می‌کنند. بدون این یارانه‌ها، هزینه‌های عظیم انرژی و سخت‌افزاری اجرای مدل‌های پیشرو (Frontier Models) باید مستقیماً توسط کاربر پرداخت شود. مارلین‌سپایک می‌گوید: «این گران‌تر است، اما هزینه واقعی است؛ در حالی که سایر ارائه‌دهندگان پرداخت‌شده، هزینه را با تجاری‌سازی داده‌های ما به یک شکل یا شکل دیگر جبران می‌کنند.»

این وضعیت یک سبک‌سنگین کردن سخت را ایجاد می‌کند. مت گرین اشاره می‌کند که با توجه به هزینه‌های شدید انرژی و سخت‌افزاری مدل‌های پیشرو، هنوز مشخص نیست آیا شرکت‌هایی که از تجاری‌سازی داده‌ها امتناع می‌کنند، می‌توانند مدل کسب‌وکار پایداری پیدا کنند یا در نهایت تسلیم شده و وعده‌های خود را در آینده زیر پا می‌گذارند. در نهایت، اگر حریم خصوصی واقعی می‌خواهید، احتمالاً باید برای آن هزینه کنید.

گام بعدی شما

  • اگر داده‌های حساس دارید، از مدل‌های محلی مثل Ollama برای کارهای ساده و از سرویس‌های مبتنی بر TEE برای کارهای پیچیده استفاده کنید.
  • در تنظیمات چت‌بات‌های ابری، گزینه Training یا History را غیرفعال کنید، هرچند این کار تضمین ریاضی نیست.
  • برای ارتباطات فوق‌محرمانه، از ابزارهایی استفاده کنید که کد بازمتن دارند و توسط جامعه امنیتی بازرسی شده‌اند.

اما هزینه واقعی این امنیت فقط پول نیست، بلکه قدرت پردازشی است — به تحلیل ما درباره‌ی تراشه‌های Blackwell و آینده رایانش محرمانه مراجعه کنید.

چرا این موضوع مهم است؟

این موضوع نشان می‌دهد که حریم خصوصی در عصر هوش مصنوعی دیگر با تنظیمات نرم‌افزاری حل نمی‌شود و نیازمند تغییر در معماری سخت‌افزاری (TEE) است. اعتماد کاربران به مدل‌های ابری تنها زمانی بازمی‌گردد که دسترسی شرکت‌ها به داده‌ها به‌صورت فیزیکی و ریاضی مسدود شود.

تأثیر برای ایران

به‌دلیل تحریم‌ها و محدودیت API، دسترسی به سرویس‌های پیشرو مثل Confer برای کاربران ایرانی دشوار است؛ لذا توسعه و استفاده از مدل‌های محلی (Local AI) تنها راه عملی برای تضمین حریم خصوصی در ایران است.

·نگاه ما
تحریریه دات‌هوش

تضاد میان «وعده سیاستی» و «تضمین ریاضی» در حریم خصوصی AI، نقطه عطف جدیدی در بازار است. به نظر ما، مدل‌های رایگان یا ارزان‌قیمت در بلندمدت مجبورند بین حریم خصوصی و بقای مالی یکی را انتخاب کنند. این یعنی در آینده، «سکوت داده‌ها» به یک ویژگی پولی (Premium) تبدیل می‌شود که فقط سازمان‌های بزرگ یا کاربران مرفه توان پرداخت آن را دارند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.