Ścieżka 03Lekcja 1 / 6

Określ, dokąd mogą trafiać dane

Prześledź dane w narzędziu programistycznym, modelu, logach i wdrożonej usłudze. Sprawdź granice przed użyciem poufnych informacji.

Podstawy10 minSprawdzono

Wydawca Jak piszemy

Czego się nauczysz

  • Odróżniaj przepływy danych podczas tworzenia oprogramowania od przepływów w aplikacji.
  • Wskaż dowody potrzebne przed udostępnieniem poufnych danych.
  • Używaj fikcyjnych danych bez usuwania istotnych warunków testu.

Oddziel dwa przepływy danych

Vibe coding pomaga testować przebieg pracy na fikcyjnych rekordach. Ryzyko zmienia się, gdy do narzędzia trafiają rzeczywiste informacje firmowe. Może to nastąpić, zanim aplikacja ma jakichkolwiek użytkowników.

Trzeba sprawdzić dwa przepływy. Przepływ podczas tworzenia obejmuje prompty, kontekst repozytorium, załączniki, wyniki narzędzi i logi diagnostyczne. Przepływ aplikacji obejmuje żądania użytkowników, bazy danych, integracje, telemetrię i kopie zapasowe. Każdy może mieć innych odbiorców i zabezpieczenia.

Rozważ fikcyjną aplikację do rozliczania wydatków. Jej baza działa na zatwierdzonym koncie chmurowym. Programista wkleja rzeczywiste rozliczenie do asystenta, aby naprawić parser. Rozliczenie zawiera nazwisko pracownika, paragon i dane bankowe. Zatwierdzona lokalizacja bazy nie uprawnia do takiego osobnego ujawnienia.

Sprawdź całą drogę danych

Narysuj drogę danych przed dodaniem poufnych informacji. Na każdym etapie wskaż konkretną usługę i konto. Etykieta produktu taka jak „enterprise” nie zastępuje diagramu przepływu danych.

PunktPytanie do rozstrzygnięcia
Edytor lub agentKtóre pliki i załączniki może odczytać?
Usługa modeluKto otrzymuje prompty i wyniki narzędzi?
Logi i historiaCo jest przechowywane, gdzie i jak długo?
Dostęp wsparcia technicznegoKto może przeglądać zapisaną treść?
Podłączone narzędziaCzy pobrane informacje mogą trafić dalej?
Hosting aplikacjiNa jakich kontach, w jakich regionach i sieciach znajdują się dane użytkowników?

Zapisz właściwą umowę i konfigurację. Sprawdź podwykonawców przetwarzających dane, usuwanie danych, warunki wykorzystania do trenowania modeli oraz, jeśli to istotne, transfery międzynarodowe. Poproś osoby odpowiedzialne za prywatność i bezpieczeństwo o rozstrzygnięcie niewiadomych.

Wymagania RODO zależą od kontekstu przetwarzania. Istotne przepisy obejmują minimalizację danych, umowy powierzenia, bezpieczeństwo i ocenę skutków. Poufność firmowa obejmuje również informacje niebędące danymi osobowymi, takie jak kod źródłowy i plany handlowe. Przeczytaj rozporządzenie.

Zacznij od przydatnych fikcyjnych danych testowych

Bezpieczny przykład nadal potrzebuje realistycznej struktury. Zastąp nazwiska, identyfikatory i numery kont. Zachowaj warunki wywołujące błąd: brakujące pole, nietypową datę lub długi opis.

Nie nazywaj skopiowanego rekordu produkcyjnego „syntetycznym” po zmianie jednego nazwiska. Pozostałe pola mogą identyfikować osobę lub ujawniać transakcję. Zbuduj nowy rekord na podstawie schematu i warunku wywołującego błąd.

Trzymaj dane uwierzytelniające poza promptami i danymi testowymi. Jeśli zadanie wymaga sekretu, użyj zatwierdzonego mechanizmu z ograniczonym dostępem. Polecenie „zachowaj to w tajemnicy” nie egzekwuje granicy technicznej.

Najpierw sprawdź, potem rozszerz zastosowanie

Zapisz krótką decyzję o dozwolonym zastosowaniu: kategorie danych, zatwierdzoną konfigurację usługi, dozwolone działania i właściciela. Określ termin ważności lub zdarzenie wymagające przeglądu. Nowy konektor, sposób kierowania żądań do modelu lub konfiguracja logowania mogą zmienić decyzję.

Jeśli informacje trafią do niezatwierdzonego odbiorcy, zatrzymaj dalsze ujawnianie i zastosuj proces obsługi incydentów. Zapisz, co udostępniono i dokąd. Nie kopiuj materiału wrażliwego do kolejnych zgłoszeń ani czatów.

Praktycznym celem jest kontrolowane użycie. Fikcyjne dane pozwalają szybko sprawdzać pomysły. Zweryfikowane granice przetwarzania umożliwiają przejście do procesów firmowych. Ani dopracowana demonstracja, ani region chmury nie odpowiadają na wszystkie potrzebne pytania.

Wykonaj ćwiczenie

Narysuj dwa przepływy dla fikcyjnej aplikacji rozliczającej wydatki: podczas tworzenia i w produkcji. Uwzględnij edytor, agenta, dostawcę modelu, logi, bazę danych i dostęp wsparcia technicznego. Zaznacz nieznanych odbiorców. Zastąp jeden rzeczywisty rekord wydatku fikcyjnymi danymi testowymi zachowującymi te same warunki testu.

Pobierz arkusz (Markdown)

Sprawdź zrozumienie

Prototyp korzysta z bazy danych w zatwierdzonym regionie. Czy można wkleić poufne rekordy klientów do jego asystenta programowania?

Źródła i dalsza lektura

Powiązana lektura od Taiga