Określ, dokąd mogą trafiać dane
Prześledź dane w narzędziu programistycznym, modelu, logach i wdrożonej usłudze. Sprawdź granice przed użyciem poufnych informacji.
Wydawca TaigaJak piszemy
Czego się nauczysz
- Odróżniaj przepływy danych podczas tworzenia oprogramowania od przepływów w aplikacji.
- Wskaż dowody potrzebne przed udostępnieniem poufnych danych.
- Używaj fikcyjnych danych bez usuwania istotnych warunków testu.
Oddziel dwa przepływy danych
Vibe coding pomaga testować przebieg pracy na fikcyjnych rekordach. Ryzyko zmienia się, gdy do narzędzia trafiają rzeczywiste informacje firmowe. Może to nastąpić, zanim aplikacja ma jakichkolwiek użytkowników.
Trzeba sprawdzić dwa przepływy. Przepływ podczas tworzenia obejmuje prompty, kontekst repozytorium, załączniki, wyniki narzędzi i logi diagnostyczne. Przepływ aplikacji obejmuje żądania użytkowników, bazy danych, integracje, telemetrię i kopie zapasowe. Każdy może mieć innych odbiorców i zabezpieczenia.
Rozważ fikcyjną aplikację do rozliczania wydatków. Jej baza działa na zatwierdzonym koncie chmurowym. Programista wkleja rzeczywiste rozliczenie do asystenta, aby naprawić parser. Rozliczenie zawiera nazwisko pracownika, paragon i dane bankowe. Zatwierdzona lokalizacja bazy nie uprawnia do takiego osobnego ujawnienia.
Sprawdź całą drogę danych
Narysuj drogę danych przed dodaniem poufnych informacji. Na każdym etapie wskaż konkretną usługę i konto. Etykieta produktu taka jak „enterprise” nie zastępuje diagramu przepływu danych.
| Punkt | Pytanie do rozstrzygnięcia |
|---|---|
| Edytor lub agent | Które pliki i załączniki może odczytać? |
| Usługa modelu | Kto otrzymuje prompty i wyniki narzędzi? |
| Logi i historia | Co jest przechowywane, gdzie i jak długo? |
| Dostęp wsparcia technicznego | Kto może przeglądać zapisaną treść? |
| Podłączone narzędzia | Czy pobrane informacje mogą trafić dalej? |
| Hosting aplikacji | Na jakich kontach, w jakich regionach i sieciach znajdują się dane użytkowników? |
Zapisz właściwą umowę i konfigurację. Sprawdź podwykonawców przetwarzających dane, usuwanie danych, warunki wykorzystania do trenowania modeli oraz, jeśli to istotne, transfery międzynarodowe. Poproś osoby odpowiedzialne za prywatność i bezpieczeństwo o rozstrzygnięcie niewiadomych.
Wymagania RODO zależą od kontekstu przetwarzania. Istotne przepisy obejmują minimalizację danych, umowy powierzenia, bezpieczeństwo i ocenę skutków. Poufność firmowa obejmuje również informacje niebędące danymi osobowymi, takie jak kod źródłowy i plany handlowe. Przeczytaj rozporządzenie.
Zacznij od przydatnych fikcyjnych danych testowych
Bezpieczny przykład nadal potrzebuje realistycznej struktury. Zastąp nazwiska, identyfikatory i numery kont. Zachowaj warunki wywołujące błąd: brakujące pole, nietypową datę lub długi opis.
Nie nazywaj skopiowanego rekordu produkcyjnego „syntetycznym” po zmianie jednego nazwiska. Pozostałe pola mogą identyfikować osobę lub ujawniać transakcję. Zbuduj nowy rekord na podstawie schematu i warunku wywołującego błąd.
Trzymaj dane uwierzytelniające poza promptami i danymi testowymi. Jeśli zadanie wymaga sekretu, użyj zatwierdzonego mechanizmu z ograniczonym dostępem. Polecenie „zachowaj to w tajemnicy” nie egzekwuje granicy technicznej.
Najpierw sprawdź, potem rozszerz zastosowanie
Zapisz krótką decyzję o dozwolonym zastosowaniu: kategorie danych, zatwierdzoną konfigurację usługi, dozwolone działania i właściciela. Określ termin ważności lub zdarzenie wymagające przeglądu. Nowy konektor, sposób kierowania żądań do modelu lub konfiguracja logowania mogą zmienić decyzję.
Jeśli informacje trafią do niezatwierdzonego odbiorcy, zatrzymaj dalsze ujawnianie i zastosuj proces obsługi incydentów. Zapisz, co udostępniono i dokąd. Nie kopiuj materiału wrażliwego do kolejnych zgłoszeń ani czatów.
Praktycznym celem jest kontrolowane użycie. Fikcyjne dane pozwalają szybko sprawdzać pomysły. Zweryfikowane granice przetwarzania umożliwiają przejście do procesów firmowych. Ani dopracowana demonstracja, ani region chmury nie odpowiadają na wszystkie potrzebne pytania.
Wykonaj ćwiczenie
Narysuj dwa przepływy dla fikcyjnej aplikacji rozliczającej wydatki: podczas tworzenia i w produkcji. Uwzględnij edytor, agenta, dostawcę modelu, logi, bazę danych i dostęp wsparcia technicznego. Zaznacz nieznanych odbiorców. Zastąp jeden rzeczywisty rekord wydatku fikcyjnymi danymi testowymi zachowującymi te same warunki testu.
Pobierz arkusz (Markdown)Sprawdź zrozumienie
Źródła i dalsza lektura
Powiązana lektura od Taiga
Odznaczenie tej opcji usuwa wszystkie postępy zapisane w tej przeglądarce.
Postępy pozostają w tej przeglądarce. Bez konta i śledzenia.