Как инженеры Samsung слили секреты в ChatGPT — IT-Aegis

Три утечки за 20 дней: как инженеры Samsung слили секреты в ChatGPT

Три утечки за 20 дней: как инженеры Samsung слили секреты в ChatGPT

Самая частая утечка данных в ИИ происходит не из-за хакеров, а из-за собственных сотрудников, которые просто хотят быстрее сделать работу. Показательный случай — Samsung, где секреты утекли трижды за 20 дней.

Что известно о деле

Весной 2023 года Samsung разрешила инженерам подразделения полупроводников пользоваться ChatGPT. Всего за 20 дней сотрудники трижды слили в чат-бот конфиденциальные данные — не по злому умыслу, а ради скорости. Реакция была жёсткой: 2 мая 2023 года компания запретила ChatGPT и другие чат-боты, а ввод в них ограничила.

Три конкретных случая

  1. Инженер вставил проблемный исходный код базы данных оборудования, чтобы найти ошибку.
  2. Другой — код программы для выявления брака, чтобы ИИ его оптимизировал.
  3. Третий загрузил запись внутреннего совещания и попросил сделать протокол.

Всё это — коммерческая тайна — ушло на серверы стороннего сервиса и вышло из-под контроля компании. Данные, попавшие в публичный ИИ, вернуть уже нельзя.

Почему это не «беспечность одной корпорации»

Ровно то же прямо сейчас происходит в тысячах компаний поменьше: менеджеры вставляют в ИИ клиентские базы, бухгалтеры — договоры, разработчики — доступы. Разница лишь в том, что у Samsung это заметили и посчитали, а у большинства — нет. Особенно болезненно, когда в чат-бот уходят персональные данные клиентов — за их утечку компания отвечает по закону.

Что с этим делать

Нужны понятные правила: что можно отдавать ИИ, а что — нет. Но запрет ради запрета не работает — люди всё равно ищут, как ускориться. Рабочий ответ — дать им безопасный инструмент вместо публичного: например, локальный ИИ внутри вашей инфраструктуры. Это уже вопрос настройки, смежный с тем, как в истории с EchoLeak важно разграничивать, что видит помощник.

Куда именно уходят данные

Многие уверены, что переписка с чат-ботом «испаряется» после закрытия вкладки. Это не так. Введённый текст уходит на серверы сервиса, может храниться, использоваться для дообучения моделей и в теории всплыть в чужом ответе. Именно поэтому реакция Samsung была не выговором, а прямым запретом: вернуть коммерческую тайну, попавшую к стороннему оператору, юридически почти невозможно.

Для небольшой компании последствия те же по сути, но заметнее по деньгам: слитая база клиентов — это и потеря конкурентного преимущества, и штраф за нарушение закона о персональных данных, и удар по репутации. Причём произойти это может от одного менеджера, который просто попросил ИИ «разобрать этот список и написать письма».

Выводы

  • Главный риск ИИ для данных — не хакер, а свой сотрудник, спешащий сделать работу.
  • Что попало в публичный чат-бот — считайте утраченным навсегда.
  • Работает не запрет, а безопасная альтернатива плюс понятные правила.

Мы помогаем навести порядок в процессах, провести аудит того, куда уходят ваши данные, и при необходимости поднять локальный ИИ внутри вашей инфраструктуры на сопровождении — чтобы сотрудники получали скорость, а данные компании не уходили на чужие серверы.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги