ممیزی امنیتی سامانه‌های هوش مصنوعی فقط بررسی رمز عبور یا نصب فایروال نیست. در این فرایند مشخص می‌شود مدل به چه داده‌هایی دسترسی دارد، آیا می‌توان با دستورهای فریبنده آن را وادار به افشای اطلاعات کرد و خروجی‌هایش چگونه بر تصمیم‌های واقعی اثر می‌گذارند.

اهمیت موضوع زمانی بیشتر می‌شود که یک ابزار هوش مصنوعی به ایمیل، پرونده‌های مشتریان، اسناد سازمانی یا نرم‌افزارهای دیگر متصل باشد. نتیجه ممیزی خوب، یک فهرست ترسناک از اصطلاحات فنی نیست؛ بلکه نقشه‌ای روشن برای کاهش ریسک، تعیین مسئولیت‌ها و واکنش سریع هنگام بروز مشکل است.

ممیزی امنیتی سامانه‌های هوش مصنوعی چه چیزهایی را بررسی می‌کند؟

سامانه هوش مصنوعی مجموعه‌ای از مدل، داده، رابط کاربری، افزونه‌ها، API، حساب‌های کاربری و زیرساخت پردازشی است. آسیب‌پذیری ممکن است در هرکدام از این لایه‌ها ایجاد شود؛ بنابراین بررسی امنیت مدل بدون توجه به محیط پیرامون آن، تصویر کاملی ارائه نمی‌دهد.

  • داده‌ها: نوع اطلاعات ورودی، محل ذخیره‌سازی، مدت نگهداری و امکان استفاده از آن‌ها برای آموزش یا بهبود سرویس.
  • دسترسی‌ها: اینکه چه کسی می‌تواند مدل را اجرا کند، تنظیماتش را تغییر دهد یا از طریق آن به فایل‌ها و سامانه‌های دیگر برسد.
  • ورودی و خروجی: امکان تزریق دستور مخرب، دور زدن محدودیت‌ها، تولید اطلاعات محرمانه یا ارائه پاسخ گمراه‌کننده.
  • زنجیره تأمین: امنیت مدل‌های آماده، کتابخانه‌ها، افزونه‌ها، سرویس‌های ابری و APIهای شخص ثالث.
  • پایش و پاسخ: اینکه رخدادها ثبت می‌شوند یا نه و سازمان در صورت مشاهده نشت یا سوءاستفاده چه برنامه‌ای دارد.

ریسک‌های اصلی در سامانه‌های هوش مصنوعی

تزریق دستور و دست‌کاری رفتار مدل

در حمله‌ای که معمولاً «تزریق دستور» نامیده می‌شود، مهاجم متنی را وارد می‌کند که مدل را از هدف اصلی‌اش منحرف کند. اگر مدل به اسناد داخلی یا ابزارهای اجرایی دسترسی داشته باشد، یک ورودی ظاهراً ساده می‌تواند آن را به افشای بخشی از اطلاعات یا انجام عملی خارج از انتظار سوق دهد.

ممیزی باید سناریوهای مختلفی را امتحان کند: دستور مستقیم، دستور پنهان در یک فایل، متن چندزبانه، درخواست‌های مرحله‌ای و ترکیب چند ورودی. تکیه بر یک آزمون ساده با عبارت‌های از پیش‌تعیین‌شده، امنیت واقعی سامانه را نشان نمی‌دهد.

نشت اطلاعات در ورودی یا خروجی

کاربر ممکن است بدون توجه، شماره تماس، متن قرارداد، تصویر مدرک یا اطلاعات سلامت را وارد ابزار هوش مصنوعی کند. خطر فقط در زمان ارسال داده نیست؛ خروجی مدل، گزارش‌های خطا، تاریخچه گفت‌وگو و لاگ‌های فنی نیز ممکن است همان اطلاعات را در اختیار افراد بیشتری قرار دهند.

در ممیزی باید روشن باشد چه داده‌ای حساس محسوب می‌شود، چه چیزی پیش از ارسال حذف یا ناشناس‌سازی می‌شود و چه کسی به تاریخچه مکالمات دسترسی دارد. تنظیماتی مانند «عدم استفاده از داده برای آموزش» نیز باید از سیاست رسمی سرویس و قرارداد آن قابل بررسی باشد، نه فقط از یک برداشت شفاهی.

دسترسی بیش از حد و اتصال ناامن به ابزارها

اگر دستیار هوش مصنوعی بتواند ایمیل بفرستد، فایل حذف کند، خرید ثبت کند یا رکوردی را تغییر دهد، ریسک آن از یک سامانه پاسخ‌گو بیشتر است. اصل مهم این است که مدل نباید بیش از مقدار لازم اختیار داشته باشد و عملیات حساس نباید تنها با یک پاسخ متنی اجرا شود.

برای عملیات پرخطر، تأیید انسانی، محدودیت مبلغ یا دامنه، ثبت رویداد و امکان بازگردانی تغییرات ضروری است. حساب سرویس نیز باید جدا از حساب‌های شخصی باشد و دسترسی آن با کلیدهای دائمی و بدون تاریخ انقضا مدیریت نشود.

ممیزی عملی از کجا شروع می‌شود؟

  1. سامانه را ترسیم کنید: مدل، ارائه‌دهنده، منابع داده، کاربران، افزونه‌ها و اقداماتی را که مدل می‌تواند انجام دهد روی یک نقشه مشخص کنید.
  2. داده‌های حساس را دسته‌بندی کنید: اطلاعات هویتی، مالی، قراردادی و خانوادگی را از داده‌های عمومی جدا کنید و مسیر ورود و خروج هر گروه را بنویسید.
  3. سطح ریسک را تعیین کنید: پاسخ‌گویی به پرسش عمومی با تصمیم‌گیری درباره اعتبار، استخدام، سلامت یا امور مالی یکسان نیست.
  4. آزمون‌های کنترل‌شده انجام دهید: با داده ساختگی، تلاش برای استخراج دستورهای داخلی، دست‌کاری زمینه و عبور از محدودیت‌ها را آزمایش کنید.
  5. تنظیمات و لاگ‌ها را بازبینی کنید: احراز هویت، سطح دسترسی، رمزنگاری، نگهداری تاریخچه و هشدارهای غیرعادی باید قابل مشاهده و مستند باشند.
  6. اصلاحات را دوباره آزمایش کنید: بستن یک مسیر حمله نباید باعث باز شدن مسیر دیگری شود. آزمون پس از اصلاح، بخش ضروری ممیزی است.

گزارش ممیزی باید چه خروجی قابل استفاده‌ای داشته باشد؟

گزارش خوب باید به‌جای عبارت‌هایی مثل «امنیت ناکافی است»، مشکل را دقیق توصیف کند: کدام دارایی در معرض خطر است، حمله با چه پیش‌شرطی ممکن می‌شود، پیامد آن چیست و چه اقدامی باید انجام شود. شدت ریسک نیز بهتر است بر اساس احتمال وقوع و میزان آسیب تعیین شود، نه صرفاً بر اساس دشواری فنی حمله.

برای هر یافته، یک مالک مشخص و مهلت اصلاح تعیین کنید. موارد بحرانی مانند امکان دسترسی مدل به اطلاعات مشتریان یا اجرای خودکار عملیات حساس باید پیش از ریسک‌های کم‌اثر اصلاح شوند. نگهداری شواهد آزمون، نسخه مدل و تنظیمات زمان ممیزی هم مقایسه نتایج را در آینده ممکن می‌کند.

چند خطای رایج که ممیزی را کم‌اثر می‌کند

  • بررسی فقط رابط گفت‌وگو و نادیده گرفتن APIها، افزونه‌ها و سرویس‌های متصل.
  • استفاده از اطلاعات واقعی برای آزمایش، بدون ناشناس‌سازی و مجوز روشن.
  • اعتماد به فیلترهای کلمه‌ای به‌عنوان تنها راه جلوگیری از سوءاستفاده.
  • دادن اختیار اجرای مستقیم عملیات حساس به مدل، بدون تأیید انسان.
  • انجام ممیزی فقط پیش از راه‌اندازی و بی‌توجهی به تغییر مدل، داده یا تنظیمات.

فیلتر واژه‌ها می‌تواند برخی ورودی‌های ساده را متوقف کند، اما مهاجم ممکن است از زبان دیگر، غلط املایی، تصویر یا چند مرحله گفت‌وگو استفاده کند. امنیت باید بر ترکیبی از محدودسازی دسترسی، کنترل جریان داده، ثبت رویداد، آزمون مستمر و نظارت انسانی تکیه داشته باشد.

جمع‌بندی: ممیزی را به یک فرایند مداوم تبدیل کنید

ممیزی امنیتی سامانه‌های هوش مصنوعی یک آزمون یک‌باره برای گرفتن تأییدیه نیست. این فرایند باید از شناخت داده و سطح اختیار مدل شروع شود، با آزمون سناریوهای واقعی ادامه پیدا کند و پس از هر تغییر مهم دوباره انجام شود.

برای خانواده‌ها و کسب‌وکارهای کوچک، شروع عملی می‌تواند ساده باشد: اطلاعات محرمانه را وارد ابزار ناشناخته نکنید، دسترسی‌های غیرضروری را ببندید، عملیات حساس را نیازمند تأیید انسانی کنید و تاریخچه و تنظیمات حریم خصوصی سرویس را به‌طور منظم بازبینی کنید. همین اقدامات پایه، بخش قابل توجهی از ریسک‌های قابل پیشگیری را کاهش می‌دهد.