ข้ามไปยังเนื้อหาบทเรียน
เมนู
เข้าสู่ระบบ — เร็ว ๆ นี้
สารบัญบทที่ 108/8

พื้นฐานการใช้ AIการเขียน Prompt

สรุป: ความปลอดภัย ความเป็นส่วนตัว และ AI Governance

ทบทวนข้อมูล injection สิทธิ์ vendor policy incident และ red team

เป้าหมาย: ประเมินระบบด้วย defense-in-depth และกำหนด hard gate · ใช้เวลาประมาณ 14 นาที

ข้อ 1

ข้อมูลลูกค้าควรถูกส่งให้ AI เท่าไร

  1. ทั้งหมดเผื่อจำเป็น
  2. เท่าที่จำเป็นและในระบบที่อนุมัติ
ดูคำตอบและคำอธิบาย

เท่าที่จำเป็นและในระบบที่อนุมัติ data minimization ลดความเสี่ยงและสอดคล้องกับวัตถุประสงค์การใช้ข้อมูล

ข้อ 2

Prompt Injection แก้ด้วยอะไร

  1. prompt ที่ยาวขึ้นอย่างเดียว
  2. trust boundary, least privilege, validation และ approval
ดูคำตอบและคำอธิบาย

trust boundary, least privilege, validation และ approval เนื้อหาภายนอกสามารถสั่งโมเดลผิดทางได้ จึงต้องควบคุมทั้งระบบ

ข้อ 3

secret ควรอยู่ที่ใด

  1. ใน Prompt
  2. secret manager และ tool proxy
ดูคำตอบและคำอธิบาย

secret manager และ tool proxy credential ไม่ควรเข้าสู่เนื้อหา log หรือฝั่งผู้ใช้

ข้อ 4

ก่อนเลือก vendor ต้องรู้อะไร

  1. สีหน้าเว็บ
  2. การใช้ข้อมูล retention subprocessor security และ exit
ดูคำตอบและคำอธิบาย

การใช้ข้อมูล retention subprocessor security และ exit สิ่งเหล่านี้กำหนดความเสี่ยงและความสามารถย้ายหรือลบข้อมูล

ข้อ 5

ขั้นแรกเมื่อเกิด incident คืออะไร

  1. ลบ log
  2. contain ผลกระทบและรักษาหลักฐาน
ดูคำตอบและคำอธิบาย

contain ผลกระทบและรักษาหลักฐาน ต้องหยุดความเสียหายโดยไม่ทำลายหลักฐานที่ใช้หาขอบเขตและสาเหตุ

ข้อ 6

ผล red team ควรไปที่ใด

  1. รายงานที่ไม่มีคนอ่าน
  2. control, evaluation case, owner และ retest
ดูคำตอบและคำอธิบาย

control, evaluation case, owner และ retest การค้นช่องโหว่มีค่าต่อเมื่อเปลี่ยนระบบและยืนยันว่าการแก้ได้ผล

บันทึกช่วยจำ
  • ใช้ผู้เชี่ยวชาญด้านกฎหมายและความปลอดภัยเมื่อผลกระทบสูง
  • นโยบายและ runbook ต้องมี owner และวันทบทวน

สรุปบทเรียนนี้

  • ป้องกันหลายชั้น
  • จำกัดข้อมูลและสิทธิ์
  • เตรียม incident และ retest