פרטיות עסקית: OpenAI מציבה סטנדרט חדש מול המתחרות

בשעה שאנת'רופיק שומרת שיחות לניטור, OpenAI הטילה פצצה והציגה כעת פתרון אוטומטי המבטיח הגנה ללא פשרות על פרטיות המידע העסקי

תשמש כמגינה על פרטיות עסקית ללקוחות OpenAI. הטכנולוגיה החדשה שנקראת Private Safety Processing.

פיתוחים טכנולוגיים מהירים בעולם הבינה המלאכותית מחייבים את החברות המובילות לתמרן ברגישות בין שתי דרישות מנוגדות: מחד, הגנה על פרטיות המידע העסקי של לקוחותיהן, ומנגד – מניעת שימוש לרעה במודלים רבי-עוצמה.

על רקע זה, חשפה כעת OpenAI מערכת אבטחה חדשה בשם Private Safety Processing ("עיבוד בטיחות פרטי"). המערכת מציעה פתרון חלוצי לזיהוי דפוסי שימוש מסוכנים החוצים מספר שיחות שונות, מבלי לוותר על מדיניות "אפס שמירת מידע" (Zero Data Retention – ZDR).

עד כה, מערכות הסינון התואמות למדיניות אי-שמירת מידע נדרשו לנתח כל אינטראקציה של המשתמש בפני עצמה, ומיד לאחר מכן למחוק אותה. שיטה זו יעילה לחסימת תכנים פוגעניים ברורים, אך היא יוצרת קושי משמעותי מול תהליכים מורכבים ואוטונומיים, שבהם כוונת הזדון מתגלה רק לאורך זמן.

אלייה האוז, מנהלת מדיניות המוצר ב-OpenAI, הסבירה בתדרוך עיתונאים שדווח על ידי סוכנות בלומברג (Bloomberg) כי במודלים מתקדמים הסיכונים מתבהרים רק בראייה רחבה: "מישהו עשוי לשאול על חולשה בתוכנה של חברה בשיחה אחת, ומאוחר יותר, בשיחה אחרת, להתעניין בגישה מרחוק או בכלי האבטחה שמזהים זאת. בנפרד, כל שאלה יכולה להיראות כמחקר סייבר לגיטימי לחלוטין, אך במבט כולל מתקבלת תמונה של ניסיון תקיפה".

כדי לפתור את האתגר מבלי לאפשר לעובדי החברה לקרוא את שיחות המשתמשים, פיתחה OpenAI ארכיטקטורה המפרידה בין תהליך הניטור לבין החשיפה הפיזית של המידע. הטכנולוגיה החדשה מאפשרת שתי דרכי יישום: הראשונה שבהן היא שימוש בתשתית הנמצאת בשליטתו המלאה של הלקוח, שבה השיחות נשמרות ומעובדות באופן מקומי; השנייה היא הצפנה מנוהלת-לקוח, במסגרתה השיחות מאוחסנות בשרתי OpenAI, אך הן מוצפנות באמצעות מפתחות הנמצאים בשליטה בלעדית של הלקוח, כך שלצוותי OpenAI אין שום יכולת לפענח אותן.

בשני המסלולים, מערכות אוטומטיות מבצעות את ניתוח הדפוסים וסורקות את המידע. כאשר מתעורר חשד לפעילות אסורה, המערכת אינה מעבירה את תוכן השיחות המלא ל-OpenAI, אלא משדרת "אות אכיפה מצומצם" בלבד, המפרט את סוג החשד ודרגת חומרתו. במידה שמתעורר צורך בחקירה מעמיקה או בערעור, ללקוח נתונה הבחירה הבלעדית אם לשתף את התמליל המלא עם חוקרי OpenAI לצורך אימות המקרה, אם לאו.

"ניתן לקדם את הבטיחות מבלי להקריב את הפרטיות"

המהלך של OpenAI נתפש בשוק כניסיון ברור להשיג יתרון תחרותי על פני יריבתה הגדולה, אנת'רופיק (Anthropic). 

אנת'רופיק עוררה סערה בקרב לקוחות עסקיים כאשר עדכנה את מדיניות האבטחה של מודלי הדגל שלה (כמו Claude Fable ו-Claude Mythos 5), וקבעה כי היא תשמור את כלל שיחות המשתמשים למשך 30 יום, לצורך ניטור ידני של ניסיונות עקיפת חסימות והתקפות מורכבות. מדיניות זו עוררה דאגה עמוקה בארגונים המטפלים במידע פיננסי, רפואי או משפטי רגיש, שחששו מחשיפת המידע בפני גורם שלישי.

OpenAI מציעה כעת גישה הפוכה: מניעת שמירה פיזית של מידע כברירת מחדל, והחלפת הפיקוח האנושי במנגנון זיהוי אוטומטי. היוזמה זכתה לגיבוי מהיר מצד שותפות עסקיות בולטות, ביניהן מיקרוסופט (Microsoft), גלין (Glean), דאטהבריקס (Databricks) ו-אברידג' (Abridge).

סוניל אגרוואל, מנהל אבטחת המידע הראשי של חברת החיפוש הארגוני גלין, ציין כי אימוץ כלי בינה מלאכותית בארגונים תלוי בשמירה על שליטה מלאה בנתונים, והדגיש כי הטכנולוגיה החדשה מוכיחה שניתן לקדם את הבטיחות מבלי להקריב את הפרטיות המשרתת את האמון העסקי. 

בדומה לכך, זאק פאוורס, מנהל אבטחת המידע של פלטפורמת ה-HealthTech הרפואית Abridge, שיתף מניסיונו וסיפר לאתר החדשות Help Net Security כי ברפואה, הגנה על מידע רגיש והבטחת שלמותו הן יסודות קריטיים לרכישת אמון מצד רופאים ומטופלים, ורמת שיתוף הפעולה הזו בנושאי אמון ואבטחה עם הצוותים של OpenAI – מעניקה להם ביטחון רב.

האם יצוץ פער בין ההבטחה ומימוש?

לצד ההבטחה הגדולה, מומחים בתעשייה מדגישים כי יש לבחון את המציאות שמאחורי ההצהרות. המערכת נמצאת כעת בשלב מוקדם של גרסת תצוגה מקדימה (Preview), המוגבלת למספר שותפים קטן, כאשר מסמך טכני מפורט (White Paper) והשקה מסחרית רחבה יותר מתוכננים לחודש ספטמבר 2026.

כמו כן, מנגנון "אפס שמירת מידע" אינו חל באופן אוטומטי על כל שירותי OpenAI, אלא מיועד ללקוחות ה-API העסקיים בלבד ועבור נקודות קצה (Endpoints) ספציפיות, בעוד ששירותים כגון כלי ה-Assistants, מאגרי וקטורים ותוספי צד שלישי אינם נכללים בהגנה זו כברירת מחדל. 

סייג משפטי נוסף ובלתי נמנע נוגע לסריקת קבצים ותמונות לאיתור תכנים המציגים פגיעה בקטינים – במקרים אלו התכנים נשמרים בכל מקרה לצורך בחינה אנושית ודיווח לרשויות. 

ולבסוף, קיימות גם סכנות פרטיות משמעותיות במסלול הצרכני: בניגוד לחשבונות ה-API והחשבונות הארגוניים, בחשבונות הפרטיים (Free, Plus ו-Pro) השיחות של המשתמשים משמשות כברירת מחדל לאימון הגרסאות הבאות. יתרה מכך, בעקבות עדכון מדיניות הפרטיות של OpenAI, הפך שירות ה-ChatGPT לפלטפורמת פרסום ממוקדת, המנצלת את נתוני המשתמשים לטובת פרופילי פרסום ורשתות שיווק.

השאלה המרכזית העומדת כעת בפני מנהלי אבטחת מידע היא כיצד ניתן לאמת טכנולוגית שהתוכן אכן נשאר חסוי, שכן הצעד של OpenAI מסמן את תחילתו של עידן שבו פרטיות נמדדת בכלים טכנולוגיים בני-אימות, ולא רק בהצהרות משפטיות.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים