OpenAI представила Private Safety Processing для Zero Data Retention

OpenAI анонсировала предпросмотр системы Private Safety Processing, механизма безопасности для клиентов API с режимом Zero Data Retention (ZDR, нулевое хранение данных). Режим ZDR даёт гарантию: после обработки запроса OpenAI не сохраняет ни промпты, ни ответы модели, содержимое недоступно сотрудникам компании для просмотра, а данные корпоративных клиентов не используются для обучения моделей без явного согласия клиента. Исключение, изображения с признаками материалов о сексуальном насилии над детьми (CSAM): по закону такие изображения по-прежнему сохраняются и проверяются вручную даже в режиме ZDR.
Проблема, которую решает новая система: действующие ZDR-совместимые механизмы безопасности оценивают каждое взаимодействие по отдельности, а по мнению OpenAI, наиболее серьёзные риски видны только при сопоставлении нескольких взаимодействий вместе, например, когда злоумышленники систематически прощупывают защитные ограничения, координируют действия между несколькими аккаунтами, маскируют угрозы под обычные исследовательские задачи, либо когда ИИ-агент в ходе длительной задачи перестаёт соответствовать намерению пользователя и продолжает действовать после команды остановиться.
Private Safety Processing расширяет существующие автоматические проверки на связанные взаимодействия, оставляя контент недоступным для сотрудников OpenAI. Система работает как в ZDR-развёртываниях, где содержимое остаётся на инфраструктуре, контролируемой клиентом, так и в новой опции, которую OpenAI разрабатывает: хранение контента на инфраструктуре OpenAI, но в зашифрованном виде, ключи шифрования контролирует клиент, и у персонала OpenAI копии этих ключей нет. Когда автоматическая система выявляет риск, OpenAI получает только узкий сигнал о типе активности, без доступа к самому содержимому, и на основании этого сигнала принимает решение о мерах. Клиенты могут самостоятельно расследовать сработавшие оповещения по собственным логам, а если хотят оспорить решение, пояснить легитимность действий или помочь в расследовании подтверждённого злоупотребления, вправе добровольно поделиться с OpenAI дополнительной информацией.
Система сейчас тестируется с ограниченным кругом ранних клиентов. OpenAI планирует начать более широкое развёртывание Private Safety Processing и опубликовать техническую документацию (white paper) в сентябре, год в источнике не указан. В посте также приведена цитата клиента OpenAI, компании Glean, о ценности обязательства не использовать данные для обучения и гарантии ZDR для доверия к платформе.
Ключевые факты
- OpenAI анонсировала предпросмотр Private Safety Processing, системы для клиентов с режимом Zero Data Retention (ZDR), которая ищет признаки злоупотреблений по нескольким связанным взаимодействиям, а не по каждому запросу отдельно
- Контент недоступен сотрудникам OpenAI: для внешнего хранения на инфраструктуре OpenAI данные шифруются ключами, которые контролирует клиент, и у OpenAI копии этих ключей нет
- При обнаружении риска OpenAI получает только узкий сигнал о типе активности, а не сам контент; клиенты могут расследовать оповещения по своим логам и добровольно делиться информацией для апелляции
- Исключение из ZDR, изображения с признаками CSAM: по закону их продолжают сохранять и проверять вручную даже в режиме нулевого хранения
- Система тестируется с ранними клиентами; более широкий запуск и техническая документация запланированы на сентябрь
Почему это важно
OpenAI пытается снять противоречие между приватностью и безопасностью, из-за которого некоторые поставщики передовых моделей требовали от клиентов разрешить хранение чувствительного контента ради мониторинга, это конфликтовало с обязательствами клиентов по защите данных. Действующие ZDR-совместимые системы безопасности проверяют каждое взаимодействие изолированно, но, по словам OpenAI, самые серьёзные риски, систематическое прощупывание защитных ограничений, координация между аккаунтами, маскировка угроз под легитимные исследовательские задачи, ИИ-агент, продолжающий действовать вопреки команде остановиться, видны только при сопоставлении нескольких взаимодействий вместе. Private Safety Processing закрывает этот разрыв, сохраняя при этом саму гарантию нулевого хранения.
Кому это важно
В первую очередь это касается корпоративных и API-клиентов, которые работают с чувствительными данными, финансовой отчётностью, медицинскими данными, конфиденциальными бизнес-планами, собственными исследованиями, и по регуляторным или внутренним требованиям обязаны использовать режим Zero Data Retention. В посте OpenAI приводит в пример клиента Glean, для которого обязательство не обучать модели на данных и гарантия ZDR названы условием доверия к платформе.
Как это применить
Private Safety Processing работает в двух сценариях: в классическом ZDR-развёртывании, где контент остаётся на инфраструктуре клиента, и в новой опции, которую OpenAI разрабатывает, хранение на инфраструктуре OpenAI с шифрованием ключами, которые контролирует клиент, а не OpenAI. В обоих случаях автоматические системы ищут паттерны злоупотреблений по связанным взаимодействиям и при срабатывании передают OpenAI только узко определённый сигнал о типе активности, без доступа к содержимому, этот сигнал используется для решения о мерах. Клиенты могут расследовать оповещения самостоятельно по собственным системам логирования и, если нужно оспорить решение или подтвердить легитимность действий, добровольно поделиться дополнительной информацией с OpenAI. Сейчас механизм тестируется с ранними клиентами; более широкий запуск и техническая документация (white paper) запланированы на сентябрь, конкретный год в источнике не указан.
Можно ли доверять
Пока это предпросмотр, а не завершённый продукт: система тестируется только с ограниченным кругом ранних клиентов, а техническая документация с деталями реализации выйдет лишь в сентябре. Ключевые гарантии, что у сотрудников OpenAI нет копии ключей шифрования и нет доступа к содержимому, на данный момент подтверждаются только словами компании, независимой технической проверки в источнике не приведено. При этом сама гарантия нулевого хранения не абсолютна: изображения с признаками CSAM по закону сохраняются и проверяются вручную даже в режиме ZDR, как и раньше.
Риски и подводные камни
Источник не называет конкретные модели, на которые распространяются ZDR и Private Safety Processing, не приводит цены, условия договора или критерии допуска к режиму ZDR. Механизм с «узким сигналом» означает, что решение о мерах в отношении аккаунта клиента может приниматься на основе автоматически выявленного паттерна, без прямого просмотра содержимого ни клиентом, ни OpenAI, а процедура апелляции опирается на добровольное раскрытие клиентом дополнительной информации. Наконец, это ранний предпросмотр, а не готовый к массовому использованию продукт: границы и полнота защиты станут понятнее только после публикации технической документации в сентябре.
«Внедрение корпоративного ИИ целиком зависит от того, что клиент контролирует свои данные и что нет их прямого или производного использования за пределами выбранного сервиса. Обязательство OpenAI не обучать модели на данных клиентов и гарантия Zero Data Retention дают Glean уверенность строить решения на базе OpenAI. По мере роста возможностей моделей OpenAI показывает, что безопасность может развиваться без ущерба для приватности и контроля, на которых держится доверие корпоративных клиентов.»
— Glean (клиент OpenAI, цитата из поста компании)