امنیت و حریم خصوصی در چتبات: چه اطلاعاتی را نباید به آن بدهید؟
امنیت چتبات از محتوایی شروع میشود که به آن میدهید. ببینید چه اطلاعاتی را نباید در پایگاه دانش بگذارید، آیوا چه حفاظتهایی دارد و چه کاری نمیکند.
وقتی صاحب یک کسبوکار میخواهد فایلهایش را به یک چتبات بدهد، سؤال طبیعی این است: «این اطلاعات کجا میرود و چه کسی میتواند ببیندش؟» سؤال درستی است، اما جوابش فقط به ارائهدهنده چتبات بستگی ندارد. بیشتر خطرها از جایی شروع میشوند که خودمان چیزی را به چتبات میدهیم که نباید.
در این مقاله اول توضیح میدهیم یک چتبات هوش مصنوعی با اطلاعات شما چه میکند. بعد فهرست چیزهایی را میآوریم که نباید به آن بدهید و در آخر صادقانه میگوییم آیوا چه حفاظتهایی دارد و چه کارهایی را انجام نمیدهد.
چتبات با اطلاعات شما چه میکند؟
مسیر اطلاعات در بیشتر چتباتهایی که از روی محتوای شما جواب میدهند، تقریباً این است:
- فایلها و صفحههایی که میدهید خوانده میشوند و متنشان در پایگاه داده سرویس ذخیره میشود.
- وقتی مشتری سؤالی میپرسد، بخشهای مرتبط همین متن پیدا میشوند.
- این بخشها همراه سؤال و پیامهای قبلی گفتگو به یک مدل هوش مصنوعی فرستاده میشوند تا جواب نوشته شود.
- سؤال و جواب در تاریخچه گفتگو ذخیره میشوند.
از این مسیر دو نتیجه مهم به دست میآید. اول، هر چیزی که در محتوا باشد ممکن است در جواب به هر بازدیدکنندهای ظاهر شود. دوم، هر چیزی که مشتری در گفتگو بنویسد، در سیستم ثبت میشود. برای آشنایی بیشتر با سازوکار چتباتها، راهنمای جامع چتبات سایت را ببینید.
قاعده اصلی: پایگاه دانش را عمومی فرض کنید
یک قاعده ساده همهچیز را خلاصه میکند: هر چیزی که در پایگاه دانش چتبات میگذارید، مثل چیزی است که روی سایتتان منتشر کردهاید. چتبات برای این ساخته شده که اطلاعات را به بازدیدکننده بگوید و نمیتواند تشخیص بدهد کدام پاراگراف یک فایل «فقط برای داخل شرکت» بوده است.
بعضی بازدیدکنندهها هم عمداً با پیامهای زیرکانه سعی میکنند چتبات را وادار کنند چیزی بگوید که نباید. قاعدههای داخلی چتبات در برابر این کار مقاومت میکنند، اما دفاع اصلی این است که اصلاً چیز محرمانهای در پایگاه دانش نباشد.
چه اطلاعاتی را نباید به چتبات بدهید؟
- اطلاعات شخصی مشتریان و کارکنان: نام همراه با شماره تماس، نشانی، کد ملی، سوابق خرید یا پرونده افراد.
- رمزها و کلیدها: رمز حسابها، کلیدهای API و اطلاعات ورود به پنلها.
- اطلاعات مالی داخلی: صورتهای مالی، قیمت خرید، حاشیه سود و حسابهای بانکی غیرعمومی.
- قراردادها: قرارداد با تأمینکننده، همکار یا کارمند.
- برنامههای منتشرنشده: محصول بعدی، تخفیفی که هنوز اعلام نشده یا مذاکرهای که در جریان است.
- پروندههای حساس: سوابق پزشکی بیماران یا جزئیات پرونده حقوقی موکلان.
اگر فایلی دارید که بخشی از آن عمومی و بخشی محرمانه است، بخش عمومی را در فایل جداگانهای بنویسید و فقط همان را بارگذاری کنید. فهرست کاملتر کارهای پیش از بارگذاری را در چکلیست آمادهسازی محتوا برای آموزش چتبات آوردهایم.
اطلاعات بازدیدکنندگان: فقط آنچه لازم دارید
حریم خصوصی فقط درباره فایلهای شما نیست؛ درباره مشتریهایتان هم هست.
- فقط چیزی را بپرسید که لازم دارید. در آیوا فرم ثبتنام پیش از گفتگو در همه پلنها هست و خودتان تعیین میکنید نام، موبایل یا ایمیل پرسیده شود یا نه. هر فیلد اضافه هم اطلاعات بیشتری از مشتری در سیستم نگه میدارد و هم ممکن است بعضیها را از گفتگو منصرف کند. این تعادل را در مقاله جذب سرنخ (لید) با چتبات بررسی کردهایم.
- بگویید چرا میپرسید. در صفحه حریم خصوصی سایتتان بنویسید این اطلاعات برای چه جمع میشود و چه کسی آن را میبیند.
- اطلاعات حساس را در چت نخواهید. شماره کارت، رمز یکبارمصرف، کد ملی یا سوابق پزشکی را از طریق چتبات نپرسید و در «دستورالعملها»ی دستیار هم بنویسید که چنین اطلاعاتی درخواست نکند.
- از خروجیها مراقبت کنید. فایل اکسلی که از زبانه «کاربران فعال» داشبورد میگیرید، نام، ایمیل و موبایل کاربران را دارد. آن را در پیامرسانها دستبهدست نکنید و بعد از استفاده در جای امنی نگه دارید یا پاکش کنید.
کلیدها و اتصالها: کمترین دسترسی لازم
وقتی چتبات را به فروشگاه یا نرمافزار دیگری وصل میکنید، در واقع کلید آن سیستم را به دستش میدهید. قاعده این است که کلیدی بدهید که فقط همان کار لازم را انجام دهد:
- ووکامرس: آیوا برای اتصال به ووکامرس، که از پلن آیوا هوشمند در دسترس است، کلید API فقطخواندنی میخواهد. کلیدی با دسترسی نوشتن نسازید.
- «ابزار شخصی»: اگر با این امکان (از پلن آیوا هوشمند) چتبات را به API خودتان وصل میکنید، فرض کنید هر بازدیدکنندهای میتواند با سؤالهایش باعث فراخوانی آن شود. پس API شما نباید اطلاعات سفارش را فقط با یک شماره سفارش به هر کسی بدهد؛ بهتر است دستکم دو مشخصه، مثل شماره سفارش و شماره موبایل، را با هم بررسی کند. جزئیات را در مقاله اتصال چتبات به نرمافزارهای خودتان با «ابزار شخصی» ببینید.
- توکن ربات بله و کلید API گفتینو: مثل رمز عبور با آنها رفتار کنید؛ جایی ننویسید و برای کسی نفرستید. اتصال گفتینو در همه پلنها و اتصال بله از پلن آیوا آگاه در دسترس است.
آیوا برای حفاظت از اطلاعات چه میکند؟
- ورود امن: کد پیامکی ورود پس از ۵ دقیقه باطل میشود، تعداد دفعات وارد کردن کد محدود است و بعد از تلاشهای ناموفق، ورود موقتاً قفل میشود. رمزهای عبور با روش درهمسازی قوی Argon2 ذخیره میشوند، نه به شکل خود رمز. کوکی ورود هم طوری تنظیم شده که کدهای داخل صفحه نتوانند آن را بخوانند.
- رمزگذاری کلیدها: کلیدهای API، توکنها و سرآیندهای «ابزار شخصی» رمزگذاریشده ذخیره میشوند.
- جدا بودن دادهها: هر درخواست به همان چتبات و صاحبش محدود است؛ جستوجو فقط در محتوای همان چتبات انجام میشود و هر حساب فقط به چتباتهای خودش دسترسی دارد.
- محدودیت ارسال پیام: هر بازدیدکننده در هر دقیقه حداکثر ۱۰ پیام به هر چتبات میتواند بفرستد و هر پیام حداکثر ۴ هزار کاراکتر است. این محدودیت جلوی ارسال انبوه پیام از سوی یک نفر را میگیرد.
- بسته بودن راه شبکه داخلی: خزشگر وبسایت و «ابزار شخصی» نمیتوانند به نشانیهای داخلی و خصوصی شبکه دسترسی پیدا کنند.
- پوشاندن اطلاعات در گزارشهای فنی: شماره تلفن و ایمیل در گزارشهای فنی سیستم (لاگها) پوشیده ثبت میشوند و کارهای حساس مدیران سیستم هم ثبت و قابل پیگیری است.
آنچه باید صادقانه بدانید
- رمزگذاری سرتاسری در کار نیست. اسناد شما و متن گفتگوها بهصورت متن عادی در پایگاه داده آیوا نگهداری میشوند. ارتباط مرورگر با سرور از طریق HTTPS رمزگذاری میشود، اما این با رمزگذاری سرتاسری فرق دارد.
- متن به ارائهدهنده مدل هوش مصنوعی فرستاده میشود. برای ساختن هر جواب، سؤال مشتری، پیامهای قبلی گفتگو و بخشهای مرتبط محتوای شما به ارائهدهنده مدل هوش مصنوعی ارسال میشود.
- کانالهای دیگر قواعد خودشان را دارند. وقتی گفتگو در بله، باسلام یا گفتینو انجام میشود، پیام از سرویس همان پلتفرم هم عبور میکند.
- حذف، حذف نرم است. وقتی سندی را پاک میکنید، دیگر در جوابها استفاده نمیشود، اما رکوردش فوراً از پایگاه داده پاک نمیشود و فقط علامت حذف میخورد.
- حذف حساب از داشبورد ممکن نیست. برای حذف حساب باید از زبانه «پشتیبانی» داشبورد درخواست بدهید.
- حساب چندنفره وجود ندارد. امکان تعریف عضو تیم و سطح دسترسی نیست؛ هر کسی که اطلاعات ورود را داشته باشد به همهچیز دسترسی دارد. پس اطلاعات ورود را فقط به افراد مورد اعتماد بدهید.
- مسئولیت محتوا با شماست. طبق قوانین استفاده از آیوا، مالک دادهها خود مشتری است و مسئولیت درستی و قانونی بودن آنها هم با خود اوست.
سؤالات متداول
آیوا از گفتگوهای مشتریهای من یاد میگیرد؟
نه. دستیار از گفتگوها چیزی به دانشش اضافه نمیکند و فقط از محتوایی استفاده میکند که شما وارد کردهاید. گفتگوها ذخیره میشوند تا دستیار ادامه گفتگو با همان کاربر را بفهمد و شما بتوانید آنها را در داشبورد بخوانید.
مشتری میتواند در چت فایل یا عکس بفرستد؟
نه. آیوا فقط پیام متنی را پردازش میکند؛ در ویجت امکان فرستادن فایل یا عکس نیست و در بله، باسلام و گفتینو هم فقط به پیام متنی جواب داده میشود. به این ترتیب مدارک شخصی از این راه وارد پایگاه دانش یا گفتگوها نمیشوند.
اگر فایلی را اشتباهی بارگذاری کردم چه کنم؟
فوراً آن را از پایگاه دانش حذف کنید تا در جوابها استفاده نشود. اگر اطلاعات حساسی در آن بوده، موضوع را از طریق زبانه «پشتیبانی» داشبورد هم اطلاع دهید.
جمعبندی
امنیت چتبات از یک تصمیم ساده شروع میشود: فقط چیزی را به آن بدهید که حاضرید روی سایتتان منتشر کنید. بعد از آن، فقط اطلاعات لازم را از مشتری بپرسید، کلیدهای کمدسترسی بسازید و بدانید متنها کجا میروند. آیوا ورود، کلیدها و مرز دادهها را محافظت میکند، اما رمزگذاری سرتاسری ندارد و برای ساختن جواب، متن را به ارائهدهنده مدل میفرستد؛ پس تصمیم درباره اینکه چه چیزی وارد سیستم شود با شماست. برای اصول کلیتر، مقاله استفاده مسئولانه از هوش مصنوعی در پاسخگویی به مشتری را بخوانید.
اگر محتوای عمومیتان آماده است، ساخت دستیار را رایگان در آیوا شروع کنید.
