OpenAI 제로 데이터 보유 및 개인 정보 보안 처리 발표

TL;DR

OpenAI는 자격을 갖춘 API 고객을 대상으로 제로 데이터 보유(ZDR)를 도입하여, 요청 처리 후 프롬프트와 모델 응답이 저장되지 않음을 보장하며, 고객의 기초 데이터에 OpenAI 직원이 접근할 수 없도록 하는 개인 정보 보안 처리 기능을 사전 공개했습니다.

제로 데이터 보유(ZDR) 보장 사항

  • 프롬프트 또는 응답 저장 없음: 요청이 완료된 후 OpenAI는 고객의 콘텐츠를 어떤 형태로든 보유하지 않습니다.
  • 내부 검토 접근 불가: 고객 데이터는 OpenAI 직원이 수동 검토할 수 없습니다.
  • 옵트인 없이 모델 훈련에 사용되지 않음: 기업 데이터는 고객이 명시적으로 기여하기로 선택하지 않는 한 모델 훈련에 포함되지 않습니다.
  • 고객이 통제하는 인프라: ZDR 배포 시 모든 콘텐츠는 고객이 소유한 인프라에 유지됩니다.
  • 암호화된 OpenAI 저장 옵션: OpenAI는 고객만이 암호화 키를 제어하는 저장 솔루션을 개발 중이며, 이로 인해 OpenAI 직원이 콘텐츠를 복호화할 수 없습니다.

보안 시스템이 진화해야 하는 이유

  • 다중 상호작용 리스크: 해로운 의도는 종종 여러 상호작용을 함께 분석했을 때 나타나며, 예를 들어 보안 장치를 조작하는 시도나 중단 명령 후에도 계속 행동하는 에이전트의 활동 등이 포함됩니다.
  • 더 긴, 더 복잡한 작업: 모델이 장기간 작업을 처리함에 따라, 호출 간의 맥락 정보는 정당한 사용과 남용을 구분하는 데 필수적입니다.
  • 보안 의무와 충돌: 일부 최첨단 모델 배포에서는 안전 모니터링을 위해 콘텐츠를 보존해야 했으나, 이는 많은 조직의 규제 및 신뢰 요구사항과 충돌합니다.

개인 정보 보안 처리 개요

  • 데이터 보유 없이 패턴 탐지: 기존 ZDR 보안 메커니즘을 확장하여 관련 상호작용 시퀀스를 분석하지만, 원본 콘텐츠는 OpenAI 직원이 접근할 수 없습니다.
  • 어떤 저장 위치와도 호환: 고객이 소유한 인프라에 저장된 데이터 또는 고객이 제어하는 키로 암호화된 OpenAI 제공 저장소에서 작동합니다.
  • 제한된 보안 신호: 리스크가 탐지되면 OpenAI는 좁은 범위의 신호(예: 의심스러운 활동 유형)만 수신하며, 이는 기초 프롬프트나 응답을 노출하지 않고 강제 조치 결정을 유도할 수 있습니다.
  • 고객 주도 조사: 알림 및 강제 조치 결과는 고객 시스템 내에서만 확인 가능하며, 고객은 항소 또는 남용 조사 목적에 따라 관련 세부 정보를 OpenAI와 공유할 수 있습니다.
  • 초기 고객 테스트: 해당 기능은 현재 일부 고객을 대상으로 시범 운영 중이며, 9월에 기술 보고서가 공개될 예정입니다.

고객 협업과 신뢰 구축

  • 원칙 기반 개발: 이 initiative는 OpenAI가 AI 안전성에 대해 외부 파트너와 협력해야 한다는 공식 원칙과 일치합니다.
  • 산업별 민감성: 참여 기업들은 금융 기록, 건강 정보, 특허 기술 연구와 같은 매우 기밀 데이터를 다루며, 데이터 통제는 규제 준수와 경쟁 우위에 필수적입니다.
  • 기업의 지지: Glean의 CISO인 수일 아그라왈은 "기업용 AI 채택은 고객이 데이터를 통제할 수 있는지에 달려 있다… OpenAI의 훈련 불참 약속과 ZDR은 Glean이 OpenAI와 함께 개발할 수 있도록 신뢰를 주었다"고 말했습니다.

다음 단계 및 배포 계획

  • 9월 배포: OpenAI는 개인 정보 보안 처리 기능의 대규모 배포를 시작하고 상세한 기술 보고서를 공개할 예정입니다.
  • 지속적인 커뮤니케이션: 고객은 정기적인 업데이트, 새 시스템이 기존 약속과 어떻게 상호작용하는지 설명, 계획 및 통합 지원을 받게 됩니다.
  • 피드백 루프: OpenAI는 고객의 피드백을 지속적으로 반영하여 개인정보 보호를 고려한 보안 접근 방식의 기술적 및 운영적 측면을 개선할 것입니다.

Sources

관련

  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch