← Alle artikler

"Tankesky": hvordan bygge et minne om brukeren som bringer folk sammen og ikke mister privatlivet

"Tankesky": hvordan bygge et minne om brukeren som bringer folk sammen og ikke mister privatlivet

Kort om det viktigste (BLUF)

Å huske brukeren er en dobbeltbunnsoppgave: Det er nyttig å koble folk med tankene deres, men én lekkasje dreper tilliten til produktet for alltid. Vi viser hvordan lagene i «Tankeskyen» er ordnet, hvorfor fail-closed er viktigere enn det ser ut til, og hvilke avsløringskanaler som er strengere enn andre.

Om selve produktet -"Cloud of Thoughts" i NeuralSpace— vi har allerede fortalt deg: Systemet samler inn det det vet om deg og, etter gjensidig samtykke, samler de som har de samme interessene ("Jeg ser etter en 3D-modeller" ↔ "Jeg lager 3D"). Her - caingeniørsiden: Hvordan forhindre at nyttig brukerminne blir en lekkasje. Dette viste seg å være mer interessant enn selve funksjonen.

Dobbeltbunnsproblem

Jeg vil ha to ting samtidig, og de motsier hverandre:

  1. Rik profil.For å bringe folk sammen, må du vite fakta: hva han gjør, hva han ser etter, hva han tilbyr.
  2. Personvern som standard.Ingen gikk med på at korrespondansen hans skulle bli offentlig. Lekkasje = tap av tillit og brudd på 152-FZ.

En naiv implementering ("la oss samle alt og starte en kamp") bryter punkt 2 umiddelbart. God arkitektur er bygget rundtfeil-lukket: Lukket som standard, avslørt kun med uttrykkelig samtykke og bekreftet på kodenivå, ikke et "vi lover."

Lag

Fail-closed: facts without consent are not physically included in the profile, rather than “entered and hidden”
Fail-closed: fakta uten samtykke er ikke fysisk inkludert i profilen, snarere enn "lagt inn og skjult"

1. Innhente fakta.To kilder: strukturelle fakta (generasjonstyper, aktivitet - upersonlig) og utdrag fra chat-korrespondanse. Den andre er den mest følsomme, så den er inngjerdetseparat vippebryter for chatminnehos brukeren. Slått den av - utvinning fra korrespondanse forekommer ikke i det hele tatt. Viktig: denne portenIkkeknyttet til et abonnement på betalte funksjoner – personvern skal ikke selges.

2. Kategorier er forbudt.Systeminnsamlingsforespørselekskluderersensitive kategorier under 152-FZ (helse, politiske og religiøse synspunkter osv.) - de faller ikke inn i skyen, selv om de kommer opp i en samtale. Dette er ikke et postfilter, men en regel under utvinningsstadiet.

3. Dobbelt samtykke samsvar.To personer har samme interesser - systemIkkeviser kontakter automatisk. Hun tilbyr en introduksjon til begge parter; kontakten åpner kun nårbådeavtalt. Dette beskytter mot "chatforespørselen min dukket opp på en fremmed sammen med telefonnummeret mitt".

4. Unntak for uttrykkelige erklæringer.Subtilt poeng. Hvis en person selv, offentlig, i en chat sier "Jeg selger en tjeneste, den som trenger den, skriv @nick" - å be om samtykke en gang til er absurd, han har allerede gitt det. Slik offentlig tillatt kontakt anerkjennes separat og blir umiddelbart offentliggjort til den interesserte part. Kontakten er kjent bredt (telegram med og uten @, telefon i alle formater, lenker), menavsløringsbetingelse– nettopp eksplisitt offentlig tillatelse, og ikke bare tilstedeværelsen av kontakt i teksten.

Hvorfor fail-closed er viktigere enn det ser ut til

Fristelsen er å lage beskyttelse med et "vis/ikke vis"-flagg på grensesnittnivå. Dette er usant: enhver feil i brukergrensesnittets logikk = lekkasje. Vi gjorde det annerledes -fakta som det ikke er samtykke til er ikke fysisk inkludert i profilenpå monteringsstadiet. Ingen avtale - tekster av forespørsler og referanser i brevet og matchingikke slå i det hele tatt, og ikke «de kommer dit, men vi skjuler dem». Forskjellen er grunnleggende: i det første tilfellet, en glemt sjekk = en lekkasje, i det andre - rett og slett mangel på data.

Regelen vi vil gi til alle som bygger et system som dette er:standard - lukket, avsløring - positiv brukerhandling, verifisering - så nær datakilden som mulig, ikke skjermen.

Avsløringskanaler - av ulik alvorlighetsgrad

  • I chat, på forespørsel fra brukeren selv - upersonlige fakta og allerede offentlige ledere er lettere tilgjengelige: personen selv spurte.
  • Proaktiv post(systemet selv skriver "det er en kamp") - strengere, kun ved abonnement og dobbelt samtykke.

Logikken er enkel: jo mindre brukeren forventer avsløring, jo høyere er baren for samtykke.

Bunnlinjen

Det vanskeligste her er ikke maskinlæring, mendataflytdisiplin. Hvis du kommer med anbefalinger eller matching på brukerdata, er det interessant å diskutere hvor du plasserer samtykkesjekken. Du kan se hva systemet vet om deg i avsnittetprivatliv.

Fail-closed: facts without consent never enter the profile, instead of entering and being hidden
Fail-closed: fakta uten samtykke kommer aldri inn i profilen, i stedet for å gå inn og skjules

Vanlige spørsmål (FAQ)

Spørsmål: Hvordan få det beste resultatet fra et nevralt nettverk?
Svar: Bruk detaljerte ledetekster (beskrivelser) på engelsk, angi stilen og detaljene for scenen.

Spørsmål: Kan disse materialene brukes til kommersielle formål?
Svar: Ja, det genererte innholdet er helt og holdent ditt.