← Todos os artigos

“Nuvem de pensamentos”: como construir uma memória do usuário que aproxime as pessoas e não perca a privacidade

“Nuvem de pensamentos”: como construir uma memória do usuário que aproxime as pessoas e não perca a privacidade

Resumidamente sobre o principal (BLUF)

Lembrar do usuário é uma tarefa de duplo fundo: conectar as pessoas com seus pensamentos é útil, mas um vazamento mata para sempre a confiança no produto. Mostramos como estão organizadas as camadas da “Nuvem de Pensamentos”, por que o fail-closed é mais importante do que parece e quais canais de divulgação são mais rígidos que outros.

Sobre o produto em si - "Nuvem de Pensamentos" em NeuralSpace — já lhe dissemos: o sistema recolhe o que sabe sobre si e, por mútuo consentimento, reúne aqueles que têm os mesmos interesses (“Procuro um modelador 3D” ↔ “Estou a fazer 3D”). Aqui - sobre lado da engenharia: Como evitar que a memória útil do usuário se torne um vazamento. Isso acabou sendo mais interessante do que o recurso em si.

Problema de fundo duplo

Quero duas coisas ao mesmo tempo e elas se contradizem:

  1. Perfil rico. Para aproximar as pessoas é preciso conhecer os fatos: o que ele faz, o que procura, o que oferece.
  2. Privacidade por padrão. Ninguém concordou que sua correspondência se tornasse pública. Vazamento = perda de confiança e violação de 152-FZ.

Uma implementação ingénua (“vamos recolher tudo e começar uma partida”) quebra o ponto 2 instantaneamente. Uma boa arquitetura é construída em torno fechado com falha: fechado por padrão, divulgado apenas com consentimento explícito e verificado no nível do código, e não como um “nós prometemos”.

Camadas

Fail-closed: fatos sem consentimento não são incluídos fisicamente no perfil, em vez de “inseridos e ocultados”
Fail-closed: fatos sem consentimento não são incluídos fisicamente no perfil, em vez de “inseridos e ocultados”

1. Coletando fatos. Duas fontes: fatos estruturais (tipos de geração, atividade - impessoal) e extração de correspondência de chat. O segundo é o mais sensível, por isso é fechado interruptor de alternância de memória de bate-papo separado no usuário. Desliguei - a extração da correspondência não ocorre. Importante: este portão Não vinculado a uma assinatura de recursos pagos - a privacidade não deve ser vendida.

2. As categorias são proibidas. Solicitação de coleta do sistema exclui categorias sensíveis sob 152-FZ (saúde, opiniões políticas e religiosas, etc.) - elas não caem na nuvem, mesmo que surjam em uma conversa. Este não é um pós-filtro, mas uma regra durante a etapa de extração.

3. Correspondência de duplo consentimento. Duas pessoas têm os mesmos interesses - sistema Não mostra contatos automaticamente. Ela oferece uma introdução a ambas as partes; o contato abre somente quando ambos acordado. Isso protege contra o cenário “minha solicitação de bate-papo apareceu para um estranho junto com meu número de telefone”.

4. Exceção para declarações explícitas. Ponto sutil. Se a própria pessoa, publicamente, em um chat disser “Estou vendendo um serviço, quem precisar, escreva @nick” - pedir consentimento uma segunda vez é um absurdo, ela já deu. Esse contato publicamente permitido é reconhecido separadamente e imediatamente divulgado à parte interessada. O contato é amplamente reconhecido (telegrama com e sem @, telefone em qualquer formato, links), mas condição de divulgação - permissão pública precisamente explícita, e não apenas a presença de contato no texto.

Por que o fechamento com falha é mais importante do que parece

A tentação é fazer proteção com um sinalizador “mostrar/não mostrar” no nível da interface. Isso é falso: qualquer bug na lógica da UI = vazamento. Fizemos isso de forma diferente - fatos para os quais não há consentimento não estão fisicamente incluídos no perfil na fase de sua montagem. Sem acordo - textos de solicitações e referências na carta e correspondência não bata de jeito nenhum, e não “eles chegam lá, mas nós os escondemos”. A diferença é fundamental: no primeiro caso, cheque esquecido = vazamento, no segundo - simplesmente falta de dados.

A regra que daríamos a qualquer pessoa que construísse um sistema como este é: padrão - fechado, divulgação - ação positiva do usuário, verificação - o mais próximo possível da fonte de dados, não da tela.

Canais de divulgação – de gravidade variável

  • No bate-papo, a pedido do próprio usuário – fatos impessoais e pistas já públicas são mais facilmente acessíveis: a própria pessoa perguntou.
  • Correio proativo (o próprio sistema escreve “há correspondência”) - mais rigoroso, apenas por assinatura e duplo consentimento.

A lógica é simples: quanto menos o usuário espera a divulgação, maior será o nível de consentimento.

Resultado final

O mais difícil aqui não é o aprendizado de máquina, mas disciplina de fluxo de dados. Se você estiver fazendo recomendações ou combinando dados do usuário, é interessante discutir onde você coloca a verificação de consentimento. Você pode ver o que o sistema sabe sobre você na seção privacidade.

Fail-closed: fatos sem consentimento nunca entram no perfil, ao invés de entrarem e ficarem ocultos
Fail-closed: fatos sem consentimento nunca entram no perfil, ao invés de entrarem e ficarem ocultos

Perguntas frequentes (FAQ)

Pergunta: Como obter o melhor resultado de uma rede neural?
Resposta: Use instruções detalhadas (descrições) em inglês, defina o estilo e os detalhes da cena.

Question: Esses materiais podem ser usados ​​para fins comerciais?
Resposta: Sim, o conteúdo gerado é inteiramente seu.