Mihály Tari.

AI-átláthatóság

Hogyan dolgozom AI-jal

Aki auditot kér, rendszerint ezt kérdezi meg elsőként: hova kerül a kódja. Ezért itt leírom, mi fér hozzá, mi történik vele, és hol jövök én a képbe.

  1. 01

    Röviden

    Az auditokhoz és a mentésekhez a Claude Code-ot használom, ami az Ön kódját az API-n át küldi az Anthropic gépeire; az API a programok közötti kapcsolat. A fiókomban ki van kapcsolva a modelltanítás, vagyis az a beállítás, amely a beküldött adatot a modell tanulóanyagába engedné. Az Anthropic tájékoztatása szerint így az adatot nem használják tanításra, 30 nap után pedig törlik. A megállapításokat ezután én írom meg, kézzel. Ha semmilyen AI nem férhet hozzá a kódjához, azt is vállalom, felárral.

  2. 02

    Mi fér hozzá az Ön kódjához

    Két dolog fér hozzá, és csak az egyik küld bármit a gépemen kívülre. A Claude Code az Anthropic API-ját hívja, tehát az odaküldött kód az Anthropic gépeire kerül. A többi eszköz a saját gépemen fut. A szkriptjeim mellett a Semgrep ismert hibamintákat keres a kódban, a nyílt forráskódú eszközök a programkönyvtárakat nézik át, az OWASP ZAP pedig kívülről próbálgatja a futó oldalt. Ezek nem AI-k és kódot nem küldenek sehova; a programkönyvtárakat vizsgáló eszközök csak csomagnevet és verziószámot kérdeznek le. Ügyfélkódon nem használok más, idegen szerveren futó AI-t, tehát se ChatGPT-t, se Cursort, se Copilotot.

  3. 03

    Mi történik az adatokkal

    Az ügyfélkód a Claude Code-on keresztül az Anthropic API-jára megy, a saját fiókom alatt, amelyben a modelltanítás ki van kapcsolva. Az Anthropic ebben adatfeldolgozó, vagyis a kódot az én megbízásomból kezeli, és a tájékoztatása szerint az adatot nem használják modelltanításra, 30 napon belül pedig törlik. Ugyancsak az Anthropic közlése szerint az átvitel TLS-sel, a tárolás AES-256-tal védett: a kód titkosított csatornán megy át, és titkosítva is áll a szerverein. A feldolgozás az Egyesült Államokban történik, az Anthropic adatvédelmi szabályzata alapján; ez akkor számít, ha az Ön szerződése előírja, hol kezelhetik az adatait. A Claude Code a gépemen 30 napig megőrzi a munkamenetek naplóit, vagyis azt, hogy mit kérdeztem és mit kaptam rá; az audit lezárásakor ezeket törlöm. Munkamenet-naplót visszajelzésként sem küldök az Anthropicnak.

    • Anthropic, PBC (USA)

      Ez a cég üzemelteti a Claude modelleket és az API-t. Az adatvédelmi központja írja le a megőrzési időt és a tanítási beállítást.

      privacy.claude.com

    Ha adatfeldolgozási megállapodást kötünk, ez a szakasz kerül bele abba a pontba, amely az alvállalkozó adatfeldolgozókat sorolja fel.

  4. 04

    Az automatizálásoknál más a helyzet

    A fenti ígéret a saját munkámról szól: arról, hogy az Ön kódját én hogyan nézem át. Egy automatizálás ettől eltér, mert az nem egyszer fut le nálam, hanem folyamatosan az Ön cégében: ahol nyelvi modell dolgozza fel, ott a beérkező e-mailt, rendelést, dokumentumot vagy telefonhívást minden alkalommal elküldi a modellt futtató szolgáltatónak. Ezért ezt az Ön saját fiókjával építem meg a szolgáltatónál, az Ön saját adatfeldolgozási szerződésével, én pedig meghívott felhasználóként dolgozom benne: átadáskor a saját hozzáférésemből kilépek, ha kéri. Ha Felügyeletet kér, a hozzáférés megmarad, mert akkor a riasztásokat nekem kell olvasnom. Minden chatbot és telefonos ügyintéző a beszélgetés elején közli, hogy géppel beszél, és a hívóról a kérésén túl semmit nem elemez.

  5. 05

    Hol jövök én a képbe

    Az AI arra jó, hogy megmondja, hol érdemes keresni és mi gyanús, de a találatainak egy része téves, ezért mindet ellenőrzöm. A repót, vagyis a kód tárolóját, én olvasom végig, és minden megállapítást én írok meg: mi a bizonyíték, hogyan ütne be, mi a javítás és mennyi ideig tart. Amit a jelentésben talál, azt én néztem meg, és ha valamire nem jutott idő, azt a jelentés megmondja.

  6. 06

    AI nélkül is kérhető

    Ha az Ön kódja semmilyen AI-hoz nem kerülhet — akár a szerződés, akár a befektető, akár a saját döntése miatt —, ezt nem vitatom. Ilyenkor az audit AI nélkül készül el: a szkriptjeim és a Semgrep a gépemen futnak, a többit végigolvasom. Ugyanazt a jelentést kapja, ugyanazokkal a korlátokkal. Az ár 150 000 Ft-tal több, és 1–2 hét helyett 2–3 hét lesz, mert az előszűrést is kézzel csinálom. Az ajánlatkérésnél elég odaírnia, hogy AI nélkül kéri.

  7. 07

    Amit nem csinálok

    Néhány dolgot szándékosan nem teszek meg, és ezt is jobb előre tudni. AI által írt jelentést nem adok ki olvasatlanul, és ügyfélkód nem kerül modelltanításba. Kitalált ügyfélvéleményt nem írok, és AI-generált kép sincs rólam. Ha ezek közül bármelyik megváltozik, itt írom le, dátummal.