OpenAI پایش امنیت خصوصی را آزمایش میکند: نظارت بر سوءاستفاده بدون نگهداشتن داده مشتری
OpenAI آزمایش Private Safety Processing را آغاز کرد؛ تکنیکی که به گفته شرکت امکان تشخیص سوءاستفاده در API پولی را بدون نگهداری پرامپت و پاسخ مشتریان فراهم میکند.

در بحبوحه یکی از پرتنشترین هفتههای امنیتی OpenAI، بلومبرگ در ۱۹ اوت گزارش داد که این شرکت آزمایش سیستمی به نام Private Safety Processing را برای مشتریان API پولی خود آغاز کرده است؛ سیستمی که وعده میدهد سوءاستفاده را در سطح تعاملات کاربران تشخیص دهد، بدون آنکه پرامپتها و پاسخهای مشتری را نگه دارد.
#چه اتفاقی افتاد؟
هدف اعلامشده مشخص است: این سیستم قرار است هم «عاملهای انسانی بد» و هم «عاملهای هوش مصنوعی ناهمسو» را از تلاش برای هک منصرف کند و به OpenAI اجازه دهد «پیشرفتهترین مدلهایش را بدون نیاز به نگهداری داده مشتریان، بهطور امن به کسبوکارها ارائه دهد.» اهمیت زمانی این خبر را نمیتوان نادیده گرفت: این اعلان درست در روزهایی میآید که OpenAI آموزش خانواده مدل Astra را به دلیل سیگنالهای «بحرانی» ریسک سایبری متوقف کرده و پس از نفوذ یک عاملش به Hugging Face، حفاظهای عاملی خود را سفتتر کرده است.
#جزئیات فنی و پرسشهای باز
تا امروز، معامله ناخوشایندی وجود داشت: OpenAI به برخی مشتریان API گزینه «نگهداری صفر داده» (zero data retention) میدهد، اما پایش سوءاستفاده تاریخاً با این وعده در تضاد بود؛ حتی با فعالبودن حذف صفر، شرکت «برخی متادیتا و دادههای پایش سوءاستفاده را برای بازهای محدود» نگه میداشت. پرسش فنی کلیدی که گزارش بلومبرگ پاسخش را نمیداند این است: آیا Private Safety Processing این استثنا را کاملاً حذف میکند یا فقط آن را به یک انکلیو (enclave) کوچکتر و رمزنگاریشده منتقل میکند؟ اینکه یک کلاسیفایر چگونه محتوایی را نمرهدهی کند که شرکت قول داده نگه ندارد، از نظر مهندسی هنوز مسئلهای حلنشده و قابلتوجه است.
پرسش کلیدی: چگونه میتوان محتوایی را پایش کرد که نگهداری نمیشود؟ — OpenAI
#چرا مهم است؟
این خبر را باید در چارچوب یک شکاف بازاری خواند. Anthropic دادههای کسبوکار را ۳۰ روز نگه میدارد؛ OpenAI حالا مسیر مخالف را تبلیغ میکند. دادههای گزارششده از Ramp نشان میدهد همین شکاف سیاست حریم خصوصی هماکنون در حال جابهجاکردن سهم بازار است. به عبارتی، سیاست نگهداری داده از یک موضوع انطباق حقوقی به یک مزیت رقابتی در خرید سازمانی تبدیل شده است. برای مدیران فنی، درس عملی این است که در قراردادهای آتی API، جزئیات دقیق پایش سوءاستفاده — چه چیزی، کجا، برای چه مدت و با چه مکانیزم رمزنگاری — باید صراحتاً پرسیده و مستند شود. نام مشتریان اولیه، مقایسه با رژیم Anthropic و مکانیزم فنی دقیق، هماکنون سه خلأ اطلاعاتی این خبرند.
از منظر فنی، وعده «پایش بدون نگهداری» معمولاً به یکی از سه مسیر میرسد: پردازش درون انکلیوهای امن سختافزاری (TEE)، محاسبه رمزنگاریشده، یا کلاسیفایرهایی که روی داده در حال عبور و بدون ذخیرهسازی اجرا میشوند. هیچکدام از این سه مسیر بیهزینه نیست؛ انکلیوها سطح حمله سختافزاری دارند و کلاسیفایر در حال عبور، فرصت بازبینی بعدی رخدادها را از پژوهشگران امنیتی میگیرد. به همین دلیل، وعده OpenAI را باید تعهدی در حد ادعا دانست تا وقتی که جزئیات معماری یا ممیزی مستقل منتشر شود. با این حال، جهت حرکت مهم است: اگر پایش حافظ حریم خصوصی عملی شود، یکی از قدیمیترین تعارضهای صنعت — ایمنی در برابر محرمانگی — از حالت جمعصفری خارج میشود و مشتریان حساس مثل بانکها و مراکز درمانی میتوانند مدلهای پیشمرز را بدون مصالحه داده به کار بگیرند. برای خریداران سازمانی، توصیه این است که در مذاکرات قرارداد، تعریف دقیق «نگهداری»، بازه زمانی متادیتا و شرایط ممیزی را مکتوب بخواهند.
همزمانی این اعلان با توقف آموزش Astra و حادثه نفوذ به Hugging Face نیز قابل توجه است: OpenAI ظرف یک هفته هم مهار عاملهایش را سفتتر کرده، هم وعده پایش بدون نگهداری داده را داده است. این ترکیب نشان میدهد شرکت در حال بازتعریف قرارداد اجتماعیاش با مشتریان سازمانی است؛ قراردادی که در آن «اعتماد» دیگر شعار نیست بلکه مجموعهای از مکانیزمهای فنی قابل آزمون است. هر چه این مکانیزمها شفافتر و ممیزیپذیرتر شوند، فاصله وعده تا واقعیت کمتر میشود و همین شفافیت است که در نهایت تعیین میکند کدام ارائهدهنده، اعتماد سازمانهای بزرگ را به دست میآورد.
#اعداد و ارقام
- تاریخ گزارش بلومبرگ: ۱۹ اوت ۲۰۲۶
- سیاست نگهداری داده Anthropic برای مشتریان کسبوکار: ۳۰ روز
- دامنه هدف: مشتریان API پولی با دسترسی به پیشرفتهترین مدلها
- هدف دفاعی: مهار تلاشهای هک توسط انسان و عاملهای AI ناهمسو
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

تحقیق TechCrunch: Claude Opus 4.6 در هر ۱۰ آزمون به تولید محتوای مستهجن تن داد
تحقیق TechCrunch نشان داد Claude Opus 4.6 در ۱۰ آزمون از ۱۰ آزمون به درخواستهای مستقیم محتوای صریح جنسی پاسخ داد؛ جیلبریک چندمرحلهای روی Opus 3 و Haiku 4.5 هم کار میکند.

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیونها سایت وردپرسی
آسیبپذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه میدهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیونها سایت وردپرسی کد اجرا کنند.