PARADOXآکادمی سینما پارادوکس
هوش مصنوعی

امنیت هوش مصنوعی لوکال؛ بکاپ، دسترسی و محافظت از داده‌های پروژه

تیم آکادمی پارادوکس۵ دقیقه مطالعه
خلاصه در یک نگاه

لوکال بودن به‌تنهایی امنیت ایجاد نمی‌کند. مدل، API، پوشه پروژه، vector database، voice reference و custom node همگی سطح حمله و ریسک داده دارند؛ امنیت حرفه‌ای از اصل حداقل دسترسی، جداسازی داده و بکاپ قابل‌بازیابی شروع می‌شود.

امنیت هوش مصنوعی و حملات Prompt Injection

امنیت هوش مصنوعی لوکال از یک سوءتفاهم رایج آسیب می‌بیند: «چون مدل روی کامپیوتر خودم است، پس امن است.» اجرای لوکال می‌تواند انتقال داده به سرویس خارجی را کاهش دهد، اما هم‌زمان شما مسئول API، فایل، دسترسی، backup و dependencyها می‌شوید.

Local AI حریم خصوصی بیشتری می‌تواند بدهد؛ امنیت خودکار نمی‌دهد.

امنیت هوش مصنوعی لوکال از Data Map شروع می‌شود

اول بدانید چه داده‌ای دارید:

  • فوتیج خام؛
  • عکس مشتری؛
  • voice reference؛
  • قرارداد؛
  • transcript؛
  • prompt؛
  • vector database؛
  • LoRA dataset؛
  • model cache؛
  • API token.

برای هر مورد مشخص کنید:

  1. کجا ذخیره می‌شود؟
  2. چه کسی دسترسی دارد؟
  3. چند وقت نگه داشته می‌شود؟
  4. backup دارد؟
  5. چگونه حذف می‌شود؟

بدون این نقشه، «امنیت» فقط نصب آنتی‌ویروس است.

اصل Least Privilege

هر برنامه فقط به چیزی دسترسی داشته باشد که لازم دارد.

اگر یک agent فقط transcript می‌خواند، چرا باید permission حذف فایل داشته باشد؟

اگر workflow فقط پوشه Projects را می‌خواهد، چرا کل Home Directory mount شده؟

OWASP در بحث Excessive Agency سه ریشه اصلی ریسک را برجسته می‌کند: functionality بیش از نیاز، permission بیش از نیاز و autonomy بیش از نیاز.

مرجع رسمی: OWASP Excessive Agency

Prompt Injection در سیستم لوکال هم وجود دارد

فرض کنید agent شما یک صفحه وب یا PDF را می‌خواند. داخل فایل می‌تواند متنی باشد که به مدل دستور بدهد قوانین قبلی را نادیده بگیرد و ابزار دیگری را صدا بزند.

این indirect prompt injection است.

لوکال بودن مدل آن را حل نمی‌کند.

OWASP صریحاً Prompt Injection را یکی از ریسک‌های اصلی LLM application می‌داند: OWASP Prompt Injection

داده ورودی را «دستور» فرض نکنید

معماری بهتر:

System/Policy → Tool Schema → Untrusted Content

محتوای سند باید data باشد، نه authority.

اگر مدل در PDF دید «فایل‌ها را حذف کن»، tool layer باید اجازه ندهد چنین دستوری اجرا شود.

Secret داخل System Prompt ممنوع

API key، password، connection string یا token را داخل prompt ننویسید.

OWASP درباره System Prompt Leakage تأکید می‌کند که system prompt نباید secret محسوب شود و نباید محل نگهداری credential باشد.

Secret را در:

  • environment variable؛
  • credential store؛
  • secret manager

نگه دارید.

API محلی را روی اینترنت باز نکنید

Ollama، ComfyUI، Open WebUI یا n8n ممکن است port محلی داشته باشند.

قبل از bind کردن به 0.0.0.0 بپرسید:

  • authentication هست؟
  • firewall هست؟
  • TLS لازم است؟
  • reverse proxy دارید؟
  • LAN trusted است؟
  • port forwarding روشن نیست؟

یک endpoint بدون auth روی شبکه عمومی، Local AI نیست؛ سرویس ناامن شماست.

Custom Node و Plugin سطح حمله است

در ComfyUI هر custom node کد اجرا می‌کند. در n8n هر community node dependency جدید است.

قبل از نصب:

  • repository را ببینید؛
  • maintainer را بررسی کنید؛
  • release/commit activity؛
  • permission؛
  • dependency؛
  • checksum در صورت نیاز.

برای workstation مشتری، «هر چیزی که workflow اینترنت می‌خواهد» نصب نکنید.

مدل هم فایل ناشناس است

وزن‌ها معمولاً safetensors یا formatهای امن‌تر هستند، اما ecosystem فایل متنوع دارد.

دانلود را از source شناخته‌شده انجام دهید، hash را اگر ارائه شده نگه دارید و فایل executable ناشناس را کنار مدل اجرا نکنید.

پوشه model را از project data جدا کنید.

RAG و کنترل دسترسی

Vector database نسخه دوم اسناد شماست.

حتی اگر PDF اصلی permission داشته باشد، اگر index همه chunkها را بدون ACL نگه دارد، retrieval ممکن است سند محرمانه را به کاربر اشتباه بدهد.

metadata شامل:

  • project؛
  • user/team؛
  • sensitivity؛
  • document version

باشد و retrieval قبل از similarity با permission filter محدود شود.

راهنمای RAG لوکال این معماری را توضیح می‌دهد.

Voice Data حساس است

نمونه صدای گوینده برای clone کردن، asset معمولی نیست. می‌تواند برای جعل صدا سوءاستفاده شود.

  • پوشه جدا؛
  • encryption؛
  • permission محدود؛
  • retention مشخص؛
  • consent مستند.

بعد از پایان قرارداد، سیاست حذف داشته باشید.

Backup یعنی Restore قابل‌اثبات

فایل کپی‌شده روی یک هارد که هرگز تست نشده، backup مطمئن نیست.

یک الگوی ساده:

  • نسخه کاری
  • نسخه محلی دوم
  • نسخه خارج از دستگاه اصلی

برای داده حساس، encryption و کنترل دسترسی لازم است.

هر چند وقت یک‌بار یک پروژه را واقعاً restore کنید.

چه چیزهایی Backup شوند؟

فقط خروجی نهایی نه:

  • source؛
  • workflow JSON؛
  • config؛
  • prompt/version؛
  • LoRA؛
  • metadata؛
  • database؛
  • n8n workflow؛
  • list مدل و checksum؛
  • README محیط.

مدل‌های عمومی بزرگ را شاید لازم نباشد backup کنید اگر قابل دانلودند؛ ولی دقیقاً نسخه و hash را ثبت کنید.

3-2-1 را با واقعیت پروژه تطبیق دهید

اصل شناخته‌شده backup می‌گوید چند نسخه، روی media متفاوت و حداقل یک نسخه خارج از دستگاه اصلی داشته باشید.

برای استودیو کوچک ممکن است:

  • workstation؛
  • NAS؛
  • encrypted offsite backup

باشد.

اما اگر policy مشتری cloud را ممنوع کرده، offsite باید شکل دیگری داشته باشد.

Versioning

workflow جدید ممکن است خروجی را خراب کند.

قبل از update:

  • export config؛
  • workflow backup؛
  • model version؛
  • custom node lock؛
  • rollback plan.

«آپدیت همه چیز» درست قبل از deadline تصمیم خوبی نیست.

سیستم را به دو Zone تقسیم کنید

Experiment

مدل جدید، node جدید، dependency تازه.

Production

نسخه‌های ثابت و تست‌شده.

این جداسازی جلوی شکستن پروژه مشتری با یک update هیجان‌انگیز را می‌گیرد.

Agent و Human Approval

برای agentهای دارای ابزار، عملیات حساس را approval-gated کنید.

راهنمای ایجنت لوکال درباره Read-only، Draft و Execute توضیح می‌دهد.

حذف فایل، ارسال پیام، publish و overwrite باید سطح بالاتری از اعتماد بخواهند.

Log هم می‌تواند نشت داده باشد

لاگ کردن کل prompt برای debug راحت است، اما ممکن است:

  • قرارداد؛
  • متن خصوصی؛
  • token؛
  • PII

داخل log ذخیره شود.

Redaction و retention policy داشته باشید.

Incident Plan

اگر workstation compromise شد:

  1. شبکه را جدا کنید.
  2. tokenها را revoke کنید.
  3. log را حفظ کنید.
  4. source سالم را از backup برگردانید.
  5. credential را rotate کنید.
  6. علت را پیدا کنید.
  7. environment را clean rebuild کنید.

این plan را قبل از حادثه بنویسید.

چک‌لیست کوتاه

  • API عمومی نیست؟
  • auth فعال است؟
  • secret در prompt نیست؟
  • custom nodeها قابل اعتمادند؟
  • agent حداقل permission دارد؟
  • RAG ACL دارد؟
  • voice data جداست؟
  • backup restore تست شده؟
  • production از experiment جداست؟
  • log داده حساس را ذخیره نمی‌کند؟

جمع‌بندی

امنیت هوش مصنوعی لوکال یعنی مالکیت همراه مسئولیت. شما کنترل داده را پس می‌گیرید، اما باید network، permission، dependency، backup و recovery را هم مدیریت کنید.

اگر این لایه را جدی بگیرید، Local AI فقط خصوصی‌تر نیست؛ قابل‌اعتمادتر هم می‌شود.

پرسش‌های متداول

آیا هوش مصنوعی لوکال ذاتاً امن است؟

نه. لوکال بودن انتقال داده به سرویس خارجی را کم می‌کند، اما API باز، بدافزار، custom node، دسترسی بیش از حد و backup ضعیف همچنان ریسک هستند.

آیا System Prompt جای مناسبی برای API Key است؟

خیر. OWASP هشدار می‌دهد system prompt نباید محل نگهداری secret، credential یا connection string باشد.

برای Agent چه سطح دسترسی بدهیم؟

کمترین دسترسی لازم. اگر فقط باید فایل بخواند، ابزار delete یا shell کامل ندهید و برای عملیات حساس human approval بگذارید.

Backup خوب برای Local AI شامل چه چیزهایی است؟

فایل منبع، workflow/config، metadata، model list/version، دیتابیس و اطلاعات لازم برای بازسازی محیط؛ خود backup نیز باید تست restore داشته باشد.

#امنیت هوش مصنوعی#Local AI#Backup#حریم خصوصی#Prompt Injection