امنیت هوش مصنوعی لوکال؛ بکاپ، دسترسی و محافظت از دادههای پروژه
لوکال بودن بهتنهایی امنیت ایجاد نمیکند. مدل، API، پوشه پروژه، vector database، voice reference و custom node همگی سطح حمله و ریسک داده دارند؛ امنیت حرفهای از اصل حداقل دسترسی، جداسازی داده و بکاپ قابلبازیابی شروع میشود.

امنیت هوش مصنوعی لوکال از یک سوءتفاهم رایج آسیب میبیند: «چون مدل روی کامپیوتر خودم است، پس امن است.» اجرای لوکال میتواند انتقال داده به سرویس خارجی را کاهش دهد، اما همزمان شما مسئول API، فایل، دسترسی، backup و dependencyها میشوید.
Local AI حریم خصوصی بیشتری میتواند بدهد؛ امنیت خودکار نمیدهد.
امنیت هوش مصنوعی لوکال از Data Map شروع میشود
اول بدانید چه دادهای دارید:
- فوتیج خام؛
- عکس مشتری؛
- voice reference؛
- قرارداد؛
- transcript؛
- prompt؛
- vector database؛
- LoRA dataset؛
- model cache؛
- API token.
برای هر مورد مشخص کنید:
- کجا ذخیره میشود؟
- چه کسی دسترسی دارد؟
- چند وقت نگه داشته میشود؟
- backup دارد؟
- چگونه حذف میشود؟
بدون این نقشه، «امنیت» فقط نصب آنتیویروس است.
اصل Least Privilege
هر برنامه فقط به چیزی دسترسی داشته باشد که لازم دارد.
اگر یک agent فقط transcript میخواند، چرا باید permission حذف فایل داشته باشد؟
اگر workflow فقط پوشه Projects را میخواهد، چرا کل Home Directory mount شده؟
OWASP در بحث Excessive Agency سه ریشه اصلی ریسک را برجسته میکند: functionality بیش از نیاز، permission بیش از نیاز و autonomy بیش از نیاز.
مرجع رسمی: OWASP Excessive Agency
Prompt Injection در سیستم لوکال هم وجود دارد
فرض کنید agent شما یک صفحه وب یا PDF را میخواند. داخل فایل میتواند متنی باشد که به مدل دستور بدهد قوانین قبلی را نادیده بگیرد و ابزار دیگری را صدا بزند.
این indirect prompt injection است.
لوکال بودن مدل آن را حل نمیکند.
OWASP صریحاً Prompt Injection را یکی از ریسکهای اصلی LLM application میداند: OWASP Prompt Injection
داده ورودی را «دستور» فرض نکنید
معماری بهتر:
System/Policy → Tool Schema → Untrusted Content
محتوای سند باید data باشد، نه authority.
اگر مدل در PDF دید «فایلها را حذف کن»، tool layer باید اجازه ندهد چنین دستوری اجرا شود.
Secret داخل System Prompt ممنوع
API key، password، connection string یا token را داخل prompt ننویسید.
OWASP درباره System Prompt Leakage تأکید میکند که system prompt نباید secret محسوب شود و نباید محل نگهداری credential باشد.
Secret را در:
- environment variable؛
- credential store؛
- secret manager
نگه دارید.
API محلی را روی اینترنت باز نکنید
Ollama، ComfyUI، Open WebUI یا n8n ممکن است port محلی داشته باشند.
قبل از bind کردن به 0.0.0.0 بپرسید:
- authentication هست؟
- firewall هست؟
- TLS لازم است؟
- reverse proxy دارید؟
- LAN trusted است؟
- port forwarding روشن نیست؟
یک endpoint بدون auth روی شبکه عمومی، Local AI نیست؛ سرویس ناامن شماست.
Custom Node و Plugin سطح حمله است
در ComfyUI هر custom node کد اجرا میکند. در n8n هر community node dependency جدید است.
قبل از نصب:
- repository را ببینید؛
- maintainer را بررسی کنید؛
- release/commit activity؛
- permission؛
- dependency؛
- checksum در صورت نیاز.
برای workstation مشتری، «هر چیزی که workflow اینترنت میخواهد» نصب نکنید.
مدل هم فایل ناشناس است
وزنها معمولاً safetensors یا formatهای امنتر هستند، اما ecosystem فایل متنوع دارد.
دانلود را از source شناختهشده انجام دهید، hash را اگر ارائه شده نگه دارید و فایل executable ناشناس را کنار مدل اجرا نکنید.
پوشه model را از project data جدا کنید.
RAG و کنترل دسترسی
Vector database نسخه دوم اسناد شماست.
حتی اگر PDF اصلی permission داشته باشد، اگر index همه chunkها را بدون ACL نگه دارد، retrieval ممکن است سند محرمانه را به کاربر اشتباه بدهد.
metadata شامل:
- project؛
- user/team؛
- sensitivity؛
- document version
باشد و retrieval قبل از similarity با permission filter محدود شود.
راهنمای RAG لوکال این معماری را توضیح میدهد.
Voice Data حساس است
نمونه صدای گوینده برای clone کردن، asset معمولی نیست. میتواند برای جعل صدا سوءاستفاده شود.
- پوشه جدا؛
- encryption؛
- permission محدود؛
- retention مشخص؛
- consent مستند.
بعد از پایان قرارداد، سیاست حذف داشته باشید.
Backup یعنی Restore قابلاثبات
فایل کپیشده روی یک هارد که هرگز تست نشده، backup مطمئن نیست.
یک الگوی ساده:
- نسخه کاری
- نسخه محلی دوم
- نسخه خارج از دستگاه اصلی
برای داده حساس، encryption و کنترل دسترسی لازم است.
هر چند وقت یکبار یک پروژه را واقعاً restore کنید.
چه چیزهایی Backup شوند؟
فقط خروجی نهایی نه:
- source؛
- workflow JSON؛
- config؛
- prompt/version؛
- LoRA؛
- metadata؛
- database؛
- n8n workflow؛
- list مدل و checksum؛
- README محیط.
مدلهای عمومی بزرگ را شاید لازم نباشد backup کنید اگر قابل دانلودند؛ ولی دقیقاً نسخه و hash را ثبت کنید.
3-2-1 را با واقعیت پروژه تطبیق دهید
اصل شناختهشده backup میگوید چند نسخه، روی media متفاوت و حداقل یک نسخه خارج از دستگاه اصلی داشته باشید.
برای استودیو کوچک ممکن است:
- workstation؛
- NAS؛
- encrypted offsite backup
باشد.
اما اگر policy مشتری cloud را ممنوع کرده، offsite باید شکل دیگری داشته باشد.
Versioning
workflow جدید ممکن است خروجی را خراب کند.
قبل از update:
- export config؛
- workflow backup؛
- model version؛
- custom node lock؛
- rollback plan.
«آپدیت همه چیز» درست قبل از deadline تصمیم خوبی نیست.
سیستم را به دو Zone تقسیم کنید
Experiment
مدل جدید، node جدید، dependency تازه.
Production
نسخههای ثابت و تستشده.
این جداسازی جلوی شکستن پروژه مشتری با یک update هیجانانگیز را میگیرد.
Agent و Human Approval
برای agentهای دارای ابزار، عملیات حساس را approval-gated کنید.
راهنمای ایجنت لوکال درباره Read-only، Draft و Execute توضیح میدهد.
حذف فایل، ارسال پیام، publish و overwrite باید سطح بالاتری از اعتماد بخواهند.
Log هم میتواند نشت داده باشد
لاگ کردن کل prompt برای debug راحت است، اما ممکن است:
- قرارداد؛
- متن خصوصی؛
- token؛
- PII
داخل log ذخیره شود.
Redaction و retention policy داشته باشید.
Incident Plan
اگر workstation compromise شد:
- شبکه را جدا کنید.
- tokenها را revoke کنید.
- log را حفظ کنید.
- source سالم را از backup برگردانید.
- credential را rotate کنید.
- علت را پیدا کنید.
- environment را clean rebuild کنید.
این plan را قبل از حادثه بنویسید.
چکلیست کوتاه
- API عمومی نیست؟
- auth فعال است؟
- secret در prompt نیست؟
- custom nodeها قابل اعتمادند؟
- agent حداقل permission دارد؟
- RAG ACL دارد؟
- voice data جداست؟
- backup restore تست شده؟
- production از experiment جداست؟
- log داده حساس را ذخیره نمیکند؟
جمعبندی
امنیت هوش مصنوعی لوکال یعنی مالکیت همراه مسئولیت. شما کنترل داده را پس میگیرید، اما باید network، permission، dependency، backup و recovery را هم مدیریت کنید.
اگر این لایه را جدی بگیرید، Local AI فقط خصوصیتر نیست؛ قابلاعتمادتر هم میشود.
پرسشهای متداول
آیا هوش مصنوعی لوکال ذاتاً امن است؟
نه. لوکال بودن انتقال داده به سرویس خارجی را کم میکند، اما API باز، بدافزار، custom node، دسترسی بیش از حد و backup ضعیف همچنان ریسک هستند.
آیا System Prompt جای مناسبی برای API Key است؟
خیر. OWASP هشدار میدهد system prompt نباید محل نگهداری secret، credential یا connection string باشد.
برای Agent چه سطح دسترسی بدهیم؟
کمترین دسترسی لازم. اگر فقط باید فایل بخواند، ابزار delete یا shell کامل ندهید و برای عملیات حساس human approval بگذارید.
Backup خوب برای Local AI شامل چه چیزهایی است؟
فایل منبع، workflow/config، metadata، model list/version، دیتابیس و اطلاعات لازم برای بازسازی محیط؛ خود backup نیز باید تست restore داشته باشد.


