ChatGPT ва Gemini’га қайси ҳужжатларни юкламаслик керак?

Улашиш:

Сунъий интеллект чатботлари матн таҳрирлаш, кодни текшириш, ҳужжат таҳлили ва маълумотларни умумлаштиришда кенг қўлланмоқда. Аммо фойдаланувчи чатботга юклаган файл ёки ёзган матн ҳар доим ҳам фақат унинг кўзи билан кўрилмайди: маълумотни сақлаш, қайта ишлаш, инсонлар томонидан кўриб чиқиш ёки учинчи томон сервислари орқали узатиш шартлари хизматга қараб фарқ қилади.

2026 йил 6 октябрда Gazeta.ru бу масалани алоҳида таҳлил қилиб, фойдаланувчилар учун фақат NDA билан белгиланган ҳужжатлар эмас, балки пароллар, API-калитлар, ички ёзишмалар, шахсий маълумотлар, суратлар, ҳали эълон қилинмаган ишлар ва бошқа маълумотлар ҳам хавф туғдириши мумкинлигини ёритди.

Қайси иш ҳужжатлари махфий ҳисобланади?

Корхона ёки ташкилотдаги ҳар бир ҳужжат расман «тижорат сири» деган мақомга эга бўлмаслиги мумкин. Лекин бу уни исталган ташқи сервисга юклаш мумкин дегани эмас. Меҳнат шартномаси, мижоз билан тузилган келишув ёки ички қоидалар айрим маълумотларни ташқарига узатишни чеклаши мумкин. Шахсий маълумотлар, тиббий ва адвокатлик сири каби маълумотлар эса алоҳида ҳуқуқий режим билан ҳимояланади.

Амалиётда муаммо кўпинча атайин маълумот тарқатишдан эмас, ишни тез бажариш истагидан келиб чиқади. Ходим коддаги хатони топиш, икки шартномани таққослаш, молиявий жадвални тушунтириш ёки йиғилиш баённомасини қисқартириш учун бутун файлни чатботга юклаши мумкин.

Натижада ҳужжат билан бирга ички тизимлар схемаси, молиявий кўрсаткичлар, мижозлар ҳақидаги маълумотлар, ҳали эълон қилинмаган маҳсулот режалари, тадқиқот натижалари, қўлёзма ва дизайн материаллари ҳам ташқи сервисга чиқиб кетиши мумкин. Бу маълумотларнинг ҳар бири алоҳида NDA билан белгиланмаган бўлиши мумкин, аммо уларнинг барчаси иш жараёнида чекланган доирада қолиши керак бўлган ахборот бўлиши эҳтимолдан холи эмас.

Пароль ва API-калитлар: энг осон унутиладиган хавф

Нейротармоққа код таҳлили учун файл юклашда энг катта хатолардан бири — конфигурациядаги ҳақиқий махфий қийматларни ўчирмаслик. Масалан, база пароли, API-калит, токен, махфий калит ёки корпоратив тизимга уланиш сатри коднинг ўзида қолиб кетиши мумкин.

OWASP тавсияларида бундай маълумотларни моделга беришдан олдин ҳақиқий қийматларни шартли, сунъий қийматлар билан алмаштириш маъқуллиги таъкидланган. Агар моделга вазифани бажариш учун файлнинг тузилиши етарли бўлса, ишлайдиган пароль ёки калитнинг ўзи унга керак эмас.

Муаммо скриншотларда ҳам бор. Фойдаланувчи экрандаги бир абзац ёки дастур хатосини кўрсатиш учун сурат юклайди, аммо кадр бурчагида телефон рақами, электрон почта, хабарлар, ишчи тизимдаги маълумот ёки ҳатто пароль кўриниб қолиши мумкин.

Школа управления «Сколково» лабораторияси раҳбари Артём Егоров файлларнинг кўринмайдиган қисмларига ҳам эътибор бериш зарурлигини айтган. Унинг таъкидлашича, хавф фақат экранда кўринаётган маълумот билан чекланмайди, конфиденциал маълумот файл конфигурациясида ҳам яширин бўлиши мумкин.

Бу фикрнинг амалий маъноси шундаки, Word ёки Excel ҳужжатини очиб кўришнинг ўзи етарли эмас. Microsoft’нинг ҳужжат инспектори каби воситалари файлдаги муаллиф номи, таҳрир тарихи, изоҳлар, яширин маълумотлар ва бошқа метамаълумотларни аниқлаш имконини беради.

«Моделни ўқитишда ишлатилмайди» дегани нимани англатади?

СИ хизматларида икки хил масалани алоҳида кўриш керак: маълумотни моделни ўқитиш учун ишлатиш ва маълумотни умуман сақламаслик. Бу иккала тушунча бир хил эмас.

OpenAI ҳозирги қоидаларига кўра, ChatGPT Business, Enterprise, Edu ва API платформаларидаги кириш ва чиқиш маълумотлари стандарт ҳолатда моделларни ўқитиш учун ишлатилмайди. Бироқ OpenAI’нинг ўзи ҳам компания маълумотларини қайта ишлаш ва сақлаш бўйича алоҳида шартлар амал қилишини кўрсатади.

Anthropic ҳам тижорий маҳсулотларидаги кириш ва чиқиш маълумотларини стандарт ҳолатда моделни ўқитиш учун ишлатмаслигини маълум қилади. Бироқ компания қайд этганидек, фойдаланувчи хатолар ёки фикр-мулоҳазаларни юборса, тегишли суҳбат маълумотлари алоҳида тартибда сақланиши мумкин.

Google’нинг Gemini’си бўйича амалдаги махфийлик қоидаларида эса фойдаланувчи киритган матнлар, файллар, суратлар, видео, экран контенти ва бошқа маълумотлар қайта ишланиши кўрсатилган. Google айрим чатлар инсон текширувчилари томонидан кўриб чиқилиши мумкинлигини очиқ ёзади. Бундай текширилган суҳбатлар аккаунтдан ажратилган ҳолда 3 йилгача сақланиши мумкин.

Демак, «ўқитишни ўчирдим» деган танловни «бу маълумот серверга умуман бормаяпти» деб талқин қилиш тўғри эмас. Фойдаланувчи ҳар бир сервисда маълумот қаерда сақланиши, қанча вақт сақланиши, инсонлар кўриши мумкинми ва учинчи томонлар жалб этилганми, деган саволларга жавоб топиши керак.

Бир сервисдаги суҳбат нима учун хавфсиз қолмаслиги мумкин?

2025 йил январда Wiz тадқиқотчилари DeepSeek инфратузилмасида аутентификациясиз очиқ қолган маълумотлар базасини аниқлаган. Унда 1 миллиондан ортиқ журнал ёзувлари, фойдаланувчи чатлари, API калитлари ва бошқа техник маълумотлар бўлган. Компания хабардор қилинганидан кейин базани ёпган, аммо бу маълумотларга бошқа шахслар кирган-кирмагани аниқ эмас.

Бу воқеа маълумотларнинг хавфи фақат моделнинг ўзига боғлиқ эмаслигини кўрсатади. Инфратузилма, журналлар, маълумотлар базаси, ички администратор воситалари ва сервис конфигурациясидаги хато ҳам махфийлик муаммосига айланиши мумкин.

Яна бир хавф — воситачи сервислар. Фойдаланувчи расмий чатбот эмас, учинчи томон сайти, Telegram-боти ёки бошқа дастур орқали нейросетдан фойдаланса, маълумот унинг операторига ҳам бориши мумкин. Бунда фойдаланувчи қайси компания маълумотни қабул қилаётганини ҳар доим ҳам билмаслиги мумкин.

Бошқа одамларнинг маълумотларини юклаш мумкинми?

Энг эҳтиёткорлик талаб қилинадиган ҳолатлардан бири — ўзингизга эмас, бошқа шахсга тегишли маълумотларни СИ сервисларига бериш.

HR ходими резюмеларни, шифокор тиббий маълумотларни, менеджер мижозлар базасини, журналист эса манба билан ёзишмаларни кўриши мумкин. Лекин иш жараёнида бу маълумотга кириш ҳуқуқи борлиги уни автоматик равишда ташқи СИ хизматига узатиш ҳуқуқини бермайди.

Фақат исм-фамилияни ўчириш ҳам ҳар доим анонимликни таъминламайди. Шахснинг ёши, касби, иш жойи, оилавий ҳолати, яшаш жойи ёки ҳаётидаги кам учрайдиган воқеа биргаликда уни аниқлаш учун етарли бўлиши мумкин.

Бундай белгилар квазиидентификаторлар деб аталади. ETH Zurich тадқиқотчилари 2024 йилда чоп этилган ICLR ишида LLM моделлари Reddit фойдаланувчиларининг матнлари асосида жойлашуви, даромади, жинси ва бошқа шахсий хусусиятларини тахмин қила олишини кўрсатди. Тадқиқотда энг юқори натижалар 85 фоизгача top-1, 95 фоизгача top-3 аниқликка етган.

Бу шуни англатадики, шахсни таниш учун ҳар доим паспорт рақами керак эмас. Бир нечта майда маълумот бирлашганда уларнинг йиғиндиси реал шахс ҳақида жуда кўп нарсани очиб бериши мумкин.

Сурат ҳам маълумот ҳисобланади

Телефон билан олинган оддий суратнинг ўзида ҳам қўшимча ахборот бўлиши мумкин. Геолокация маълумотлари, фондаги бино ёки кўча номи, компьютер экрани, ҳужжат, паспорт саҳифаси ёки бошқа одамнинг юзи суратга тушиб қолиши мумкин.

Шу сабабли суратни СИга юклашдан олдин кадрнинг ўзи билан бирга унинг метамаълумотларини ҳам текшириш зарур. Зарур бўлмаган қисмларни кесиб ташлаш ёки скриншотдан фойдаланиш хавфни камайтириши мумкин.

Бу ерда муаммо фақат махфийлик эмас. Google’нинг Gemini қоидаларида суратлар, видеолар, экран контенти ва браузердаги саҳифа маълумотлари ҳам хизмат томонидан қайта ишланиши мумкинлиги кўрсатилган.

СИ-агентлар хавфни қандай ўзгартиради?

Оддий чатбот фойдаланувчи берган маълумот билан ишлайди. СИ-агент эса электрон почта, файллар, календарь, браузер ёки корпоратив тизимларга уланган бўлса, вазифани бажариш учун улардаги маълумотларга мустақил мурожаат қилиши мумкин.

Шу билан хавфнинг табиати ҳам ўзгаради. Масала энди «мен нимани чатга юкладим?» деган савол билан чекланмайди. «Мен берган агент қайси маълумотларни кўра олади?» деган савол ҳам пайдо бўлади.

Школа управления «Сколково» эксперти Артём Егоровнинг фикрича, «асосий хавф бугун инсоннинг ўзи юклаган маълумотдан СИ мустақил етиб бора оладиган маълумотларга кўчмоқда». У агентга кириш ҳуқуқини вазифага мос даражада бериш, пароль ва калитларни эса агент етиб бора оладиган ҳужжатларда сақламасликни тавсия қилади.

Бу фикр агентлар учун энг кам зарур ҳуқуқ тамойилини қўллаш зарурлигини англатади. Бир вазифа учун керак бўлмаган электрон почта, диск ёки корпоратив базага кириш берилса, агентнинг хатоси ёки унга қилинган ҳужум оқибати ҳам кенгайиши мумкин.

Промпт-инъекция: инсон ҳеч нарса босмаса ҳам

СИ-агентлар билан боғлиқ яна бир хавф — prompt injection, яъни моделга мўлжалланган зарарли кўрсатмани электрон почта, ҳужжат ёки веб-саҳифа ичига яшириш.

2026 йилги USENIX Security тадқиқотида email’ларни умумлаштириш вазифасини бажараётган агентга махсус тайёрланган битта зарарли хат юборилиши GPT-4o асосидаги кўп агентли тизимда SSH калитларини ташқи томонга чиқаришга 80 фоиздан юқори муваффақият билан олиб келган. Тадқиқотчилар бундай ҳужумлар амалдаги тизимлар учун реал хавф эканини қайд этган.

Бу технологиядан воз кечиш керак дегани эмас. Аммо агентга берилган ҳар бир интеграция, файл, электрон почта ва тизим унга қўшимча «кўриш майдони» бераётганини ҳисобга олиш зарур.

Нега бу Ўзбекистон учун ҳам аҳамиятли?

Ўзбекистон учун. Давлат органлари, бизнес, таълим, тиббиёт ва ОАВда СИдан фойдаланиш кенгайган сари ҳужжатларни ташқи сервисларга юклаш билан боғлиқ саволлар ҳам амалий тус олади. Хизмат ёзишмалари, фуқаролар мурожаатлари, шахсий маълумотлар, шартномалар, ички ҳисоботлар ва ҳали эълон қилинмаган материалларни умумий мақсадли чатботга юклашдан олдин уларнинг мақомини аниқлаш талаб этилади.

Минтақа учун. Марказий Осиё давлатларида рақамли хизматлар ўртасида маълумот алмашинуви кучайган сари, СИ платформаларидан фойдаланишда маълумотларни қаерда сақлаш ва қайси юрисдикцияда қайта ишлаш масаласи ҳам долзарб бўлади. Бу айниқса давлат тизимлари ва трансчегаравий бизнес учун аҳамият касб этади.

Халқаро муносабатлар учун. СИ платформаси фақат технологик восита эмас, балки маълумот ҳаракати учун инфратузилма ҳамдир. Маълумотнинг қайси мамлакат серверларига бориши, қайси компаниялар уни қайта ишлаши ва қайси ҳуқуқий режим қўлланиши махфийликка оид қарорларни техник масаладан халқаро ҳуқуқ ва рақамли суверенитет масаласига яқинлаштиради.

Иқтисодий натижалар. Маълумот сизиб чиқиши компания учун фақат ахборот хавфи эмас. Мижозлар базаси, код, молиявий режалар ёки янги маҳсулот ҳақидаги маълумот ошкор бўлса, шартномавий мажбуриятлар, рақобат устунлиги ва компания обрўсига таъсир қилиши мумкин.

Геосиёсий жиҳат. СИ хизматларига қарамлик ортиши билан давлатлар учун платформаларнинг мавжудлиги, юрисдикцияси ва маълумотларни бошқариш сиёсати ҳам муҳим омилга айланади. Бу масала айрим бозорларда сервисларга кириш чекланиши ва фойдаланувчининг шахсий маълумотлари орқали географик ёки сиёсий мақомни аниқлаш билан ҳам кесишиши мумкин. Масалан, 2026 йил февралда Россияда айрим Apple фойдаланувчилари маълумотлари санкция рўйхатларидаги шахслар билан мос келгани сабабли аккаунт операцияларида чекловларга дуч келгани хабар қилинган. Apple бу ҳолатларни санкция талабларига риоя қилиш билан изоҳлаган.

Кейинги қадам нима?

СИ сервисларидан фойдаланишда биринчи савол «буни нейросеть қила оладими?» эмас, «бу маълумотни унга беришга ҳаққим борми?» деган савол бўлиши керак.

Ишдаги ҳужжат учун уни тўлиқ юклаш ўрнига керакли парчани ажратиш, ҳақиқий исмлар ва контактларни алмаштириш, пароль ва API-калитларни ўчириш, файл метамаълумотларини текшириш ва сервиснинг махфийлик шартларини кўриш хавфни камайтиради. Корпоратив фойдаланишда эса қайси ИИ хизматларига қайси турдаги маълумотларни бериш мумкинлиги бўйича ички қоида белгилаш масаласи кун тартибида қолади.

Кейинги босқичда масала фақат чатбот эмас, электрон почта, булутли диск, корпоратив маълумотлар базаси ва бошқа тизимларга уланган СИ-агентларнинг қайси ҳуқуқларга эга бўлиши билан боғлиқ бўлади. 2026 йилдаги тадқиқотлар эса агентларнинг ташқи контент таъсирида маълумот чиқариб юбориш сценарийлари ҳали ҳам очиқ муаммо эканини кўрсатмоқда. 

2014-2026 SANGZOR.UZ. "KUMUSH SERVIS MEDIA" MCHJ.