BT Komandalarının Dilemması: AI Uzantısı Həqiqətən AI Trafiki Daşıyırmı?

BT Komandalarının Dilemması: AI Uzantısı Həqiqətən AI Trafiki Daşıyırmı?

Paketin ünvanında .ai keçməsi, paketin şəbəkədə süni intellekt modelinə sorğu göndərdiyini sübut etmir; bunu yalnız sorğu qeydi, hədəf son nöqtə və ötürülən məlumat sübut edə bilər.

Bu fərq kiçik görünür, amma korporativ BT üçün olduqca böyük nəticələri var. Təlim platformasının domen adında “ai” ola bilər, tanıtımında süni intellektdən bəhs edilə bilər, hətta platforma bəzi iş axınlarında süni intellektdən istifadə edə bilər. Bunların heç biri həmin anda araşdırılan SCORM təliminin AI xidməti ilə əlaqə saxladığı anlamına gəlmir.

Qurumun Əməyin mühafizəsi və ya GDPR təlimi üçün yüklədiyi SCORM paketi yalnız HTML, JavaScript, vizual, video, sual və standart SCORM əlaqəsi ehtiva edə bilər. Bu halda paketin gördüyü iş; LMS-ə irəliləyiş, bal, tamamlanma və bəzən müddət məlumatını yazmaqdır. Şəbəkədəki real davranış budur. Domen adının yaratdığı təsəvvür deyil.

BT komandalarının qarşısındakı əsas sual bu olmalıdır:

“Bu məzmun necə adlandırılır?” deyil, “Brauzer hansı hədəfə, hansı məlumatı, hansı məqsədlə göndərir?”

Bu yanaşma bəzən daha zəhmətli görünür. Amma təhlükəsizlik bir qədər də budur: ad etiketlərini deyil, davranışı araşdırmaq. Qutunun üzərində “kimya dəsti” yazılması ilə içindən nə çıxdığını öyrənə bilməzsiniz. İnsanlar qutu etiketlərinə etibar etməyi sevir; şəbəkə paketləri isə bu vərdişə elə də hörmət etmir.

Domen adı texnologiya təsnifatı deyil

Domen adındakı uzantı texniki bəyanat deyil. .ai, .com, .org və ya başqa uzantı; tətbiqin hansı xidmətlərlə əlaqə saxladığını, məlumatı harada emal etdiyini və ya müştəridən hansı məlumatları çıxardığını izah etmir.

Eyni şəkildə məhsulun broşüründə “AI” sözünün keçməsi də təkbaşına təhlükəsizlik tapıntısı deyil. Broşür məhsulun hansı problemlərdə süni intellektdən istifadə etdiyini izah edə bilər. Şəbəkə qeydi isə həmin anda işləyən komponentin həqiqətdə nə etdiyini göstərir. Bu ikisini qarışdırmaq memarlıq araşdırmasını marketinq mətninin oxunmasına çevirir.

Nextrain-də süni intellektlə təlim istehsalı, məzmunun strukturlaşdırılması, sual yaradılması, öyrənmə səyahətinin dizaynı və hesabat hazırlanması kimi işlər görülə bilər. Bununla yanaşı SCORM 1.2 və SCORM 2004 paketləri idxal oluna bilər; yəni qurumun əvvəlcədən hazırladığı və ya başqa yerdən aldığı məzmunlar vahid çərçivədə idarə edilə bilər.

Bu iki hal bir-birindən ayrıdır:

Araşdırılan vəziyyət BT komandasının sualı Gözlənilən sübut
Statik SCORM təlimi Paket LMS-dən kənar xidmətə çağırış edir? Brauzer şəbəkə qeydləri, DNS qeydləri, proxy loqları
SCORM-LMS əlaqəsi Paket hansı öyrənmə məlumatını LMS-ə yazır? SCORM API çağırışları, tamamlanma və bal qeydləri
Süni intellekt dəstəkli qarşılıqlı əlaqə AI funksiyası həqiqətən çağırılır? Sorğu URL-si, sorğu gövdəsi, cavab axını
Xarici məzmun istifadəsi Video, şrift, analitika və ya media haradan gəlir? Üçüncü tərəf domen adları, CDN və media çağırışları
Məlumatların qorunması araşdırması Sorğuda şəxsi məlumat və ya həssas məzmun var? Payload araşdırması, maskalama və giriş qeydləri

Cədvəldəki ən vacib sətir, bəlkə də üçüncüsüdür: AI funksiyası həqiqətən çağırılır? Məhsulda AI funksiyasının olması hər kursun, hər istifadəçinin və hər sessiyanın həmin funksiyadan istifadə etdiyi anlamına gəlmir.

Bu, elektrikli binada hər otaqda eyni anda sobanın işlədiyini fərz etməyə bənzəyir. Kabel ola bilər; yük açar açıldıqda yaranır.

SCORM paketi əslində nə edir?

SCORM təlimin LMS ilə əlaqə saxlaya bilməsini təmin edən standartdır. Paketin içində adətən məzmun faylları, məzmun manifesti və təlimin irəliləyişini idarə edən JavaScript olur. Paket LMS daxilində açıldıqda məzmun brauzer vasitəsilə standart SCORM API-sinə çataraq bu tip məlumatları ötürə bilər:

SCORM 1.2 ilə SCORM 2004 arasındakı fərqlər vacib ola bilər; lakin AI trafiki araşdırmasında əsas sual dəyişmir: Paket LMS-in standart öyrənmə qeydlərindən başqa hara əlaqə saxlayır?

SCORM paketi texniki olaraq brauzerdə işləyən veb məzmundur. Buna görə paketin içinə əlavə edilən xüsusi JavaScript kodu, icazə verildiyi ölçüdə fərqli şəbəkə sorğuları yaratmağa cəhd edə bilər. Paket xarici vizual yükləyə, video çağıra, analitika məlumatı göndərə və ya API-yə sorğu edə bilər. Hətta dizayner istəsə, AI xidmətinin son nöqtəsinə də qoşula bilər.

Amma “edə bilər” ilə “edir” arasında şəbəkə şlüzü qədər fərq var.

SCORM standartının özü süni intellekt çağırışı tələb etmir. Standart öyrənmə vəziyyətinin qeyd edilməsi ilə bağlıdır [SCORM 1.2, 2001; SCORM 2004, 2004]. Buna görə SCORM paketi gördükdə avtomatik olaraq “AI riski” etiketi yapışdırmaq texniki təsnifat deyil, ehtiyatın tələsik qohumu olar.

BT komandası ilk olaraq hara baxmalıdır?

Təhlükəsizlik qiymətləndirməsi məhsulu tək sözlə təsnif etmək əvəzinə məlumat axınını xəritələndirməlidir. Məncə düzgün başlanğıc nöqtəsi “AI varmı?” sualını daha müşahidə edilə bilən hissələrə bölməkdir.

1. Paket məzmununu açın və manifesti oxuyun

SCORM paketi adətən sıxılmış arxivdir. Araşdırma bu fayllardan başlaya bilər:

Manifest paketin giriş nöqtəsini və resurslarını göstərir. Təkbaşına bütün şəbəkə davranışını izah etməyə bilər; lakin paketin strukturunu anlamaq üçün yaxşı başlanğıcdır.

JavaScript fayllarında xüsusilə bu ifadələr axtarılmalıdır:

fetch(
XMLHttpRequest
WebSocket
EventSource
sendBeacon
axios
https://
wss://

Bu sözlərin tapılması avtomatik olaraq risk tapıntısı deyil. Müasir veb məzmun şəbəkə sorğusu edə bilər. Araşdırma burada bitmir; bu çağırışın hansı domen adına, hansı məlumatla və hansı vaxtlarda edildiyi yoxlanılır.

Kursun video yükləmək üçün media ünvanına getməsi ilə istifadəçinin sərbəst mətn sualını generativ model son nöqtəsinə göndərməsi eyni şey deyil. Hər ikisi “trafikdir”; amma risk profilləri, məlumat kateqoriyaları və nəzarət tələbləri fərqlidir.

2. Brauzerdəki real şəbəkə qeydini izləyin

SCORM paketi test mühitində normal istifadəçi axını ilə işə salınmalıdır. Yalnız ana ekranı açmaq kifayət deyil. Kvizi həll etmək, bölmələri keçmək, videonu açmaq, varsa sərbəst mətn sahələrini doldurmaq və tamamlanma prosesini bitirmək lazımdır.

Sonra brauzerin şəbəkə qeydlərində bu suallar verilməlidir:

Xüsusilə POST sorğuları diqqət tələb edir. Çünki müştəridən məlumat göndərildiyini göstərə bilər. Yenə də hər POST AI çağırışı deyil: bal qeydi, forma göndərişi, sessiya idarəetməsi və ya hadisə qeydi də ola bilər. Bu fərqi etmədən “POST gördük, AI var” nəticəsinə gəlmək yağış görəndə hər buludu yanğın saymağa bənzəyir.

3. DNS, proxy və təhlükəsizlik divarı qeydlərini birlikdə oxuyun

Brauzer tərtibatçı alətləri faydalıdır; lakin korporativ şəbəkə görünüşü daha genişdir. BT komandası imkan olduqda bu qeydləri eyni vaxt intervalında müqayisə etməlidir:

Məzmunun yalnız təsdiqlənmiş domen adlarına giriş etməsi izah edilə bilən və məhdud şəbəkə davranışıdır. Yeni və ya naməlum son nöqtələrə edilən çağırışlar isə araşdırılmalıdır. Buradakı meyar “adı AI kimi görünürmü?” olmamalıdır. Bəzi AI xidmətləri adi görünən domen adlarından istifadə edə bilər; bəzi tamamilə AIsiz platformalar isə .ai uzantılı ola bilər.

Şəbəkənin gözündən baxanda uzantılar dekor, yönləndirmə qeydləri isə dəlildir.

AI trafikini ayırd etmək üçün hansı əlamətlər vacibdir?

AI trafiki tək texniki imzaya malik deyil. Amma bəzi əlamətlər araşdırmanı düzgün yerə yönəldə bilər.

Generativ AI qarşılıqlı əlaqəsində tez-tez bunlar görünür:

Bunun əksinə aşağıdakı davranışlar təkbaşına AI çağırışı deyil:

Nextrain-də AI dəstəkli yardım kimi qarşılıqlı əlaqələr təlim daxilində dizayn edilə bilər. Belə qarşılıqlı əlaqədən istifadə olunursa, BT komandasının onu ayrıca axın kimi qiymətləndirməsi lazımdır. Bunun əksinə AI qarşılıqlı əlaqəsi olmayan klassik SCORM paketinin davranışı paket məzmunu və şəbəkə izləri vasitəsilə qiymətləndirilməlidir. Eyni platformada olmaları eyni şəbəkə davranışına malik olduqlarını göstərmir.

Bu nöqtədə Kalde'nin ssenari yazarkən etdiyi o israrlı fərq yadıma düşür: hekayədə nəticəni dəyişən şey personajın hansı qapının önündə dayandığı deyil, hansı seçimi etdiyidir. Şəbəkə araşdırmasında da domen adı qapıdır; sorğu isə seçimdir. Təhlükəsizlik qərarı ikincisinə əsaslanmalıdır.

“Hamısını bağlayaq” niyə kifayət edən siyasət deyil?

Qurumların süni intellekt mövzusunda ehtiyatlı olması başadüşüləndir. Xüsusilə GDPR çərçivəsindəki məlumatlar, müştəri məlumatları, kommersiya sirləri, sağlamlıq məlumatları və ya əməkdaşların performans məlumatları söhbət mövzusu olduqda ehtiyat artıq yük deyil, dizayn şərtidir.

Amma hər şeyi tək kateqoriyada bloklamaq iki fərqli xərci görünməz edə bilər:

  1. Həqiqi risklər gözdən qaça bilər.
    .ai uzantısı olmayan xidmət də məlumatı xaricə çıxara bilər. Domen adı filtri məlumat axını nəzarətini əvəz etmir.

  2. Zərərsiz və ya zəruri təlim axınları kəsilə bilər.
    AI çağırışı etməyən SCORM məzmunu yalnız domen adı assosiasiyasına görə bloklanarsa, əməkdaş təlimə daxil ola bilməz; BT isə hansı texniki davranışı blokladığını aydın şəkildə izah edə bilməz.

Mənim qarşıma çıxan daha maraqlı vəziyyət budur: Eyni qurum bir tərəfdən “AI ehtiva edən hər şeyi bağlayaq” deyə bilir; digər tərəfdən təlim hesabatının niyə aktual olmadığını soruşa bilir. Bu ziddiyyət pis niyyətli deyil. İnsanlar çox vaxt riskdən qorunmaqla əməliyyatın davam etməsi arasındakı əlaqəni ayrı ekranlarda düşünür. Sistemlər isə hər ikisini eyni anda yaşamaq məcburiyyətindədir.

Daha yaxşı siyasət kateqorik qadağadan əvvəl bu fərqləri edir:

Bu, təhlükəsizliyi zəiflətmək deyil. Əksinə, nəzarəti daha dəqiq edir.

SCORM və AI araşdırması üçün tətbiq oluna bilən yoxlama siyahısı

BT, informasiya təhlükəsizliyi, hüquq və təlim komandaları eyni fayla fərqli suallarla baxır. Ən sağlamı qiymətləndirməni tək komandaya buraxmamaq, lakin məsuliyyətləri də qeyri-müəyyənləşdirməməkdir.

Aşağıdakı yoxlama siyahısından ilkin qiymətləndirmə üçün istifadə edilə bilər:

Bu siyahı bürokratiya ritualı deyil. Yaxşı saxlanılan araşdırma qeydi, altı ay sonra “Bu girişi niyə açmışdıq?” sualı gəldikdə yaddaşdan daha etibarlı olur. İnsan yaddaşı təəccüblü dərəcədə yaradıcıdır; loqlar o qədər yaradıcı deyil.

Nəticə: Broşür niyyəti izah edir, şəbəkə davranışı sübut edir

Qurum süni intellekt istifadəsi ilə bağlı sərhəd qoya bilər. Hətta çox sərt sərhədlər qoya bilər. Bu, tamamilə qanuni idarəetmə seçimidir. Lakin sərhədin texniki qarşılığı domen adı uzantısı, məhsul kateqoriyası və ya broşürdakı tək söz olmamalıdır.

BT komandasının araşdırması üç qatda irəliləməlidir:

  1. Paket nə ehtiva edir?
    Manifest, JavaScript, xarici resurslar və konfiqurasiyalar.

  2. Brauzer nə edir?
    Real istifadəçi axınındakı şəbəkə sorğuları, hədəflər və məlumat gövdələri.

  3. Qurum baxımından mənası nədir?
    GDPR, məlumat təsnifatı, icazəli son nöqtələr, giriş nəzarəti və əməliyyat təsiri.

AI funksiyası olan sistemlə hər sessiyada AI trafiki yaradan sistem eyni şey deyil. .ai domen adı da AI çağırışının sübutu deyil. Sübut; şəbəkədə yaşayan, zaman möhürü olan, hədəfi və yükü görünə bilən sorğudur.

BT komandaları üçün ən təhlükəsiz refleks “hər şeyi bağlamaq” deyil, hansı qapının həqiqətən açıldığını görmək olmalıdır. Bu yanaşma həm təhlükəsizliyi daha ciddi nəzərə alır, həm də təlim, uyğunluq və Əməyin mühafizəsi proseslərini lazımsız qaranlıqda saxlamır.

Qeydlər

  1. SCORM 1.2, 2001. Öyrənmə məzmununun LMS ilə əlaqəsi üçün standart texniki model.
  2. SCORM 2004, 2004. Sıralama və naviqasiya qaydaları daxil olmaqla genişləndirilmiş SCORM standartı.