Tokenizacja
Zanim tekst trafi do modelu LLM, Speedwave zastępuje wykryte dane wrażliwe bezpiecznymi tokenami kryptograficznymi. Dzięki temu Claude operuje wyłącznie na spseudonimizowanym tekście. Funkcja tokenizacji jest dostępna w ramach funkcji beta, jednak polityki bezpieczeństwa wymuszone centralnie przez organizację za pomocą zarządzanego pliku konfiguracyjnego MDM obowiązują nawet wtedy, gdy opcje beta są wyłączone.
Zakres wykrywania danych
Dział zatytułowany „Zakres wykrywania danych”Speedwave zawiera siedem wbudowanych reguł detekcji. Cztery z nich weryfikują również sumę kontrolną, co oznacza, że ciąg znaków o pasującym formacie, ale z nieprawidłową cyfrą kontrolną, nie zostanie zmodyfikowany.
| Reguła | Zakres wykrywania | Walidacja |
|---|---|---|
EMAIL | Adres e-mail | brak |
PHONE_PL | Polski numer telefonu (formaty +48) | brak |
PESEL | Numer PESEL | suma kontrolna |
NIP | Numer NIP | suma kontrolna |
IBAN | Numer rachunku IBAN | mod-97 |
CARD | Numer karty płatniczej | algorytm Luhna |
API_KEY | Klucze API z prefiksami sk-, AIza, xoxb-, xoxp- lub ghp_ | brak |
W każdym projekcie możesz zdefiniować własne reguły oparte na wyrażeniach regularnych oraz reguły podstawiania słów kluczowych (zamieniające określone słowa na aliasy). Żadna z reguł niestandardowych nie jest domyślnie aktywna. Wartości, które nie pasują do żadnej ze skonfigurowanych reguł, są przekazywane bez zmian.
Zasada działania tokenu
Dział zatytułowany „Zasada działania tokenu”Mechanizm nie korzysta z centralnej bazy ani tabel powiązań. Wykryta wartość jest szyfrowana algorytmem AES-128-SIV przy użyciu klucza wygenerowanego dla danego projektu, a następnie wstawiana do tekstu w postaci znacznika (np. [EMAIL:TOKEN_…]). Ta sama wartość w ramach danego projektu zawsze daje identyczny token. Modyfikacja tokenu lub próba odszyfrowania go inną regułą kończy się błędem. Klucz szyfrujący jest tworzony automatycznie przy pierwszym użyciu w pliku ~/.speedwave/policies/<project>/key.
Punkty wymuszania tokenizacji
Dział zatytułowany „Punkty wymuszania tokenizacji”Skanowanie i tokenizacja odbywają się w dwóch miejscach, korzystających ze wspólnego silnika. Lokalne proxy projektu analizuje każde żądanie wysyłane do dostawcy modelu, w tym prompt systemowy oraz dołączaną historię konwersacji. Z kolei Tool Gateway tokenizuje dane zwracane przez integracje oraz wyniki poleceń z kontenera (sandbox). Informacje o wykrytych danych są zapisywane w katalogu ~/.speedwave/audit/<project>/ wyłącznie w formie zagregowanych liczników, bez oryginalnych wartości.
Polityki bezpieczeństwa
Dział zatytułowany „Polityki bezpieczeństwa”W aplikacji przygotowano trzy gotowe szablony: strict (aktywne wszystkie siedem reguł), gdpr-art32 (z wyłączoną regułą API_KEY) oraz eu-ai-act-art5 (z wyłączonymi regułami NIP i API_KEY). Jeśli żaden szablon nie zostanie wybrany, obowiązuje domyślna konfiguracja aplikacji, w której wszystkie wbudowane reguły działają w trybie tokenizacji. Ostateczna polityka stanowi sumę reguł włączonych przez użytkownika oraz wymuszonych przez profil MDM: dodatkowe ustawienia mogą jedynie zaostrzyć poziom ochrony. Każda reguła może również pracować w trybie samego rejestrowania (zlicza wystąpienia bez modyfikowania treści).
Konfiguracja
Dział zatytułowany „Konfiguracja”- Włącz funkcje beta.
- Przejdź do zakładki Ustawienia → Bezpieczeństwo.
- Wybierz odpowiedni szablon lub zdefiniuj własną politykę. Pozycje wymuszone przez MDM są zablokowane do edycji.
Przywracanie oryginalnych wartości
Dział zatytułowany „Przywracanie oryginalnych wartości”Tool Gateway przywraca oryginalne wartości w parametrach wywołań narzędzi dokładnie w momencie przekazywania żądania do docelowej integracji. W żadnym innym punkcie dane te nie są ujawniane. Jedynym wyjątkiem jest warstwa interfejsu użytkownika: aplikacja Desktop detokenizuje treść po stronie hosta wyłącznie na potrzeby podglądu w oknie czatu, podczas gdy pliki i historia na dysku pozostają stokenizowane. Dostawca modelu w żadnym momencie nie otrzymuje oryginalnych danych.
Nazwy szablonów nawiązują do odpowiednich przepisów i stanowią punkt wyjścia do konfiguracji, nie zastępują jednak formalnego doradztwa prawnego. Więcej informacji o przepływie danych znajdziesz w rozdziale Dane i prywatność.