Skip to content

خفیہ معلومات اور کلیدیں — پرامپٹ میں کبھی نہ ڈالیں

Secrets and keys — what never goes in a prompt

32 منٹ

تین طریقے

  1. خفیہ معلومات وہ ہر قدر ہے جو رسائی دیتی ہے۔ API کلیدیں، ڈیٹابیس کے پاس ورڈ، JWT سائننگ ٹوکن، AWS رسائی کلیدیں، کسٹمر رسائی ٹوکن، OAuth کلائنٹ سیکریٹس، ٹیسٹ ڈیٹا میں NADRA کے شہری شناختی نمبر، اصلی بینک اکاؤنٹ نمبر، خفیہ نگاری کی کلیدیں۔ کوئی بھی چیز جو بل بورڈ پر چپک جائے تو ٹیم کو کچھ بدلنا پڑے۔ خفیہ معلومات پرامپٹ میں نہیں جاتیں۔ ریپو میں جانے والے سورس کوڈ میں نہیں۔ چیٹ لاگز میں نہیں۔ یہ ایک ہی جگہ رہتی ہیں: secret manager۔ باقی سب نقل ہیں جو لیک ہو سکتی ہیں۔

  2. تین ضبط کی تہیں، چھوٹی سے بڑی۔ پہلی: .env فائلیں۔ .env فائل کلید=قدر جوڑے رکھتی ہے اور پراسیس میں رن ٹائم پر لوڈ ہوتی ہے۔ .env فائل .gitignore پر ہے تاکہ کبھی کمٹ نہ ہو۔ آپ کا کوڈ ہارڈ کوڈ کرنے کے بجائے os.environ['SBP_API_KEY'] پڑھتا ہے۔ .env فائل صرف ان مشینوں پر ہوتی ہے جنہیں چاہیے۔ ہر جونیئر انجینئر کو پروڈکشن چھونے سے پہلے یہ کم از کم سیکھنا ہے۔ دوسری تہہ: secret manager جیسے AWS Secrets Manager، HashiCorp Vault، یا 1Password Connect۔ خفیہ معلومات شروع پر نکلتی ہیں، ڈسک پر کبھی نہیں لکھی جاتیں، مرکزی طور پر گھمائی جاتی ہیں۔ تیسری تہہ: مختصر زندگی والی کریڈنشلز جنہیں سروس فی درخواست جاری کرتی ہے، تاکہ لیک ہوئی کریڈنشل بھی منٹوں میں ختم ہو جائے۔

  3. اگر غلطی سے خفیہ معلومات پیسٹ ہو جائیں تو۔ پہلا، چیٹ مت مٹائیں — یہ فروشنے کے لاگز میں بہر حال موجود ہے۔ دوسرا، خفیہ معلومات کو فوراً اس کے ماخذ پر گھمائیں: API کلید دوبارہ بنائیں، پاس ورڈ بدلوائیں، ٹوکن منسوخ کریں۔ تیسرا، اس وقفے میں اس سے کیا کیا گیا، آڈٹ کریں۔ چوتھا، ایک گھنٹے کے اندر سیکورٹی ٹیم کو حادثے کی رپورٹ جمع کرائیں۔ پانچواں، ٹیم ممبر کو حادثے سے سکھائیں، سزا نہ دیں۔ جو خفیہ پیسٹ کرتا ہے، پہلی بار باعزت طریقے سے سنبھالنے پر دوبارہ نہیں کرتا۔

فوری چیک

فوری چیک: جدید AI روایتی قاعدہ بنیاد پروگرام سے کس طرح مختلف ہے؟

کیوں؟

کیوں کا پہلا درجہ: لیک ہوئی خفیہ معلومات 'قابلِ اعتماد' فروشنے پر بھی کیوں اہم ہیں؟ کیونکہ خطرے کا ماڈل فروشنا خود نہیں ہے — یہ فروشنے کے ملازم، اس کے ذیلی پروسیسر، اس کا آنے والا تربیتی کارپس، تین سال بعد ممکنہ بریچ۔ خفیہ معلومات آپ کی مشین چھوڑنے کے بعد ہر اگلی نقل پر آپ کا اختیار ختم ہو جاتا ہے۔

Claude کے ساتھ آزمائیں

AI پرامپٹ: 'یہاں ایک کوڈ اسنپٹ ہے جسے ڈیبگ کرنا ہے [پلیس ہولڈرز کے ساتھ پیسٹ]۔ بتائیں کہ کوڈ کیا کرتا ہے، کیا غلط ہو سکتا ہے، اور لاگنگ کہاں ڈالیں۔ مجھ سے اصلی API کلیدیں، پاس ورڈ، یا ڈیٹابیس URLs نہ مانگیں — یہ پلیس ہولڈر رہیں گے۔'

ماخذ

ماخذ اور مزید مطالعہ۔ OWASP Secrets Management Cheat Sheet۔ OWASP LLM Top 10 LLM06۔ AWS Secrets Manager دستاویزات۔ HashiCorp Vault دستاویزات۔ 1Password Connect دستاویزات۔ پاکستان PECA 2016، پاکستان PDPA 2023، NADRA آرڈیننس 2000۔