Kunċetti tal-kriptaġġ
Fluss fuq livell ġenerali
Int tikkontrolla ċavetta prinċipali fil-cloud tiegħek li OpenAI qatt ma taraha
Iċ-ċavetta prinċipali tiegħek tintuża biex tikkripta ċwievet tal-kriptaġġ tad-data (DEKs) użati minn OpenAI
OpenAI tuża d-DEKs biex tikkripta d-data tiegħek meta tkun maħżuna. DEK tiġi kkriptata biċ-ċavetta prinċipali tiegħek, u tiġġenera eDEK (DEK ikkriptata), li tinħażen flimkien mad-data tiegħek
Biex taqra d-data, OpenAI tieħu l-eDEK, titlob lill-KMS tiegħek jiddekriptaha f’DEK, u mbagħad tiddekripta d-data tiegħek
Kif jaħdem il-kriptaġġ EKM?
Jekk jogħġbok irreferi għall-artiklu tagħna għal informazzjoni dettaljata: Ħarsa ġenerali lejn OpenAI Enterprise Key Management (EKM)
OpenAI taħżen id-DEKs tiegħi?
Le — aħna naħżnu d-DEKs ikkriptati (eDEKs), li jiġu ġġenerati mill-KMS tiegħek. Biex niddekriptaw id-data, nitolbu lill-KMS tiegħek jiddekripta l-eDEK lura fid-DEK.
OpenAI taħżen id-DEKs tiegħi fil-cache?
Iva — fil-memorja biss. Dan isir għall-prestazzjoni, biex nevitaw li nolqtu l-KMS tiegħek ma’ kull talba ta’ kriptaġġ/dekriptaġġ tad-data. Id-DEKs qatt ma jinkitbu fil-ħażna.
Permessi tal-cloud
X’permessi se jkollha OpenAI fuq il-KMS tiegħi?
Il-permessi biss li tagħtina permezz tal-politika li tissettja. Għandna bżonn mill-inqas l-operazzjonijiet Encrypt/Decrypt. Jekk jogħġbok oħloq ukoll ċavetta ġdida fil-KMS tal-cloud tiegħek għal OpenAI, minflok terġa’ tuża xi ċwievet eżistenti li għandhom skopijiet ta’ produzzjoni.
Meta tikseb OpenAI permessi biex taċċessa l-KMS tiegħi?
Dawn il-passi kollha jridu jkunu ttieħdu:
Int tkun irrikonoxxejt l-identità ta’ OpenAI (permezz ta’ politika ta’ fiduċja, identità tax-xogħol, eċċ., skont il-fornitur tal-cloud).
Int tkun ħloqt politika għall-aċċess għall-KMS.
Int tkun assenjajt lill-identità ta’ OpenAI l-permess biex taċċessa l-politika.
Jekk sempliċement toħloq il-KMS mingħajr ma tieħu dawn il-passi kollha, OpenAI ma jkollhiex aċċess.
Irrid naħżen iċ-ċavetta prinċipali tiegħi fil-cloud tiegħi?
Le — f’idejk kif timmaniġġja ċ-ċavetta prinċipali tiegħek. Tista’ tuża soluzzjoni mmaniġġjata mill-cloud jew waħda esterna fejn iċ-ċavetta tiegħek tinħażen separatament. OpenAI għandha bżonn biss issejjaħ operazzjonijiet encrypt/decrypt fuq il-KMS tiegħek — kif iċ-ċavetta prinċipali fil-fatt twettaq encrypt/decrypt huwa dettall ta’ implimentazzjoni li għalina jibqa’ moħbi.
Ċiklu tal-ħajja taċ-ċwievet
Rotazzjoni DEK/eDEK (ikkontrollata minn OpenAI)
Kemm-il darba jiġu rotati d-DEKs/eDEKs?
Kull 24 siegħa fil-perkors tal-kriptaġġ (meta tintalab par ċwievet DEK/eDEK)
Kull siegħa għall-perkors taċ-ċavetta tad-dekriptaġġ (DEK -> eDEK)
Irrid nagħmel xi ħaġa meta tinbidel id-DEK?
Le — ir-rotazzjoni DEK/eDEK issir fi ħdan OpenAI. Sakemm iċ-ċavetta prinċipali tiegħek tibqa’ valida, kwalunkwe eDEKs ikkriptati biċ-ċavetta prinċipali tiegħek jistgħu jkomplu jiġu ddekriptati f’DEK, li mbagħad tintuża biex tiddekripta d-data tiegħek.
Rotazzjoni u revoka taċ-ċavetta prinċipali (ikkontrollati minnek)
Kemm-il darba jseħħu r-rotazzjoni taċ-ċavetta u r-revoka taċ-ċavetta?
Dan jiġi ddeterminat minnek, peress li OpenAI ma għandhiex viżibbiltà fuq iċ-ċavetta prinċipali tiegħek.
X’inhi d-differenza bejn rotazzjoni taċ-ċavetta u revoka taċ-ċavetta?
Ir-revoka taċ-ċavetta tneħħi l-aċċess għad-data kkriptata b’ċwievet eqdem. Ir-rotazzjoni taċ-ċavetta tikkripta d-data b’ċavetta ġdida, iżda żżomm l-aċċess għall-qari tad-data l-qadima.
X’jiġri jekk nirrevoka ċ-ċavetta prinċipali tiegħi?
Jekk ċavetta tiġi revokata jew jitneħħew il-permessi, il-workspace eventwalment ma jibqax jiffunzjona ladarba jiskadu ċ-ċwievet fil-cache. F’dak il-punt, OpenAI ma tkunx tista’ tibqa’ tiddekripta data maħżuna jew tikkripta data ġdida. Effettivament, id-data tkun “imqatta’”.
Kemm tidħol fis-seħħ malajr ir-revoka?
OpenAI taħżen id-DEKs fil-cache fil-memorja għall-prestazzjoni u r-reżiljenza. Ir-revoka tipikament tidħol fis-seħħ fi żmien siegħa, ladarba jiskadu ċ-ċwievet fil-cache u tonqos il-validazzjoni mill-ġdid.
Ir-revoka tista’ tiġi ttestjata b’mod sigur?
L-ittestjar tar-revoka f’workspace tal-produzzjoni mhuwiex rakkomandat għax jagħmel id-data eżistenti inaċċessibbli b’mod permanenti. Madankollu, il-klijenti jistgħu (u għandhom) jittestjaw ir-revoka f’ambjent sandbox biex jivverifikaw l-imġiba korretta u jivvalidaw is-suppożizzjonijiet ta’ fiduċja tagħhom.
Jekk ċavetta tiġi revokata b’mod permanenti, jista’ l-workspace jiġi rkuprat billi titwaħħal ċavetta ġdida?
Le. Ladarba ċ-ċavetta tintilef, id-data ma tkunx tista’ tiġi rkuprata, b’dan id-disinn. L-uniku rimedju huwa li jinħoloq workspace ġdid.
X’għandna nagħmlu jekk workspace isir inaċċessibbli minħabba bidliet fiċ-ċwievet?
Ir-rimedju mistenni huwa li jinħoloq workspace ġdid. L-aġġornament tal-KMS mhux se jirkupra d-data eżistenti.
X’inhu l-pjan ta’ ritorn jekk niddeċiedu li nieqfu nużaw CMEK?
Bħalissa, m’hemm l-ebda pjan ta’ ritorn. Ladarba workspace jinħoloq b’CMEK, id-data assoċjata kollha tiġi kkriptata b’ċwievet immaniġġjati mill-klijent u ma tistax tiġi aċċessata mingħajrhom. L-uniku mod kif twaqqaf l-użu ta’ CMEK huwa li toħloq workspace ġdid — id-data eżistenti kkriptata tibqa’ inaċċessibbli b’mod permanenti.
X’jiġri meta ndawwar iċ-ċavetta prinċipali tiegħi?
Jiġi ġġenerat materjal kriptografiku ġdid għall-kriptaġġ, u għalhekk talbiet ġodda ta’ kriptaġġ jużaw iċ-ċavetta l-ġdida. Madankollu, l-identifikatur KMS (ARN jew isem taċ-ċavetta) jibqa’ l-istess u d-data l-qadima xorta tista’ tiġi ddekriptata. Ħafna fornituri tal-cloud joffru rotazzjoni awtomatika taċ-ċwievet (AWS, GCP, Azure).
OpenAI terġa’ tikkripta d-data l-antika meta ndawwar il-kjavi prinċipali tiegħi?
Le. Il-materjal kriptografiku l-ġdid se jintuża biss biex tiġi kriptata data ġdida.
Kemm iddum biex tidħol fis-seħħ rotazzjoni taċ-ċavetta jew revoka taċ-ċavetta?
Siegħa. Dan għaliex id-DEK/eDEKs jinħażnu fil-cache fil-memorja u nerġgħu nivvalidaw dawn l-entrati mal-KMS tiegħek kull siegħa.
Il-bdil tal-identifikatur KMS
Il-bdil tal-identifikatur KMS huwa revoka taċ-ċavetta jew rotazzjoni taċ-ċavetta?
Revoka taċ-ċavetta. Ċavetta waħda ma tistax tiddekripta data kkriptata b’ċavetta oħra.
OpenAI tista’ tgħinni nbiddel l-identifikatur KMS tiegħi għal workspace ta’ ChatGPT?
Jekk tikkonferma li l-intenzjoni hija li tirrevoka ċ-ċavetta tiegħek, nistgħu ngħinuk tagħmel dan għal workspace ta’ ChatGPT. Innota li meta l-ARN tal-KMS jiġi aġġornat, id-data l-qadima tibqa’ inaċċessibbli, u għalhekk wara l-bidla tispiċċa b’taħlita ta’ data inaċċessibbli u data aċċessibbli.
OpenAI tista’ tgħinni nbiddel l-identifikatur KMS tiegħi għal proġett API?
Jekk qed tuża l-API, l-API tagħmilha faċli li tarkivja u toħloq proġetti ġodda; għalhekk, minflok, arkivja l-proġett li d-data tiegħu xorta mhijiex aċċessibbli, irreġistra konfigurazzjoni EKM ġdida ma’ OpenAI, u oħloq proġett API ġdid biċ-ċavetta KMS il-ġdida.
X’jiġri jekk irrid nibdel regolarment l-identifikatur KMS tiegħi waħdi?
Dan mhux rakkomandat, għax probabbilment ma tridx tirrevoka ċ-ċavetta tiegħek regolarment. Madankollu, xorta tista’ tagħmel dan jekk tuża fornitur tal-cloud li jappoġġja alias ta’ ċavetta KMS (eżempju AWS). Tista’ tirreġistra dak l-alias taċ-ċavetta KMS ma’ OpenAI, u mbagħad, għand il-fornitur tal-cloud tiegħek, tista’ tibdel fi kwalunkwe ħin l-identifikatur KMS sottostanti li jindika lejh l-alias biex toħroġ revoka taċ-ċavetta.
Imġiba Beta vs. GA
Hemm xi riskji magħrufa jew bidliet fil-livell tas-sistema meta tintuża l-beta tal-kriptaġġ fil-produzzjoni?
L-ambjent beta huwa funzjonalment ekwivalenti għal GA, u mhumiex mistennija passi ta’ migrazzjoni. Ir-riskju ewlieni huwa li xi karatteristiċi ta’ każijiet estremi jistgħu jkunu għadhom ma jappoġġjawx kontenut ikkriptat minħabba mogħdijiet tal-kodiċi mhux kompluti. Dawn huma rari u qed jiġu solvuti b’mod attiv. Id-data hija kompletament ikkriptata u protetta minkejja dawn il-kwistjonijiet potenzjali.
Se jkun hemm xi passi ta’ migrazzjoni minn beta għal GA?
Le. Workspaces li jużaw il-beta tal-kriptaġġ se jiġu appoġġjati awtomatikament f’GA mingħajr ebda azzjoni mill-utent.
Dettalji tekniċi addizzjonali
Kriptaġġ bl-envelope u permessi
Għandna bżonn nagħtu permessi GenerateDataKey lil OpenAI għal EKM?
Le. OpenAI teħtieġ biss permessi Encrypt u Decrypt fuq iċ-ċavetta KMS tiegħek. Il-permess GenerateDataKey mhuwiex meħtieġ għall-integrazzjoni EKM.
OpenAI tuża kriptaġġ bl-envelope għad-data tal-klijenti?
Iva. OpenAI tuża mudell ta’ kriptaġġ bl-envelope:
KMS tal-klijent: Jimmaniġġja Key Encryption Keys (KEKs). OpenAI qatt ma tara jew taħżen il-KEKs.
Infrastruttura ta’ OpenAI: Tiġġenera u timmaniġġja Data Encryption Keys (DEKs). Kull DEK tiġi kkriptata (wrapped) bil-KEK tiegħek qabel il-ħażna.
Fluss tad-data:
Id-data tal-klijent tiġi kkriptata b’DEK.
Dik id-DEK tiġi kkriptata bil-KEK tiegħek, u tipproduċi eDEK.
L-eDEK tinħażen flimkien mad-data kkriptata.
Biex tiddekripta d-data, OpenAI titlob lill-KMS tiegħek jiddekripta l-eDEK, tikseb id-DEK, u tiddekripta l-kontenut.
Għaliex OpenAI għażlet dan il-mudell minflok tħalli lill-KMS jimmaniġġja kemm il-KEKs kif ukoll id-DEKs?
Hemm żewġ approċċi komuni għall-kriptaġġ bl-envelope:
KEKs u DEKs immaniġġjati minn KMS:
Vantaġġi: Implimentazzjoni aktar sempliċi, mingħajr il-ħtieġa li tinżamm infrastruttura tal-kriptaġġ.
Żvantaġġi: Kull talba ta’ kriptaġġ/dekriptaġġ tolqot il-KMS, u b’hekk tiżdied il-latenza u l-ispiża, u jinħoloq punt uniku ta’ falliment.
KEKs immaniġġjati minn KMS / DEKs immaniġġjati minn OpenAI (l-approċċ tagħna):
Vantaġġi: Latenza u spiża ferm aktar baxxi, skalabbiltà u affidabbiltà aħjar, u tħaddim kontinwu waqt qtugħ parzjali tal-KMS (sal-cache TTL tad-DEK).
Żvantaġġi: Implimentazzjoni kemxejn aktar kumplessa min-naħa ta’ OpenAI.
Dan id-disinn jippermetti lil OpenAI tipprovdi garanziji ta’ sigurtà b’saħħithom filwaqt li timminimizza r-riskju operattiv u l-ispiża għall-klijenti.
Kemm-il darba jiġu rotati d-DEKs?
Kull DEK tiġi rotata bejn wieħed u ieħor kull 60 minuta. Dan jipprovdi iżolament temporali — anki jekk DEK b’xi mod tiġi kompromessa, l-impatt ikun limitat għad-data kkriptata f’dik it-tieqa ta’ siegħa.
Volum tat-talbiet KMS u osservabbiltà
Naraw ħafna inqas talbiet KMS min-numru ta’ messaġġi tal-utenti. Dawn in-numri għandhom jaqblu?
Le, mhux se jkollhom korrelazzjoni diretta.
Minħabba li OpenAI taħżen id-DEKs fil-cache fil-memorja għal raġunijiet ta’ prestazzjoni, is-sejħiet KMS isiru biss meta DEK tkun trid tiġi ddekriptata — mhux fuq kull operazzjoni ta’ kriptaġġ jew dekriptaġġ. B’riżultat ta’ dan, għandek tistenna:
Inqas talbiet KMS minn interazzjonijiet tal-utenti.
Żidiet okkażjonali meta jiskadu d-DEKs fil-cache (madwar kull siegħa) jew meta jkun hemm bżonn aċċess għal data kkriptata eqdem.
Sejħiet addizzjonali meta tinġabar data storika, bħal meta utent ikompli konverżazzjoni twila u jkollhom jitgħabbew DEKs eqdem.
In-numru eżatt ta’ talbiet KMS jiddependi fuq l-istat tal-cache, l-imġiba tal-utenti, ix-xejriet ta’ aċċess għad-data, u t-tul tal-konverżazzjoni, u għalhekk mhux se jkun f’korrelazzjoni diretta mal-volum ta’ messaġġi.
