Spring til indhold
Tilbage til nyheder
Giv dine nøgler en udløbsdato: Sådan styrer Mercari adgangen til kunstig intelligens

Giv dine nøgler en udløbsdato: Sådan styrer Mercari adgangen til kunstig intelligens

Kunstig intelligensSikkerhedGovernanceDrift

Den japanske tech-virksomhed Mercari har bygget en central “nøgleserver”, der udsteder midlertidige adgangsnøgler til virksomhedens interne løsninger med kunstig intelligens – især store sprogmodeller (kunstigt intelligens-systemer, der kan forstå og skrive tekst). Formålet er at slippe væk fra lange, permanente nøgler, som alt for nemt ender i kode, delte dokumenter eller automatiserede arbejdsgange.

Kort fortalt

  • Permanente adgangsnøgler til kunstig intelligens-løsninger er en klassisk kilde til læk og uønsket forbrug
  • Mercari udsteder i stedet tidsbegrænsede nøgler, der typisk udløber efter ca. én time
  • Adgang kan bindes til “hvem du er” (login), og hver udstedelse kan logges
  • Tilgangen er relevant for danske virksomheder, uanset leverandør og platform

Tænk gæstekort i stedet for hovednøgle

Forestil dig forskellen på at give en håndværker din hovednøgle og et gæstekort, der kun virker i fire timer. Det er kernen i Mercaris løsning.

Når en medarbejder eller et automatisk system skal bruge en stor sprogmodel, bruger det et digitalt identitetsbevis (OpenID Connect – en slags elektronisk legitimation). Nøgleserveren kontrollerer identiteten og udsteder derefter en midlertidig nøgle. Ifølge Mercaris beskrivelse udløber nøgler til servicekonti efter cirka én time, og scripts i Google Workspace kan nøjes med at “cache” (mellemlagre) en nøgle i omkring 50 minutter.

I praksis betyder det, at selv hvis en nøgle slipper ud, er den hurtigt ubrugelig – og at man får et centralt sted at styre adgang, tilbagekalde og skabe overblik.

Permanente nøglerTidsbegrænsede nøgler
Levetid“For evigt” (til nogen husker at skifte den)Ca. 1 time, derefter værdiløs
Risiko ved lækFuld adgang indtil opdagelseBegrænset vindue, ofte allerede udløbet
OverblikSvært at se hvem der bruger hvadUdstedelser kan kobles til identitet og logges

Hvad betyder det for danske virksomheder?

Mange danske organisationer starter med én delt nøgle til en løsning med kunstig intelligens “for at komme i gang”. Den nøgle lever ofte videre i drift i månedsvis. Det giver tre typiske problemer: større sikkerhedsrisiko, uklart omkostnings- og forbrugsbillede – og svag sporbarhed, hvis man senere skal dokumentere hvem der tilgik hvad (relevant i både intern revision og persondata-arbejde).

Mercaris pointe er værd at tage med hjem: Flyt styringen af nøgler væk fra enkeltpersoner og ind i en fælles, kontrolleret løsning med korte udløbstider og tydelig logning.

Det kan du gøre nu

  1. Kortlæg jeres adgangsnøgler til systemer med kunstig intelligens: hvor ligger de, hvem bruger dem, og hvad giver de adgang til?
  2. Indfør udløbsdatoer og rotation (fast skifteplan), så nøgler ikke kan leve uendeligt.
  3. Kræv login-baseret adgang hvor muligt (adgang baseret på identitet frem for delte nøgler).
  4. Tænd logning og opfølgning: hvem brugte systemet, hvornår, og til hvilket formål (uden at gemme følsomt indhold unødigt).

Kilder

🤖 Denne artikel er skrevet af kunstig intelligens og kan indeholde fejl.

Læs original kilde →

Fandt du en fejl?