baseten

Sicherheitsprüfung

Wie sicher ist Baseten für Ihren Anwendungsfall?

Wenn Sie sich fragen, wie sicher baseten ist, beginnen Sie bei Ihrem Anwendungsfall statt bei einem pauschalen Urteil. Diese Seite zeigt, was Sie prüfen sollten, bevor Sie Daten an einen Modell-Endpunkt senden; sie kann Baseten nicht zertifizieren und ersetzt nicht dessen aktuelle Sicherheitsdokumentation.

Illustration einer Cloud-Infrastruktur im Baseten-Stil

Drei Missverständnisse zur Sicherheit

Diese Annahmen können dazu führen, dass eine unvollständige Prüfung zu einer ungerechtfertigten Freigabe führt. Prüfen Sie jede davon anhand aktueller Dokumentation und Ihrer eigenen Konfiguration.

1

Ein Inferenz-Endpunkt macht die gesamte Anwendung sicher

Baseten kann die Sicherheit Ihres Clients, gespeicherter Zugangsdaten, der Anfragevalidierung oder der nachgelagerten Nutzung von Modellausgaben nicht gewährleisten. Ein offengelegtes Anwendungsgeheimnis bleibt offengelegt, unabhängig davon, wo die Inferenz ausgeführt wird.

Was Sie stattdessen tun sollten

Erfassen Sie den vollständigen Weg einer Anfrage und prüfen Sie jedes System, das Eingaben, Ausgaben oder Zugangsdaten verarbeitet.

2

Sicherheitsaussagen klären alle Fragen zur Datenverarbeitung

Eine allgemeine Aussage kann nicht klären, ob Ihre konkreten Eingaben, Protokolle, Backups und Aufbewahrungsanforderungen abgedeckt sind. Diese Details hängen vom jeweiligen Dienst und der geltenden Vereinbarung ab.

Was Sie stattdessen tun sollten

Fordern Sie die aktuellen Bedingungen zur Datenverarbeitung an und dokumentieren Sie, welche Datenkategorien übermittelt werden dürfen.

3

Eine erfolgreiche Testanfrage beweist die Einsatzbereitschaft für den Produktivbetrieb

Eine funktionierende Baseten-Integration stellt die Verbindung her, ersetzt aber weder ein Berechtigungskonzept noch Überwachung, Verfahren für Sicherheitsvorfälle oder die Einhaltung Ihrer Richtlinien.

Was Sie stattdessen tun sollten

Führen Sie eine separate Sicherheitsprüfung durch, bevor Sie echte Nutzer oder sensible Informationen einbeziehen.

Was es tatsächlich ist

Baseten ist eine Plattform zur Bereitstellung von Modellen, kein Ersatz für die Sicherheitskontrollen Ihrer Organisation. Bewerten Sie die Grenzen des Dienstes zusammen mit der Anwendung und den Personen, die sie betreiben.

Erforderlich Optional
  • Bestimmen Sie den genauen Baseten-Dienst, die Bereitstellung und den Datenfluss, die geprüft werden sollen. — Eine allgemeine Antwort zur Plattform beschreibt möglicherweise nicht Ihre Implementierung.

  • Fordern Sie aktuelle Sicherheitsdokumentation an und prüfen Sie deren Geltungsbereich und Datum. — Prüfen Sie, ob die Nachweise für den Dienst und die Umgebung gelten, die Sie nutzen möchten.

  • Klassifizieren Sie Eingaben und Ausgaben, bevor Sie sensible Daten in Anfragen zulassen. — Berücksichtigen Sie Prompts, hochgeladenes Material, Antworten und Betriebsprotokolle.

  • Prüfen Sie die Speicherung von Zugangsdaten, Zugriffsberechtigungen und den Entzug von Berechtigungen in Ihrer Anwendung. — Für Ihre Integration bleiben Sie verantwortlich.

  • Halten Sie fest, wer intern für die Genehmigung verantwortlich ist und wann die Entscheidung erneut geprüft wird.optional — Nützlich, wenn sich die Bereitstellung oder die geltenden Bedingungen ändern.

Rahmenbedingungen

Nutzen Sie diesen relativen Prüfzeitplan als Arbeitsablauf, nicht als Darstellung der Produktgeschichte von Baseten. Jeder Kontrollpunkt verändert, welche Schlussfolgerungen Sie verantwortbar ziehen können.

  1. Grenzen festlegen

    Zeichnen Sie auf, wo Daten in Ihre Anwendung gelangen, Baseten erreichen und zurückkehren. Listen Sie weitere Dienste auf, die eine Kopie erhalten. Ohne diese Übersicht kann eine Aussage über einen Anbieter fälschlich als Aussage über das gesamte System verstanden werden.

  2. Relevante Nachweise sammeln

    Fordern Sie Dokumentation für den vorgesehenen Dienst und die geplante Bereitstellung an. Halten Sie Veröffentlichungsdaten, Geltungsbereich, Vertragsbedingungen und offene Fragen fest, statt eine undatierte Zusammenfassung als aktuelle Bestätigung zu betrachten.

  3. Eigene Kontrollen testen

    Prüfen Sie, wer den Endpunkt aufrufen kann, wo Zugangsdaten gespeichert sind, was protokolliert wird und wie Zugriffsrechte entzogen werden. Diese Tests betreffen Ihre Integration, auch wenn Baseten die Inferenzinfrastruktur betreibt.

  4. Workload freigeben oder einschränken

    Lassen Sie das zuständige Team die Nachweise mit seinen Anforderungen an die Datenklassifizierung und die Behandlung von Sicherheitsvorfällen abgleichen. Bleibt eine Anforderung ungeprüft, schränken Sie den Workload ein oder verschieben Sie den Start, bis sie geklärt ist.

Wann Sie es NICHT verwenden sollten

Senden Sie keine regulierten, vertraulichen oder anderweitig geschützten Daten an Baseten, wenn Sie die geltenden Bedingungen für den Umgang mit Daten nicht überprüfen oder keine Genehmigung Ihrer Organisation einholen können. Stellen Sie keine Integration bereit, deren Zugangsdaten, Zugriffsregeln oder Protokolle nicht geprüft wurden. Wenn Sie einen anderen Dienst untersuchen möchten, öffnet die folgende Aktion Synexa. Prüfen Sie dessen Sicherheit gesondert, statt eine Schlussfolgerung zu Baseten darauf zu übertragen.

Betrachten Sie Unsicherheit nicht als Genehmigung

  • Halten Sie inne, wenn erforderliche Nachweise fehlen.
  • Verwenden Sie nur Testeingaben, die Ihrer genehmigten Datenklassifizierung entsprechen.
  • Überprüfen Sie die Entscheidung erneut, wenn sich die Bereitstellung ändert.
Synexa entdecken

FAQ zur Sicherheit

Ohne einen definierten Dienst, eine konkrete Bereitstellung, eine Datenart und eine Reihe aktuell geltender Kontrollen lässt sich keine allgemeingültige Bewertung verantwortbar abgeben. Fordern Sie von Baseten Nachweise an, die für Ihren Workload relevant sind, und prüfen Sie die Sicherheit Ihrer eigenen Integration gesondert.

Gehen Sie nicht davon aus, dass vertrauliche Eingaben zulässig sind, nur weil ein Endpunkt sie akzeptiert. Prüfen Sie zuerst die geltenden Bedingungen für den Umgang mit Daten, die Klassifizierungsregeln Ihrer Organisation und die Genehmigung für den konkreten Anwendungsfall.

Kein Anbieter kann Zugangsdaten absichern, die Ihre Anwendung offenlegt oder für die sie zu weitreichende Berechtigungen vergibt. Halten Sie Geheimnisse aus clientseitigem Code heraus, beschränken Sie den Zugriff entsprechend Ihren Anforderungen und testen Sie, wie Sie kompromittierte Zugangsdaten widerrufen würden.

Fordern Sie aktuelle Dokumentation zum Geltungsbereich relevanter Kontrollen, zum Umgang mit Daten, zur Zugriffsverwaltung und zu Verfahren bei Sicherheitsvorfällen an. Prüfen Sie Datum und Anwendbarkeit und klären Sie offene Fragen mit dem Anbieter und Ihrer internen Sicherheitsprüfung.

Prompt ausprobieren
Prompt ausprobieren