Skip to content

AI があなたの Tableau サーバーに決してすべきでないこと

承認して実行のルールを、平易な言葉で。アシスタントは読み、説明し、提案し、書き込み経路は人が持ちます。その代償、その見返り、そしてどんな AI 機能にも尋ねるべき3つの問い。

更新 · 6 分で読めます

線がどこにあるか

ここにあるすべての AI 機能の下に、ひとつの設計上の選択があり、どの設定もそれを変えられません。アシスタントは読み、説明し、提案します。書き込み経路は人のもとに留まります。提案するものはそれぞれ「承認して実行」カードとして届きます。そのカードは、そのアクションを所有するツールにすでに組み込まれた人間の承認ゲートにディープリンクします。

それは指示ではなく、能力の分離です。書くなと言われたモデルは、それでも書くよう説得されえます。言語こそが攻撃者の持つ表面だからです。書き込み経路なしに作られたモデルは、依頼がどう言い換えられても持ちこたえます。それを実行するコードが、そもそも存在しないのです。

同じルールが、すべての統制されたツールにわたって成り立ちます。ツールが書くところでは、そのツール自身のゲートで人がすでに署名しています。いくつかのツールでは、人が二度署名します。

これがプロンプトインジェクションへの答え

サーバーを読むアシスタントは、他人が書いたテキストを読みます。ワークブックのタイトル。フィールドの説明。カスタム SQL の中のコメント。ログの行。そのどれもが、モデルに従わせるために書かれた一文を含みうるのです。

アシスタントが行動できるところでは、そうした文字列のそれぞれが指示のチャネルになります。サイトにパブリッシュできる誰もが、それを書けます。ここでは書き込み経路は人のものなので、仕込まれた一文にできるのは、画面に誤解を招く答えを出すことだけです。読み手がそれを見て、どうするかを決めます。

リスクの差は大きい:最悪でも画面上の悪い一文であり、削除されたデータソースでは決してありません。

このルールの代償

代償は本物で、声に出して言う価値があります。利点だけで語られるコントロールは、スローガンとして読まれます。

  • 遅くなります。誰も読みたくない退屈なものも含めて、すべてのアクションが人を通ります。
  • 一括作業は別の場所に属します。修正すべき1200のワークブックは会話ではなく決定論的エンジンの仕事で、それを黙々とこなすよう頼まれたアシスタントは期待外れになります。
  • 文字どおりのままです。意図を推測して行動するツールのほうが、デモではよく見えたでしょう。

ガバナンス製品にとって、3つとも正しいトレードです。自分の環境に責任を負うのはあなたです。そこで自発的に行動する製品は、その責任をそのままの場所に残し、後で誰も問いただせない行為者を加えます。

既定で決定論的

このルールにはより強い形があります:既定の経路にはモデルが含まれません。誰かがチェックを入れるまで分析は決定論的で、インターフェースは自身の言葉でそう述べます。

何もチェックされていない:分析は高速な決定論的エンジンで実行されます。

それがレポートを証拠に変えます。来四半期に品質チェックを再実行して同じ答えを得れば、判断に添付できます。背後のモデルバージョンとともに動く答えは再現できません。それは証拠ではありません。

Risk スキャナーはさらに進み、その中のすべての経路が決定論的です。個人データが露出しているかを判定するスキャンは再現可能でなければならず、再現可能であることだけが擁護できる設計です。再現できる検出は、行動に移せる検出です。

誰のキー、誰のアカウント

誰のキー
あなたのものです。セッションのために自分で渡すか、管理者がサイトに固定します。保存時に暗号化され、ブラウザに二度と返されません。
どのプロバイダー
クライアント層は複数のプロバイダーと話します。OpenAI API を話すエンドポイントなら何でも、自社でホストするものを含めて応答できます。ベース URL は定数ではなくパラメーターです。
記録されるもの
呼び出し回数、トークン数、動いたモデル、コスト。ユーザーごとに、管理コンソールで。作業の形です。
記録の外に留まるもの
データクエリが返したセルは監査の外に留まります。行数が、保持される形です。

その最後の行が、検討するどんな AI 製品にも投げるべき問いです。監査ログが何を保存するかを尋ねてください。答えが「会話」なら、あなたは今やデータの第二のコピーを持っています。それは、データ分類の作業が一度も見なかったシステムの中にあります。

データを読むこと、これは別の問い

読むだけのアシスタントでも、読むべき以上を読むことはできます。2つの境界がそれを扱い、互いに独立して働きます。

  • 認証情報。すべての読み取りはサインインした本人の Tableau 認証情報で走るので、アシスタントはその人が見るものを見て、それ以上は見ません。
  • エンジン。モデルが書く SQL は、外部ファイルアクセスをオフにした、マテリアライズされたローカルコピーに対して走ります。同じ種類の素のデータベース接続は、CSV リーダーを通してローカルのシステムファイルを返してしまいます。こちらは線を守ります。

その両方の上で、質問で名指しされたメトリクスは、何かがウェアハウスに届く前に保存された契約に対して検査されます。質問がどんな言葉を使っても、ひとつのメジャーはひとつの定義を保ちます。

見返り

  1. 検証できる答え。その中のすべての数値は、もう一度実行できるクエリから来ているからです。
  2. 何が尋ねられたかの記録。断られた依頼も含めて。
  3. サービスアカウントではなく、ひとりの人のパーミッションで決まる影響範囲。
  4. 率直な答えが「いいえ」になるはずの AI 機能に、「はい」と言える方法。

4つ目が、プロジェクトを承認させるものです。ほとんどのチームは、統制されたアシスタントと統制されていないアシスタントの間で選んでいるのではありません。統制されたアシスタントと「何もなし」の間で選んでいて、これまで選んできたのは「何もなし」でした。

尋ねる価値のある3つの問い

  1. 書けるか。書けるなら、何がそれを止め、それはコードパスか、プロンプトの一行か。
  2. 誰の認証情報で読み、その認証情報は使う人より多くのパーミッションを運んでいないか。
  3. 監査は何を、どれだけの間保存するか。

この3つの答えは、どんな精度の数字より多くを教えます。さらによいことに、自分のチームの誰かが午後ひとつでそれぞれを確かめられます。