推荐系统是成熟数字产品最有价值的引擎之一。它们增加了参与度、销量和使用时间。但当团队庆祝第一个转化指标时,有一方很少参与对话:每个成功的推荐都是积累了大量个人数据的结果。
当产品很小时,这种堆积似乎是无害的。当它升级时,它就变成了另一种性质的问题。原来的点击表变成了数百万人的详细行为档案。这种形象同时是公司最有价值的资产和最危险的责任。
本文适用于已经拥有推荐系统并正在扩展的产品和技术团队。重点不是如何更好地推荐,而是如何随着数量的增长而不会将推荐变成安全和隐私危机。
提供推荐的数据悖论
任何推荐的逻辑都很简单:系统对用户了解得越多,就越能预测用户想要什么。浏览历史记录、购买情况、在每个项目上花费的时间、时间模式、位置。当引擎吞噬更多数据时,它会变得更加智能。
矛盾的是,这种对数据的渴望虽然使系统变得良好,但也使其在规模上存在风险。你开始保存行为档案,如果泄露,暴露的不仅仅是姓名和电子邮件。它们暴露了习惯、偏好、惯例,有时甚至是从行为中推断出的敏感信息。
我捍卫的论文是:当扩展推荐系统时,安全和隐私不再是合规细节,而是成为工程项目的一部分。忽视这一点就是在没有加强锁定的情况下建立越来越大的目标。
扩展时会发生什么变化
在小范围内,风险是通过默默无闻来遏制的。数据少,曝光少,攻击者兴趣不大。攀登打破了所有这些意外的保护。
攻击面扩大。 更多用户、更多集成、更多收集点、更多为引擎提供支持的 API。每个新组件都是另一扇值得关注的门。
目标的价值不断增长。 拥有数百万人资料的[数据库0就是一个奖杯。攻击者根据他们可以窃取的价值按比例进行投资。
监管风险增加。 在[LGPD1]下,大规模处理数据,尤其是创建行为档案,会引起更严格的审查。法律将分析视为一项需要谨慎、透明的操作,并且在许多情况下,还需要持有人提出反对的可能性。
因此,扩大规模不仅仅可以增加成功率。倍增责任。
隐私设计,而不是补丁
处理这个问题的正确方法有一个既定的名称:受孕隐私。您设计的系统从一开始就收集并公开最低限度的内容,而不是收集所有内容并在以后进行保护。
三个具体实践大规模支持了这一点:
- 数据最小化。 在保存新的行为信号之前,询问它是否显着改善了推荐。因为它不会增加价值,它只是储存了风险。
- 匿名和聚合。 许多推荐智能可以对聚合或假名数据进行操作,而不需要将每个行为与特定身份联系起来。引擎对可识别个人数据的依赖越少,发生泄漏时造成的损害就越小。
- **有时限的保留。**行为数据不必永远存在。定义每类数据的保存时间可以减少目标大小并满足[LGPD2? 的存储限制原则。
这里的战略愿景是违反直觉的:一个设计良好的收集较少的系统几乎可以像一个收集所有内容的系统一样推荐,但风险很小。
出现规模化的故障点
当系统增长时,一些特定的风险会出现或恶化,值得一提。
API 过度暴露。 推荐引擎通常由 API 提供服务。从规模上看,这些 API 通常会泄露比界面显示的更多的数据,或者接受允许您批量提取配置文件的查询。这些 API 的访问控制和速率限制至关重要。
不当推断。 建议可能会在没有直接提供者的情况下泄露敏感信息。消费模式可以表明健康状况、取向、财务状况。从规模上看,这成为一个真正的道德和法律问题,而不是一个假设的问题。
模型泄漏。 在某些条件下,可以探测根据个人数据训练的模型以揭示训练数据的特征。模型越中心,这个向量就越值得关注。
非常广泛的内部访问。 随着团队的发展,更多的人可以访问为推荐、分析师、工程师、营销领域提供数据的数据。如果没有精细的访问控制,引擎就会成为了解整个基地行为概况的开放窗口。从规模上看,内部风险通常超过外部风险,并且根据实际需要隔离访问变得与外围防御一样重要。
常见的错误是将推荐系统视为营销黑匣子,而忘记了它实际上是公司最大的个人数据存储库之一。
批判性反思:打破信任的代价
快速扩张的团队存在一个文化陷阱:更多参与的压力迫使我们收集更多、暴露更多、个性化更多,而安全法案则被推迟。它一直有效,直到有一天它不起作用。
领导者需要内化的一点是:行为档案的泄露不同于密码的泄露,密码是可以更改的。你无法改变某人的亲密行为史。这种损害是永久性的,而破碎的信任很少会恢复。
对于那些接近扩展的人来说,战略问题不是“我们如何更好地推荐”,而是“我们是否准备好负责任地存储我们需要更好地推荐的内容?”如果答案是否定的,则问题正在加速升级。
推荐系统的安全性如果做得好,不会阻碍增长。她保护他。尊重隐私的推荐引擎更具可持续性,更容易受到监管机构的欢迎,并且在用户眼中更值得信赖,而对大规模产品的信任是维持长期参与的关键。
如果您的组织正在扩展推荐或个性化,并且希望在不累积风险的情况下构建此结构,则博客上还有其他关于 [LGPD3 、数据安全和系统架构] 的文章。如果这是您产品中的敏感点,则值得讨论。
另请阅读
- [缩放时的数据泄漏保护:随着容量的增长,会发生什么变化4
- [攻击预防:当规模扩大时维持运行的框架5
- 【创建应用时:初学者不能忽视的安全6
- [Web 应用程序的安全性:任何人都不能忽视的基础知识7
- [移动应用程序的安全性:保护数据和用户的基础8
- [授权和权限:防止未经授权的访问的最佳实践9