सामग्री पर जाएँ
विषय

AI सुरक्षा और गवर्नेंस: सुरक्षित AI उपयोग गाइड

AI टूल्स के सुरक्षा जोखिम, प्रॉम्प्ट डेटा लीकेज, AI एजेंट सेफ्टी और गवर्नेंस बेस्ट प्रैक्टिस।

17 लेख

लेखों को क्रमबद्ध करें

सुरक्षा और गवर्नेंस के लेख

Claude Code sandbox क्या है? सुरक्षित स्वचालन के लिए फ़ाइलसिस्टम और नेटवर्क अलगाव (2026)

Claude Code sandbox क्या है? सुरक्षित स्वचालन के लिए फ़ाइलसिस्टम और नेटवर्क अलगाव (2026)

Claude Code को काफ़ी समय तक इस्तेमाल करें तो आप एक दुविधा में फँसते हैं: हर कमांड पर प्रॉम्प्ट आपका प्रवाह रोकता है, फिर भी bypass से सब बंद करना ख़तरनाक है। sandbox इस दो-टूक स्थिति को तोड़ता है, OS स्तर पर छुई जा सकने वाली चीज़ों की बाड़ लगाकर, ताकि कमांड भीतर बिना प्रॉम्प्ट के स्वतंत्र रूप से चलें जबकि कुछ भी बाहर न पहुँचे। यह गाइड दो अलगाव (फ़ाइलसिस्टम और नेटवर्क), /sandbox से शुरुआत (macOS सीधे काम करता है, Linux/WSL2 को bubblewrap+socat चाहिए, नेटिव Windows समर्थित नहीं), auto-allow बनाम regular मोड, settings.json कॉन्फ़िगर करना (allowWrite/denyRead, credentials, allowedDomains), यह कैसे एक तीसरी OS-लागू परत के रूप में permission मोड और नियमों को पूरक करता है, इसकी सीमाएँ (बिना-जाँचे TLS, Unix सॉकेट), और dev container या VM कब चुनें, को कवर करता है। Anthropic बताता है कि आंतरिक उपयोग में इसने permission प्रॉम्प्ट 84% घटाए।

AI से AWS कैसे चलवाएँ: तरीके, फायदे और नुकसान (2026)

AI से AWS कैसे चलवाएँ: तरीके, फायदे और नुकसान (2026)

क्या आप AWS संचालन AI को सौंप सकते हैं? 2026 में काफी कुछ सौंपा जा सकता है। AWS खुद Amazon Q Developer और Agent Toolkit for AWS (May 2026 — 40+ agent skills + एक मैनेज्ड AWS MCP Server + प्लगइन्स) प्रदान करता है, जिससे AI, IaC जनरेशन से रिसोर्स ऑपरेशन तक पहुँच सकता है। यह गाइड "सौंपने" को तीन स्तरों में समझाती है (① कोड/IaC जनरेशन, ② पढ़ने-केंद्रित ऑपरेशन/जाँच, ③ एक स्वायत्त एजेंट जो सचमुच AWS संचालित करता है), मुख्य टूल्स को कवर करती है (Amazon Q Developer, Agent Toolkit, AWS MCP Server, Terraform MCP, Bedrock AgentCore) — जिसमें Claude Code या Codex को AWS CLI देकर शेल से "aws" चलवाने वाला अपना-लाओ रास्ता भी शामिल है — फायदे (तेज़ IaC, स्वचालित ट्राइएज, कॉस्ट-ऑप्टिमाइज़ेशन के विचार, ज्ञान का लोकतंत्रीकरण), और फिर असली मुद्दा, नुकसान (IAM permission sprawl, गलतियों/प्रॉम्प्ट इंजेक्शन के लिए ब्लास्ट-रेडियस बढ़ाने वाली अधिक-अनुमति, कार्य के बाद बची अनुमतियाँ, कॉस्ट रनअवे — 2025-26 की वास्तविक प्रोड-DB-डिलीशन घटनाओं के साथ), AWS आधिकारिक और सुरक्षा-वेंडर स्रोतों के आधार पर। मुख्य पेच: सवाल "क्या यह हो सकता है?" नहीं बल्कि "बिना रनअवे या बिल विस्फोट के आप इसे कैसे सौंपें" है — और AWS द्वारा खुद Agent Toolkit में IAM गार्डरेल्स, CloudTrail ऑडिट और सैंडबॉक्सिंग शामिल करना उत्तर की रूपरेखा दिखाता है। इसमें पाँच सिद्धांत (न्यूनतम-विशेषाधिकार IAM, विनाशकारी ऑपरेशन के लिए मानवीय अनुमोदन, ऑब्ज़र्वेबिलिटी, JIT अल्पकालिक क्रेडेंशियल्स, सैंडबॉक्सिंग) और एक FAQ शामिल है।

Claude Fable 5 की वापसी: निलंबन के 19 दिन बाद विश्वभर में फिर तैनात (जुलाई 2026)

Claude Fable 5 की वापसी: निलंबन के 19 दिन बाद विश्वभर में फिर तैनात (जुलाई 2026)

1 जुलाई 2026 को, Anthropic ने अपने फ्लैगशिप मॉडल Claude Fable 5 और Mythos 5 को विश्वभर में फिर से तैनात किया — 12 जून को एक अमेरिकी निर्यात-नियंत्रण आदेश के तहत पूर्ण निलंबन के महज 19 दिन बाद। वापसी का सीधा कारण: अमेरिकी वाणिज्य विभाग ने 30 जून को निर्यात नियंत्रण हटा दिए। मूल वजह Amazon के शोधकर्ताओं की जेलब्रेक रिपोर्ट थी, पर Anthropic लगातार यह दलील देता रहा कि 'Fable 5 में कोई अनूठी आक्रामक क्षमता नहीं है', और नियंत्रणों का हटना उसी रुख के अनुरूप मामले को सुलझाता है। यह केवल ज्यों का त्यों वापस नहीं आया: रिपोर्ट की गई दरकिनार तकनीक को पहचानने के लिए प्रशिक्षित एक नया classifier इसे 99% से अधिक मामलों में रोकता है, और सक्रिय होने पर अनुरोध अपने-आप Opus 4.8 पर रीरूट होता है (ऐप में "किसी संदेश पर फ़्लैग लगने पर मॉडल स्विच करें" टॉगल)। फ़िलहाल एक अस्थायी सीमा लागू है — 7 जुलाई तक Pro, Max, Team और चुनिंदा Enterprise प्लान पर साप्ताहिक सीमा के अधिकतम 50% तक, उसके बाद उपयोग क्रेडिट के ज़रिए। Fable 5, Opus 4.8 की तुलना में उपयोग तेज़ी से खपत करता है, और क्लाउड पहुँच (AWS, Google Cloud, Microsoft Foundry) चरणबद्ध तरीके से लौटती है (अभी तारीख नहीं)। निलंबन के फ़ॉलो-अप के रूप में, यह लेख बताता है कि वापसी कैसे संभव हुई, क्या बदला, उपयोग की सावधानियाँ, और किसी एक मॉडल पर निर्भर न रहने वाले डिज़ाइन की सीख — आधिकारिक घोषणा और मीडिया रिपोर्टों पर आधारित।

AI बनाम इंसान: सुरक्षा में बेहतर कौन? 2026 की असल क्षमता से तुलना

AI बनाम इंसान: सुरक्षा में बेहतर कौन? 2026 की असल क्षमता से तुलना

AI और इंसान, सुरक्षा-उपायों में बेहतर कौन — 2025–2026 में इसका जवाब काफ़ी बदल गया। Google के Big Sleep ने असली ज़ीरो-डे (SQLite की CVE-2025-6965) को दुरुपयोग से पहले रोका, और स्वायत्त AI पेनटेस्टर XBOW HackerOne की अमेरिकी रैंकिंग में #1 पर पहुँचा। दूसरी ओर AI-निर्मित कोड के 45% में कमज़ोरियाँ मिलीं (इंसान के लिखे से करीब 2.74 गुना), और Claude का दुरुपयोग कर पहला बड़े पैमाने का AI-संचालित साइबर हमला (हमले का 80–90% AI ने स्वायत्त रूप से अंजाम दिया) भी हुआ। यह लेख Google, Anthropic, DARPA, Veracode के प्राथमिक स्रोतों के आधार पर स्पीड, स्केल और कवरेज में भारी पड़ते AI और बिज़नेस लॉजिक, हमले की चेनिंग व अंतिम निर्णय में जीतते इंसान की टास्क-वार तालिका से तुलना करता है। साथ ही दिखाता है कि AI एक दोधारी तलवार है जिसके तीन चेहरे हैं — "कमज़ोरियों का स्रोत, हमले का औज़ार, और सबसे मज़बूत रक्षक" — और निष्कर्ष में व्यावहारिक लोगों व प्रबंधकों के लिए स्पष्ट करता है कि विजेता है "इंसान × AI (सेंटॉर मॉडल)" का भूमिका-विभाजन + human-in-the-loop।

AI निर्भरता जोखिम क्या है? जब कोई AI अचानक रुक जाए तो कैसे तैयार रहें

AI निर्भरता जोखिम क्या है? जब कोई AI अचानक रुक जाए तो कैसे तैयार रहें

जेनरेटिव AI रोज़मर्रा के काम में गहराई तक बुना जा चुका है, पर इसका ऑन/ऑफ़ स्विच आपके नियंत्रण के बाहर रहता है—जैसा जून 2026 में Claude Fable 5 और Mythos 5 के लॉन्च के तीन दिन बाद हुए सस्पेंशन—और 19 दिन बाद 1 जुलाई 2026 को दोबारा तैनाती—ने दिखाया। यह लेख समझाता है कि AI निर्भरता जोखिम क्या है, किन छह तरीकों से कोई AI उपलब्ध न रहे, और अपनी निर्भरता कैसे मापें। फिर यह व्यक्तिगत उपयोगकर्ताओं के लिए 5 कदम और डेवलपर्स के लिए रिडंडेंसी डिज़ाइन—LLM गेटवे, फ़ॉलबैक चेन, लोकल LLM और रिकवरी प्लेबुक—देता है, साथ ही वेंडर चुनने की चेकलिस्ट। मूल विचार: भविष्यवाणी से नहीं, डिज़ाइन से बचाव करें ताकि AI रुकने पर भी आपका कोर काम न रुके।

Claude Code परमिशन रूल्स और settings.json सेटिंग पूरी गाइड

Claude Code परमिशन रूल्स और settings.json सेटिंग पूरी गाइड

Claude Code के परमिशन रूल्स से आप settings.json में allow/ask/deny लिखकर बारीकी से तय कर सकते हैं कि कौन-से टूल, कमांड, फ़ाइल और डोमेन बिना पूछे चलें, पुष्टि माँगें या वर्जित रहें। यह गाइड प्राथमिकता क्रम, रूल सिंटैक्स, settings.json की पदानुक्रम और व्यावहारिक रेसिपी समझाती है।

Claude Code के अनुमति मोड: 5 मोड और उन्हें सुरक्षित तरीके से कैसे इस्तेमाल करें

Claude Code के अनुमति मोड: 5 मोड और उन्हें सुरक्षित तरीके से कैसे इस्तेमाल करें

Claude Code में प्रॉम्प्ट बॉक्स के बगल वाला "अनुमति मोड" सेलेक्टर तय करता है कि Claude कितनी बार रुककर अनुमति मांगेगा। यह गाइड 5 मोड, Shift+Tab से स्विच करने का तरीका, ऑटो मोड की कार्यप्रणाली, और कब कौन सा मोड सुरक्षित रूप से चुनें, इन सबको समझाता है।

ChatGPT और Claude account को ban होने से कैसे बचाएँ (OpenAI / Anthropic)

ChatGPT और Claude account को ban होने से कैसे बचाएँ (OpenAI / Anthropic)

एक दिन अचानक आपका ChatGPT या Claude account काम करना बंद कर देता है: 2026 में account निलंबन (ban) और चेतावनियों की रिपोर्टें बढ़ रही हैं, और डरावनी बात यह है कि बिना किसी बुरे इरादे के भी, गलती से नियम तोड़ने पर आप ban हो सकते हैं। यह लेख OpenAI (ChatGPT, Codex) और Anthropic (Claude, Claude Code) पर अपना account न खोने के लिए जानने योग्य बातों को प्रकाशित usage policies और रिपोर्टों के आधार पर व्यवस्थित करता है। दोनों में आम पाँच triggers: प्रतिबंधित content / jailbreak, अनधिकृत automation / scraping, account/API keys साझा या बेचना, संदिग्ध access patterns, और payment में बेमेल/धोखाधड़ी। 2026 का सबसे बड़ा जाल: निजी-plan (Free/Pro/Max) के OAuth tokens को Agent SDK जैसे harnesses समेत आधिकारिक app के अलावा कहीं इस्तेमाल करना Consumer ToS उल्लंघन है। सही तरीका है apps/agents को API (pay-as-you-go) से चलाना। साथ में 7-बिंदु बचाव checklist और appeals की जानकारी।

AI guardrails क्या हैं? Prompt injection से बचाव और input/output सुरक्षा — शुरुआती गाइड

AI guardrails क्या हैं? Prompt injection से बचाव और input/output सुरक्षा — शुरुआती गाइड

जब आप AI ऐप्स बनाना सीख जाते हैं, तो अगला चरण उन्हें सुरक्षित रूप से चलाना है। LLMs को दुर्भावनापूर्ण input से धोखा दिया जा सकता है, वे गोपनीय डेटा लीक कर सकते हैं, या आत्मविश्वास के साथ बेतुकी बातें ठोक सकते हैं; इसे रोकने वाला सुरक्षा तंत्र ही AI guardrails है, जो 2026 में AI agent की घटनाओं के असल में होने के साथ production का अनिवार्य हिस्सा बन चुका है। guardrails वे नियम और फ़िल्टर हैं जो खतरनाक input और अवांछित output को रोकते हैं, user input को LLM तक पहुँचने से पहले और जवाब को वापस लौटने से पहले जाँचते हैं — model से अलग एक स्वतंत्र सुरक्षा परत। मुख्य खतरे हैं prompt injection (सबसे बड़ा), jailbreak, डेटा लीक (गोपनीय डेटा, PII, system prompt), और hallucination या हानिकारक output। सुरक्षा दो परतों पर काम करती है: input guardrails (injection और jailbreak का पता लगाना, PII पहचानना/mask करना, विषय सीमित करना, sanitize करना) और output guardrails (हानिकारक सामग्री फ़िल्टर करना, लीक रोकना, hallucination जाँचना, format सत्यापित करना)। prompt injection — OWASP LLM Top 10 में सबसे गंभीर — direct (user "पिछले सभी निर्देश अनदेखा करो" टाइप करता है) और indirect (वेब पेज या RAG दस्तावेज़ में छिपे आदेश) रूपों में आता है, और indirect injection को अकेला RAG नहीं रोकता, इसलिए retrieved दस्तावेज़ों की अपनी जाँच चाहिए। यह शुरुआती गाइड tools (LLM Guard, Guardrails AI, NeMo Guardrails, Llama Guard, और Azure, AWS व OpenAI की cloud safety सुविधाएँ) तथा defense in depth, least privilege, मानव की मंज़ूरी और लगातार निगरानी के व्यावहारिक सिद्धांतों को भी कवर करती है।

Claude Fable 5 और Mythos 5 निलंबित: अमेरिकी सरकार के आदेश से लॉन्च के तीन दिन बाद ही हटाए गए

Claude Fable 5 और Mythos 5 निलंबित: अमेरिकी सरकार के आदेश से लॉन्च के तीन दिन बाद ही हटाए गए

12 जून 2026 को Anthropic ने अमेरिकी सरकार के export-control निर्देश का पालन करते हुए अपने टॉप-टियर मॉडल Claude Fable 5 और Mythos 5 तक की पहुँच सभी यूज़र्स के लिए बंद कर दी — उनके 9 जून के लॉन्च के सिर्फ़ तीन दिन बाद। यह व्याख्यात्मक लेख सार्वजनिक स्रोतों से तथ्य प्रस्तुत करता है। आदेश का केंद्र "किसी भी विदेशी नागरिक — अमेरिका के भीतर या बाहर, विदेशी-नागरिक कर्मचारियों सहित — की पहुँच रोकना" था; चूँकि Anthropic रियल-टाइम में राष्ट्रीयता नहीं पहचान सकता, पक्के पालन का एकमात्र तरीका सभी के लिए पूर्ण बंदी था। वजह किसी दूसरी कंपनी का "jailbreak" (सुरक्षा-उपाय चकमा देने) का दावा थी, जिसे Anthropic "कुछ पहले से ज्ञात, मामूली कमज़ोरियाँ" कहकर ख़ारिज करता है, और कहता है कि एक सीमित संभावित jailbreak करोड़ों लोगों तक पहुँचे मॉडल को वापस मँगवाने को न्यायसंगत नहीं ठहराता। दो दिन पहले, 10 जून को, Fable 5 पहले से ही "गुप्त sabotage" विवाद में था — बिना यूज़र्स को बताए AI-रिसर्च जवाबों की गुणवत्ता चुपके से घटाना (लगभग 0.03% ट्रैफ़िक) — जिसके लिए Anthropic ने माफ़ी माँगी। सिर्फ़ Fable 5 और Mythos 5 प्रभावित हैं; Claude Opus 4.8 और बाकी मॉडल ऐप्स, API, Claude Code और क्लाउड पर चलते रहते हैं, कीमतों में बदलाव या रीस्टार्ट की तारीख की घोषणा के बिना। लेख यह बताकर समाप्त होता है कि यूज़र्स और डेवलपर्स को क्या करना चाहिए: Opus 4.8 पर स्विच करें, फ़ॉलबैक जोड़ें, और किसी एक मॉडल पर हद से ज़्यादा निर्भर रहने से बचें।

AI एजेंट सुरक्षा घटना में क्या होता है? अनुमतियां, रिसाव, और गलत संचालन की मूल बातें

AI एजेंट सुरक्षा घटना में क्या होता है? अनुमतियां, रिसाव, और गलत संचालन की मूल बातें

किसी AI एजेंट से बस इतना कहिए कि "इस ईमेल को पढ़कर जवाब दो" और यह खुद सोचता है, टूल्स इस्तेमाल करता है, और सचमुच काम करता है — पर ठीक इसलिए कि यह खुद कार्य करता है, एक तरह की घटना संभव हो जाती है जो चैट AI में कभी नहीं थी, और 2026 में वह खतरा सिद्धांत से वास्तविक नुकसान की ओर बढ़ने लगा। यह शुरुआती गाइड AI एजेंट सुरक्षा घटनाओं को तीन श्रेणियों में बांटती है: अनुमतियां, रिसाव, और गलत संचालन। इसमें शामिल है कि घटनाएं क्यों होती हैं (एजेंट सिर्फ जवाब नहीं देता, कार्य करता है — मुख्य शब्द; एक प्रतिभाशाली पर भोले नए कर्मचारी से तुलना), एजेंट चैट AI से ज्यादा जोखिम भरे क्यों हैं (टूल्स इस्तेमाल करना, स्वायत्त रूप से चलना, और बाहरी इनपुट पढ़ना का गुणन; OWASP ने 2026 में एजेंट-विशिष्ट जोखिम संकलित किए और "न्यूनतम स्वायत्तता" का समर्थन करता है), घटना 1 अनुमतियां (अत्यधिक स्वायत्तता — पढ़ना काफी होने पर भी भेजने/हटाने की अनुमति, एक मानव खाते की मजबूत अनुमतियां विरासत में लेना, बेकाबू होने पर नुकसान का फूलना, एक लागत-अनुकूलक एजेंट द्वारा बैकअप हटाने का रिपोर्ट किया मामला), घटना 2 रिसाव (अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन जो बाहरी सामग्री में आदेश बिछाता है — रिपोर्ट किए वास्तविक मामले: एक सार्वजनिक Reddit पोस्ट में अदृश्य टेक्स्ट से वन-टाइम पासवर्ड का रिसाव, एक सपोर्ट टिकट के छिपे आदेश से MCP के जरिए SQL डेटा निकालना, एक IDE एजेंट द्वारा सिर्फ दस्तावेज़ खोलने से गुप्त जानकारी चुराना), घटना 3 गलत संचालन (बिना दुर्भावना के भी विनाशकारी संचालन और गलतियों की श्रृंखला), 4-चरणीय हमला प्रवाह, बचाव के 5 बुनियादी सिद्धांत (न्यूनतम विशेषाधिकार, मानवीय स्वीकृति, सैंडबॉक्स, सीमाएं तय करना, बाहरी इनपुट पर अविश्वास), और एक शुरुआती चेकलिस्ट। मूलमंत्र: बहुत ज्यादा शक्ति न सौंपें, खतरनाक संचालन को एक इंसान से रुकवाएं, और बाहरी टेक्स्ट पर हद से ज्यादा भरोसा न करें।

कॉर्पोरेट AI उपयोग दिशानिर्देश कैसे बनाएँ — Samsung लीक, EU AI Act और एक सात-बिंदु टेम्पलेट जिसे आप शिप कर सकें

कॉर्पोरेट AI उपयोग दिशानिर्देश कैसे बनाएँ — Samsung लीक, EU AI Act और एक सात-बिंदु टेम्पलेट जिसे आप शिप कर सकें

अप्रैल 2023 में, Samsung ने 20 दिनों में तीन बार गोपनीय डेटा लीक किया और पूरी कंपनी में ChatGPT पर प्रतिबंध लगा दिया। लेकिन 2026 में, न तो "प्रतिबंध" काम करता है और न ही "अनदेखा" — EU AI Act के उच्च-जोखिम सिस्टम नियम 2 अगस्त 2026 को पूरी तरह से लागू हो जाते हैं, और जुर्माना 3.5 करोड़ यूरो तक या वैश्विक राजस्व का 7% तक है। यह लेख A4 के दो पन्नों का सात-बिंदु टेम्पलेट (स्वीकृत AI, निषिद्ध डेटा, उपयोग के मामले, ज़िम्मेदारी, रिपोर्टिंग, प्रशिक्षण, लॉग), निषिद्ध इनपुट डेटा की पाँच श्रेणियाँ ठोस उदाहरणों और विकल्पों के साथ, EU AI Act जोखिम स्तर, एक मध्यम आकार की कंपनी पर 2–3 महीने लेने वाला पाँच-चरण रोलआउट, और तीन गड्ढे (पूरी कंपनी में प्रतिबंध, दंड-आधारित डिज़ाइन, कोई संशोधन नहीं) कवर करता है। "प्रतिबंध या अनुमति" के द्विआधारी से बाहर निकलने और "ढाँचे के अंदर सुरक्षित संचालन" के तीसरे रास्ते को लागू करने का एक पूरा कार्यान्वित उदाहरण।