آپ کے ڈیٹا کو کسی AI پرامپٹ میں کمپنی سے باہر نہیں جانا چاہیے۔
جنریٹو AI ٹولز نے ہر ملازم کے براؤزر کو ڈیٹا نکالنے کا راستہ بنا دیا: سورس کوڈ، صارفین کا PII، API کیز، معاہدے اور مریضوں کے ریکارڈ روزانہ ChatGPT، Claude، Gemini اور Copilot میں پیسٹ ہوتے ہیں۔ Zedmos AI گیٹ وے ایک ان لائن TLS بمپنگ انجن ہے جو پرامپٹ کو فراہم کنندہ سے پہلے دیکھتا ہے، اس پر ڈیٹا لاس پریوینشن چلاتا ہے، اور اسے یا تو گزرنے دیتا ہے، اس میں سے حساس حصہ ہٹا دیتا ہے، یا اسے روک دیتا ہے — سب اسی پالیسی پلین پر جو فائر وال کو چلاتا ہے۔
ایک پیسٹ کی ہوئی چیٹ چوری شدہ لیپ ٹاپ سے زیادہ لیک کر سکتی ہے۔
AI اسسٹنٹس بے حد مفید ہیں — یہی وجہ ہے کہ ہر ٹیم انہیں استعمال کر رہی ہے، اور یہی وجہ ہے کہ DLP اب ایک AI-اول مسئلہ ہے۔ سوال اب یہ نہیں کہ آپ کے لوگ ChatGPT یا Claude استعمال کرتے ہیں یا نہیں؛ سوال یہ ہے کہ وہ پرامپٹ میں کیا ڈالتے ہیں، اور کیا آپ ثابت کر سکتے ہیں کہ آپ کے نیٹ ورک سے کیا باہر گیا۔
ہر AI پرامپٹ اسی چھ مرحلوں والی ریل سے گزرتا ہے۔
جس لمحے براؤزر chatgpt.com یا claude.ai کا ٹیب کھولتا ہے، درخواست فراہم کنندہ تک پہنچنے سے پہلے ایک متعین پائپ لائن سے گزرتی ہے۔ لیپ ٹاپ پر کوئی ایجنٹ نہیں، کوئی SDK انٹیگریٹ نہیں کرنا، ہر ایپ کے لیے الگ پلمبنگ نہیں — انجن تار پر بیٹھا ہے۔
شناخت کی دو تہیں۔ ایک فیصلہ۔
Zedmos متعین پیٹرن میچنگ کو ایک چھوٹے مقامی LLM فیصلے کے ساتھ جوڑتا ہے۔ تیز راستہ نصابی لیکس پکڑتا ہے؛ سست راستہ وہ سب پکڑتا ہے جسے حملہ آور regex سے بچنے کے لیے نئی شکل دیتے ہیں۔ پالیسی پلین طے کرتا ہے کہ ہر فراہم کنندہ، ہر صارف، ہر راستے پر کون سا امتزاج لاگو ہوگا۔
- Hyperscan regex انجن: SSN، IBAN، کریڈٹ کارڈ (Luhn)، فون، پاسپورٹ، Personnummer، NPI، آدھار، ICD-10
- فارمیٹ سے آگاہ: سیپریٹر والے کارڈ نمبر، صدی والے Personnummer، base64 / hex بلاب، زیرو-وڈتھ یونیکوڈ کے ذریعے چھپانا
- سیکرٹ پری سیٹس: API کیز، JWTs، AWS / GCP / Azure اسناد، پرائیویٹ کی بلاکس
- کسٹم کیٹلاگ: policies.json میں نیا پیٹرن ڈالیں — ایٹمی ہاٹ ری لوڈ، ری اسٹارٹ نہیں
- Ollama پر qwen2.5:7b (GPU سے تیز) — اسی اپلائنس پر چلتا ہے، کوئی ڈیٹا باکس سے باہر نہیں جاتا
- وہ معنوی PII پکڑتا ہے جو regex سے چھوٹ جاتا ہے: ‘123 Main Street پر میرا گاہک جس کا SSN 4321 پر ختم ہوتا ہے’
- Llama-Guard طرز کی درجہ بندی: S1–S14 زمرے + پرامپٹ انجیکشن / جیل بریک کی شناخت
- انکار کا فیل سیف: اگر فیصلہ واضح نہ ہو تو انجن سخت ترین اصول کی طرف جھکتا ہے
- policies.json::ai_gateway.rules[] — فراہم کنندہ، راستہ، میتھڈ، اسکوپ، ایکشن
- 16 نفاذی ایکشنز: allow · log · drop · reset · redirect · rewrite · escalate · …
- ہر صارف، ہر گروپ، ہر ڈیوائس، ہر شیڈول کے اسکوپس
- ایٹمی جنریشن سواپ — اصول بدلیں، کبھی پیکٹ نہ گرے، انجن کبھی ری اسٹارٹ نہ ہو
ہر AI سطح، ایک گیٹ وے۔
کوریج ڈیٹا سے چلتی ہے، کوڈ سے نہیں۔ نئی AI سروس شامل کرنا policies.json میں ایک کیٹلاگ اندراج ہے — نہ انجن ری کمپائل، نہ ایجنٹ پش، نہ SDK جوڑنا۔
خاموش ڈراپ سے کوچنگ والے ری ڈائریکٹ تک۔
زیادہ تر انٹرپرائز DLP آپ کو دو بٹن دیتا ہے: اجازت یا بلاک۔ Zedmos سولہ دیتا ہے۔ ایک ہی میچ شکل دے سکتا ہے، حساس حصہ ہٹا سکتا ہے، ری ڈائریکٹ کر سکتا ہے، آگے بڑھا سکتا ہے، یا صرف لاگ کر سکتا ہے — جو بھی اس ڈیٹا کلاس، اس صارف، اس AI سروس کے لیے ٹیم کے رسک رویّے سے میل کھائے۔
اصل ChatGPT اور Claude ایپس کے خلاف بنایا اور جانچا گیا۔
جدید AI فرنٹ اینڈز اتفاقاً DLP کے لیے مخالف ہیں: HTTP/2 ملٹی پلیکسنگ، brotli اسٹریمز، ویب ساکٹ فال بیک، اینٹی بوٹ پننگ، انکوڈڈ پرامپٹس۔ Zedmos ان ایپس کے حقیقی پروڈکشن رویّے کے خلاف انجینئر کیا گیا — کسی مصنوعی ٹیسٹ ہارنس کے نہیں۔
- H2 انٹرپرائز معائنہ: HEADERS پر فی اسٹریم BUFFER، مکمل ریسپانس ہیڈر مرر، gRPC ٹریلر ہینڈلنگ، 1xx Early-Hints گارڈ۔
- ALPN مرر اور SNI سفکس ٹرائی کے ساتھ TLS بمپ: عام ٹریفک ان ایپلیکیشنز پر سرٹیفکیٹ پننگ کو چھیڑے بغیر گزرتی ہے جنہیں ہم ٹیسٹ کرتے ہیں، پن شدہ ایپلیکیشنز کو توڑنے کے بجائے فہرست کے ذریعے مستثنیٰ کیا جاتا ہے، اور راستہ محفوظ طور پر فارورڈ پر گر جاتا ہے۔
- لیب فلیٹ پر زندہ شواہد: 28 / 28 Claude DLP کیسز پاس — 14 BLOCK، 14 ALLOW — HTTP/2 ٹرانسپورٹ برقرار۔
- کیش شدہ keep-alive TCPs کے لیے H1 پائپ لائننگ باؤنڈری واکر — وہ راستہ جو Chrome سادہ ان لائن معائنہ کاروں سے بچنے کے لیے استعمال کرتا ہے۔
- مستند dlpd فیصلہ اوورلے — وہی ڈیمن ہر فلو کو اسکور کرتا ہے، انجن خاموشی سے اختلاف نہیں کر سکتا۔
تین موڈز۔ وہی انجن۔ کوئی ری کنفیگ نہیں۔
AI گیٹ وے کو اس رفتار سے رول آؤٹ کریں جس سے ٹیم اسے سنبھال سکے — پہلے مشاہدہ، پھر حساس حصہ ہٹانا، آخر میں بلاک۔ پائپ لائن وہی ہے؛ صرف ایکشن فعل بدلتا ہے۔
- ان لائن ہر AI درخواست کو ٹیپ کرتا ہے، مکمل DLP تہہ چلاتا ہے، آڈٹ پلین میں لکھتا ہے۔
- ایکشن = ڈیفالٹ کے طور پر ALLOW + LOG — صارف پر صفر اثر۔
- پہلے ہفتے میں سرفہرست پانچ خلاف ورزی کرنے والے، پانچ ڈیٹا کلاسز اور پانچ فراہم کنندگان سامنے لاتا ہے۔
- کمپلائنس ٹیموں کو شواہد ملتے ہیں؛ سیکیورٹی ٹیموں کو بیس لائن۔
- PII اور راز فراہم کنندہ تک پہنچنے سے پہلے پرامپٹ سے ہٹا دیے جاتے ہیں۔
- زیادہ خطرے والے پرامپٹس آن پریم یا ٹیننٹ کے کنٹرول والے LLM کی طرف بھیج دیے جاتے ہیں۔
- صارف کو ایک مختصر کوچنگ پیغام نظر آتا ہے — سپورٹ ٹکٹ کی ضرورت نہیں۔
- آڈٹ پلین سیکیورٹی ٹیم کے لیے میچ کا مکمل سیاق محفوظ رکھتا ہے۔
- اعلیٰ اعتماد والے میچز (سورس کوڈ، اسناد، ریگولیٹڈ PII) کو HTTP 403 یا TCP RST ملتا ہے۔
- ایسکلیٹ ویب ہک ایک سیکنڈ سے کم میں SIEM / SOAR / آن کال تک پہنچتا ہے۔
- ہر صارف کے لیے اسٹیپ اپ: بار بار خلاف ورزی کرنے والا جائزے تک ‘کوچ’ پر چلا جاتا ہے۔
- وہی policy.json — صرف ایکشن فعل log سے block پر پلٹتا ہے۔
یہ دیکھتے ہی لوگ جو پوچھتے ہیں۔
›کیا Zedmos ہمارے پرامپٹس کسی فریقِ ثالث کو بھیجتا ہے؟
نہیں۔ شناخت اسی اپلائنس پر ہوتی ہے: ان-پروسیس Hyperscan regex، باکس کے GPU پر مقامی Ollama کے ذریعے qwen2.5:7b LLM فیصلہ۔ پرامپٹ AI فراہم کنندہ کو صرف تب فارورڈ ہوتا ہے جب پالیسی اجازت دے۔
›HTTPS کا کیا — کیا آپ پرامپٹ دیکھ بھی سکتے ہیں؟
جی ہاں۔ انجن کمپنی کے کنٹرول والے CA کے ساتھ کنکشن کو TLS بمپ کرتا ہے۔ براؤزر ایک درست Zedmos دستخط شدہ سرٹیفکیٹ دیکھتا ہے؛ انجن صاف متن والا پرامپٹ دیکھتا ہے؛ AI فراہم کنندہ وہی پرامپٹ اپنے TLS کے ساتھ دوبارہ انکرپٹ شدہ دیکھتا ہے۔ کوئی ڈیٹا باکس سے باہر نہیں جاتا جس کی پالیسی نے اجازت نہ دی ہو۔
›کیا ChatGPT یا Claude ٹوٹ جائے گا؟
نہیں۔ Zedmos ہیڈر مررنگ، ALPN مرر، grpc ٹریلرز اور 1xx Early-Hints ہینڈلنگ کے ساتھ مکمل HTTP/2 چلاتا ہے۔ لیب فلیٹ روزانہ اصل ایپس استعمال کرتا ہے — 28 / 28 Claude DLP کیسز پاس، چیٹ UI مکمل طور پر فعال۔
›یہ صارف کے لیے کتنی لیٹنسی بڑھاتا ہے؟
متعین تہہ پر ملی سیکنڈ سے کم (ٹیسٹ فلیٹ پر Hyperscan کا p50 اوسطاً ~0.74 ms)۔ LLM تہہ ہر اصول کے لیے اختیاری ہے اور گرم حالت میں 200–400 ms جوڑتی ہے؛ ہم اسے صرف ‘پیسٹ نما’ POST باڈیز پر تجویز کرتے ہیں، ہر کی اسٹروک پر نہیں۔
›کیا ہم اپنی بنائی ہوئی AI سروس شامل کر سکتے ہیں؟
جی ہاں۔ policies.json::ai_gateway.rules[] عوامی API ہے۔ SNI، راستے، میتھڈز، اسکوپ اور ایکشن شامل کریں۔ انجن ایٹمی طور پر ری لوڈ ہوتا ہے — نہ ری کمپائل، نہ ری اسٹارٹ، نہ ایجنٹ پش۔
›کیا صارف کو پتہ چلتا ہے کہ اسے بلاک کیا گیا؟
آپ کی مرضی۔ BLOCK · 403 ایک برانڈڈ کوچنگ صفحہ لوٹاتا ہے۔ BLOCK · RST خاموش ہے۔ REDACT شفاف ہے — صارف جواب دیکھتا ہے، بس SSN کے بغیر۔ ESCALATE صارف کے لیے غیر مرئی مگر SOC کے لیے بلند آواز ہے۔