CIRIS has a new look. Visit the new site →
หน้านี้แปลโดยเครื่อง หากอ่านแล้วไม่ถูกต้อง กรุณาเปิดประเด็น — รีโปเป็นสาธารณะด้วยเหตุผลนั้น รายงานปัญหาการแปล

กลับไปที่ล็อบบี้

ความสมบูรณ์เชิงบริบท · ความเป็นส่วนตัวคือการไหลที่เหมาะสม

ความสมบูรณ์เชิงบริบท ฝังมาในรูปแบบการส่งข้อมูล

ความสมบูรณ์เชิงบริบทเป็นแนวคิดง่าย ๆ ที่มีชื่อโด่งดัง: ความเป็นส่วนตัวไม่ใช่การปิดบัง แต่คือข้อมูลที่ไหลไปตามที่คนในบริบทนั้นคาดหวัง CIRIS ไม่ได้เอาสิ่งนี้มาติดเพิ่มทีหลัง รูปแบบการส่งข้อมูลบังคับใช้มันเอง

ความสมบูรณ์เชิงบริบทคืออะไร

ในปี 2004 นักปรัชญา Helen Nissenbaum ให้นิยามความเป็นส่วนตัวที่ดีกว่าเดิม ความเป็นส่วนตัวไม่ใช่เรื่องของการซ่อนอะไรไว้ ไม่ใช่ช่องติ๊กที่เขียนว่า “ฉันยินยอม” ความเป็นส่วนตัวคือการไหลของข้อมูลอย่างเหมาะสม ชีวิตแต่ละด้านมีกติกาของตัวเองว่าข้อมูลควรเคลื่อนที่อย่างไร หมอรู้ผลวินิจฉัยของคุณเป็นเรื่องปกติ แต่หมอขายมันให้บริษัทโฆษณาคือการละเมิด ต่อให้มีแบบฟอร์มบอกว่าทำได้ก็ตาม

ทฤษฎีนี้ระบุห้าส่วนของการไหลของข้อมูลทุกครั้ง: ข้อมูลนั้นเกี่ยวกับใคร ใครส่ง ใครรับ เป็นข้อมูลประเภทไหน และกติกาที่การไหลนั้นต้องทำตาม ถ้าฝ่าฝืนกติกาของบริบท ความเป็นส่วนตัวก็ถูกทำลาย ไม่ว่าใครจะกดตกลงอะไรไปก็ตาม

พารามิเตอร์ทั้งห้าคือฟิลด์การส่งข้อมูลของ CIRIS

รัฐธรรมนูญ CIRIS ไม่เคยใช้คำว่าความสมบูรณ์เชิงบริบทเลย เราพบความตรงกันนี้หลังจากออกแบบเสร็จแล้ว พารามิเตอร์ทุกตัวในห้าตัวของ Nissenbaum คือฟิลด์ที่โปรโตคอลเซ็นกำกับและบังคับใช้

1 · เจ้าของข้อมูล

subject_key_ids ระบุตัวคนที่คำกล่าวอ้างนั้นพูดถึง ไว้ในตัวซองข้อมูลเอง เจ้าของข้อมูลเพิกถอนได้ที่ระดับการส่งข้อมูล ไม่ใช่ทำได้แค่ฝั่งผู้เผยแพร่

รัฐธรรมนูญ CC 2.3

2 · ผู้ส่ง

attesting_key_id คือตัวตนทางการเข้ารหัสลับของผู้เผยแพร่ คำกล่าวอ้างทุกรายการถูกเซ็นกำกับ การไหลทุกครั้งจึงมีต้นทางที่ระบุชื่อได้

รัฐธรรมนูญ CC 2.1

3 · ผู้รับ

สามแกนแยกจากกัน และตั้งใจแยกไว้: cohort_scope บอกว่าใครมองเห็นได้ subject_key_ids บอกว่าใครเพิกถอนได้ delivery_mode บอกว่าใครเป็นฝ่ายรับจริง

รัฐธรรมนูญ CC 2.3.3

4 · ประเภทข้อมูล

dimension คือคำนำหน้าแบบเนมสเปซที่บอกชัดเจนว่ากำลังกล่าวอ้างเรื่องอะไร มีการทดสอบรับเข้าอย่างเข้มงวดเพื่อให้มันเป็นกลางและเครื่องตรวจสอบได้

รัฐธรรมนูญ CC 3.1

5 · หลักการส่งต่อ

consent:scope ระบุกติกาที่การไหลต้องทำตาม: retain, share, analyze, train หรือ publish พร้อมขีดจำกัดอย่าง retain:90d และ share:cohort:family

รัฐธรรมนูญ CC 3.3.1

หลักการส่งต่อ ในรูปของไบต์

พารามิเตอร์ตัวที่ห้าคือตัวที่คนอื่นตัดทิ้งกันหมด กฎหมายและแบบฟอร์มยินยอมบอกได้ว่าเก็บข้อมูลอะไรไปบ้าง แต่แทบไม่บอกกติกาว่าหลังจากนั้นข้อมูลต้องไหลตามกฎไหน CIRIS ทำให้กติกานั้นเป็นค่าที่ถูกเซ็นกำกับ อ่านได้ด้วยเครื่อง ออกโดยเจ้าของข้อมูลเอง และเรียกคืนได้ consent:scope:train คือการที่คนหนึ่งตอบรับหรือปฏิเสธการนำข้อมูลไปฝึก AI อยู่ในรูปแบบการส่งข้อมูลโดยตรง และเพิกถอนได้ทุกเมื่อ

และการเพิกถอนก็มีผลจริง ผู้เผยแพร่ให้คำมั่นเรื่องกรอบเวลาลบข้อมูลตั้งแต่ตอนเผยแพร่ ถ้าเจ้าของข้อมูลเพิกถอนแล้วพ้นกรอบเวลาโดยไม่มีหลักฐานการลบ ตัวเครือข่ายเองจะส่งสัญญาณแจ้งการละเมิด

การไหลแบบนี้ทำอะไรได้บ้าง

บริบทเปลี่ยนไม่ใช่การโกหก

withdraws ถอนคำกล่าวอ้างกลับเพราะชีวิตเปลี่ยนไป recants ยอมรับว่ามันเป็นเท็จตั้งแต่ตอนพูด โปรโตคอลรู้ความต่างนี้ และคณิตศาสตร์ความเชื่อถือปฏิบัติต่อทั้งสองอย่างต่างกัน

บริบทใกล้ชิดมองไม่เห็นจากภายนอก

ข้อมูลขอบเขตครอบครัวไม่ประกาศตัวในสารบบใด ๆ คนนอกไม่สามารถหาเส้นทางไปถึง อ่านมัน หรือแม้แต่รู้ว่ามันมีอยู่ กติกาการไหลที่แข็งแรงที่สุดคือกติกาที่เครือข่ายไม่มีทางแสดงการฝ่าฝืนออกมาได้เลย

บรรทัดฐานวิวัฒน์ได้

ขอบเขตความยินยอมเป็นชุดคำศัพท์แบบเปิด ชุมชนเพิ่มกติกาการไหลใหม่ได้โดยไม่ต้องขออนุญาตแพลตฟอร์มไหน และนโยบายท้องถิ่นเป็นผู้ตัดสินว่ากติกาเหล่านั้นหมายถึงอะไร

เรามาถึงจุดนี้จากคนละเส้นทาง

CIRIS ไม่ได้ถูกออกแบบมาเพื่อทำตามแนวคิดความสมบูรณ์เชิงบริบท มันเติบโตจากแนวคิดเชิงความสัมพันธ์: คนเป็นคนได้เพราะคนอื่น ๆ ดังนั้นคำกล่าวอ้างทุกรายการต้องพกความสัมพันธ์ของมันไปด้วย ทำตามกติกานี้ไปนานพอ คุณจะไปถึงจุดเดียวกับที่ทฤษฎีของ Nissenbaum ชี้ไว้: ความเป็นส่วนตัวคือการไหลที่เหมาะสม และกติกาการไหลต้องอยู่ในโครงสร้าง สองเส้นทาง ปลายทางเดียวกัน ของเราออกมาเป็นรูปแบบการส่งข้อมูลที่ใช้งานได้จริง

เอเจนต์ AI ทำให้เรื่องนี้เร่งด่วน

ผู้ช่วย AI อ่านปฏิทิน กล่องจดหมาย และประวัติสุขภาพ วงการวิจัยตอนนี้วัดกันว่าพวกมันทำข้อมูลรั่วข้ามบริบทหรือไม่ และมาตรฐานที่ใช้วัดก็คือความสมบูรณ์เชิงบริบท งานวิจัยส่วนใหญ่พยายามสอนโมเดลให้ระวังตัว CIRIS เลือกอีกทาง: ทำให้การไหลที่ไม่เหมาะสมแสดงออกมาไม่ได้เลย

Helen Nissenbaum, Privacy as Contextual Integrity, Washington Law Review (2004)

Barth, Datta, Mitchell, Nissenbaum, Privacy and Contextual Integrity: Framework and Applications (2006)

Microsoft Research, Reducing Privacy Leaks in AI: Two Approaches to Contextual Integrity (2025)

Understanding Privacy Norms Around LLM-Based Chatbots: A Contextual Integrity Perspective (2025)

อ่านกลไกนี้ด้วยตัวคุณเอง

CIRISsafe by structure · open by principle · kind by design