स्थानीय AI में डेटा रखना काफी नहीं—चाबी देने से पहले परिवेश सत्यापित करें

Microsoft ने 4 सितंबर 2026 को ग्राहक के परिसर या उपकरणों पर चलने वाले एज AI के लिए सुरक्षा वास्तुकला प्रकाशित की। Microsoft Security की मार्गदर्शिका के अनुसार मॉडल, ग्राहक डेटा, कुंजियाँ और प्रणालियों पर काम करने का अधिकार ऐसे बुनियादी ढाँचे में पहुँचते हैं जिसकी अवस्था संवेदनशील सामग्री सौंपने से पहले सत्यापित होनी चाहिए।
6 सितंबर 2026 को प्रकाशित स्वतंत्र समीक्षा ने इसी वास्तुकला के रक्षात्मक परिणामों का विश्लेषण किया। Security Arsenal के विश्लेषण ने हार्डवेयर-आधारित प्रमाणन, हस्ताक्षरित AI सामग्री, अल्पकालिक सीमित पहचान और नियंत्रित बाहरी संचार को प्रमुख नियंत्रण बताया। दोनों प्रकाशनों का साझा निष्कर्ष है कि डेटा का स्थानीय रहना उपयोगी है, पर उससे रनटाइम की अखंडता अपने आप सिद्ध नहीं होती।
स्थानीय तैनाती भरोसे की जिम्मेदारी बदलती है

केंद्रीकृत क्लाउड सेवा में हार्डवेयर, मंच और मॉडल के विभिन्न हिस्सों का संचालन प्रायः सेवा प्रदाता करता है। ग्राहक-नियंत्रित एज तैनाती में इस श्रृंखला का बड़ा हिस्सा कारखाने, अस्पताल, दुकान, वाहन, शाखा कार्यालय या स्थानीय उपकरण तक पहुँच जाता है। मॉडल, प्रॉम्प्ट, पुनर्प्राप्ति सामग्री, नीतियाँ, स्थानीय डेटा भंडार और अद्यतन व्यवस्था तब एक ही संचालन-परिवेश में रह सकते हैं।
इस निकटता से कम विलंबता, डेटा-संप्रभुता और इंटरनेट से कटे रहकर काम करने जैसे लाभ मिल सकते हैं। फिर भी भौतिक पहुँच, बदला हुआ फर्मवेयर, संक्रमित होस्ट, दूषित पुनर्प्राप्ति सामग्री या छेड़छाड़ किए गए मॉडल का जोखिम बना रहता है। कोई फाइल देश या ग्राहक परिसर से बाहर न जाए, तब भी अधिक अधिकार वाला स्थानीय संचालक या समझौता किया गया हाइपरवाइजर उसे चालू अवस्था में पढ़ या बदल सकता है।
इसलिए डेटा-स्थानीयता और भरोसेमंद निष्पादन अलग दावे हैं। पहला बताता है कि डेटा कहाँ रखा या संसाधित किया जाता है; दूसरा प्रमाण माँगता है कि कौन-सा हार्डवेयर, फर्मवेयर, संचालन तंत्र और कार्यभार उस डेटा तक पहुँच रहा है। संपर्क-विहीन तैनाती में यह अंतर और महत्वपूर्ण है, क्योंकि नोड हर समय केंद्रीय नीति, निरस्तीकरण सूचना या पहचान सेवा से संपर्क नहीं कर सकता।
रनटाइम और AI सामग्री के लिए दो अलग द्वार

रनटाइम प्रमाणन जाँचता है कि उपकरण की मापी गई अवस्था स्वीकृत आधाररेखा से मेल खाती है या नहीं। हार्डवेयर में स्थापित भरोसे की जड़ से निकला प्रमाण फर्मवेयर, बूट प्रक्रिया, संचालन तंत्र और निष्पादन परिवेश की पहचान सत्यापनकर्ता तक पहुँचा सकता है। मॉडल, डेटा या कुंजी केवल सफल जाँच के बाद जारी हो तो प्रमाणन वास्तविक सुरक्षा-द्वार बनता है।
एक बार का प्रमाण पर्याप्त नहीं है, क्योंकि स्थापना के बाद अवस्था बदल सकती है। संवेदनशील सामग्री तक पहुँच को समय-सीमित पट्टे की तरह बाँधा जा सकता है: नया प्रमाण आधाररेखा से न मिले तो भंडारण खोलने, कार्य निर्धारित करने, पहचान बनाने और कुंजी देने की अनुमति समाप्त हो। गोपनीय संगणना संरक्षित स्मृति और हार्डवेयर-आधारित प्रमाण उपलब्ध करा सकती है, लेकिन उसके घोषित सुरक्षा-दायरे में GPU या NPU, चालक और प्रत्यक्ष स्मृति पहुँच का पूरा मार्ग शामिल है या नहीं, यह अलग से देखना होगा।
दूसरा द्वार रनटाइम में लादी जाने वाली AI सामग्री की उत्पत्ति और अखंडता जाँचता है। स्वीकार्य मशीन भी दूषित पुनर्प्राप्ति अनुक्रमणिका, बदला हुआ मॉडल, छेड़छाड़ किया गया प्रॉम्प्ट या गलत औजार-विवरण चला सकती है। मॉडल, अनुकूलक, एजेंट परिभाषा, नीतिगत पैकेज और अद्यतन पर हस्ताक्षर उनके स्रोत और अखंडता के प्रमाण देते हैं; निर्माण-उत्पत्ति से यह जाँचा जा सकता है कि सामग्री स्वीकृत निर्माण परिवेश और इनपुट से बनी थी।
दोनों प्रमाण एक-दूसरे के विकल्प नहीं हैं। स्वीकृत रनटाइम में दूषित सामग्री चल सकती है और सही हस्ताक्षर वाली सामग्री समझौता किए गए मंच पर खुल सकती है। हस्ताक्षर भी केवल स्रोत और अखंडता बताते हैं; वे यह साबित नहीं करते कि सामग्री का अर्थ या मॉडल पर उसका प्रभाव सुरक्षित है। इसीलिए संवेदनशील संपत्ति जारी करने वाली नीति को रनटाइम और सामग्री, दोनों के प्रमाण चाहिए।
मॉडल कार्रवाई सुझाए, अधिकार बाहरी नीति तय करे

सत्यापित रनटाइम यह गारंटी नहीं देता कि मॉडल हर इनपुट पर सुरक्षित निर्णय करेगा। प्रॉम्प्ट इंजेक्शन या दूषित संदर्भ मॉडल को वैध पहचान और स्वीकृत औजारों का अनुचित उपयोग करने के लिए प्रभावित कर सकता है। इस जोखिम का उत्तर मॉडल के उत्तर को स्वयं प्राधिकरण मानना नहीं, बल्कि उसे एक प्रस्ताव की तरह लेना है।
Microsoft की वास्तुकला में मॉडल के बाहर एक निर्धारित अनुमति-मध्यस्थ नीति लागू करता है। मॉडल कार्रवाई सुझाता है, जबकि मध्यस्थ अनुमत कार्रवाइयों की सूची, तर्कों का दायरा, उपयोग की आवृत्ति और प्रमाण-पत्र जारी करने की शर्त तय करता है। यह मध्यस्थ कोई दूसरा मॉडल नहीं, बल्कि नियमों से चलने वाली तार्किक सीमा है जिसे मंच उपलब्ध करा सकता है या ग्राहक जोड़ सकता है।
मध्यस्थ का दायरा भी सीमित है। वह नीति से बाहर की कार्रवाई रोक सकता है, पर हर अनुमत कार्रवाई के परिणाम को सुरक्षित घोषित नहीं कर सकता। गंभीर या अपरिवर्तनीय परिणाम वाले काम के लिए स्वतंत्र स्वीकृति, सुरक्षा-अवरोध या विफलता की स्थिति में सुरक्षित व्यवहार की जरूरत बनी रहती है।
पहचान और बाहरी संचार भी प्रमाण से बँधें
एज उपकरण पर स्थायी API कुंजी रखना स्थानीय समझौते को केंद्रीय सेवाओं तक पहुँच में बदल सकता है। प्रस्तावित क्रम में सफल प्रमाणन के बाद अल्पकालिक, विशेष कार्य तक सीमित पहचान जारी होती है और उसे सत्यापित उपकरण या कार्यभार से बाँधा जाता है। मॉडल लेने या परिणाम भेजने वाले नोड को पूरे खाते, परियोजना या सदस्यता का व्यापक अधिकार नहीं मिलना चाहिए।
बाहरी संचार की सीमा भी स्पष्ट होनी चाहिए: स्वीकृत गंतव्यों तक परस्पर प्रमाणित TLS संपर्क, स्थानीय कॉरपोरेट या औद्योगिक नेटवर्क से विभाजन और बाहर जाने वाले संपर्कों का अभिलेख। प्रमाणन विफलता, हस्ताक्षर जाँच, पहचान जारी होने, प्रक्रिया की अखंडता और असामान्य गंतव्य जैसी घटनाएँ सुरक्षा निगरानी तक पहुँचनी चाहिए। लंबे समय तक दूरमिति न मिलना भी जाँच योग्य स्थिति हो सकती है।
प्रकाशित सामग्री किसी सार्वभौमिक उत्पाद, प्रमाणन मानक या सभी एज उपकरणों पर तैयार उपलब्धता की घोषणा नहीं करती; यह सुरक्षा वास्तुकला और नियंत्रणों का प्रस्ताव है। लागू करने वाले संगठन को तय करना होगा कि कौन-सा हार्डवेयर प्रमाण स्वीकार्य है, किस आधाररेखा को मंजूरी मिलेगी, AI सामग्री पर हस्ताक्षर कौन करेगा और असफल सत्यापन पर कुंजी, पहचान तथा कार्यभार कौन रोकेगा। इन निर्णयों के बिना केवल “डेटा स्थानीय है” संवेदनशील मॉडल या कुंजी सौंपने का पर्याप्त आधार नहीं बनता।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।