Tekoäly

Codex tekee yötyötä lukitun Macin takana – paitsi Suomessa

Locked computer use jäi pois EU:sta, Appshots ja Goal mode kompastuvat ISO 27001:een.

Aino AikajärviAino Aikajärvi
Jaa:
Codex tekee yötyötä lukitun Macin takana – paitsi Suomessa
Kuva: HaeB / CC BY-SA 4.0

Kolme uutta ominaisuutta, yksi merkittävä rajoitus

OpenAI julkaisi 21. toukokuuta Codex-päivityksen (versio 26.519), joka tuo macOS-sovellukseen kolme uutta toimintoa. Appshots ja Goal mode ovat saatavilla myös Suomessa, mutta Locked computer use on rajattu EEA-alueen, Britannian ja Sveitsin ulkopuolelle. Käytännössä juuri se ominaisuus, jonka ympärille yhdysvaltalainen tekniikkalehdistö rakensi otsikkonsa, ei toimi suomalaisella koodaajalla.

Appshots: kahden komentonäppäimen kuvakaappaus

Appshots käynnistyy painamalla molempia Command-näppäimiä samanaikaisesti. Toiminto lähettää Codexille kuvakaappauksen aktiivisesta sovellusikkunasta sekä sen rakenteellisen tekstidatan. Teksti luetaan macOS:n Accessibility-rajapinnoista, eli mukaan menee myös sisältöä, joka ei näy ruudulla – esimerkiksi piilotettuja lomakekenttiä tai vieritetyn listan ulkopuolisia rivejä.

Tekniikka perustuu Applen ScreenCaptureKit-kehykseen ja Accessibility API:hin. AppKit- ja WebKit-pohjaisissa sovelluksissa Codex saa rikkaampaa tekstidataa, mikä parantaa sen päättelyä. Räätälöityä piirtomoottoria käyttävissä sovelluksissa toiminto putoaa pelkkään kuva-analyysiin.

Goal mode siirtyi kokeilusta vakio-ominaisuudeksi

Goal mode poistui kokeellisten ominaisuuksien listalta ja on nyt saatavilla sovelluksessa, IDE-laajennuksessa sekä komentorivityökalussa. OpenAI:n oman kuvauksen mukaan agentti voi ajaa yhtä tavoitetta tuntien tai jopa päivien ajan. Käytännössä koodaaja antaa tehtävän iltapäivällä, sulkee kannen ja palaa aamulla katsomaan, mitä agentti on saanut aikaan.

Locked computer use ja sen EU-aukko

Kiistanalaisin uudistus on Locked computer use. Codex jatkaa toimintaansa sen jälkeen, kun Mac lukittuu, ja agenttia voi ohjata etäältä myös Codex Mobile -sovelluksesta. OpenAI on rakentanut suojausmekanismit neljälle pilarille: lyhytaikaiset valtuutukset, peitetyt näytöt (covered displays), uudelleenlukitus paikallisesta syötteestä ja manuaalinen avausvarmistus. Toiminto vaatii Screen Recording- ja Accessibility-oikeudet, eikä se pysty automatisoimaan terminaalia, itseään tai järjestelmänvalvojan kehotuksia.

Suomalaisen käyttäjän kannalta keskeinen yksityiskohta on rajaus: ominaisuus ei ole käytettävissä EEA-alueella, Britanniassa eikä Sveitsissä. OpenAI ei perustellut rajausta julkisesti, mutta vastaavissa aiemmissa tapauksissa kyse on ollut EU:n tekoälyasetuksen ja GDPR:n yhteensovittamisesta sovelluksen valvontatoimintojen kanssa.

Reaktor, Futurice, Wolt – ristiriita sertifikaattien kanssa

Suomalaisille konsulttitaloille ja kasvuyhtiöille tilanne on hankala kahdesta suunnasta. Reaktor, Futurice ja Wolt myyvät asiantuntijatyötä asiakasympäristöihin, joissa edellytetään tyypillisesti ISO/IEC 27001 -sertifiointia. Standardin liite A.7.7 vaatii niin sanottua clear desk and clear screen -käytäntöä: työasema lukitaan poistuttaessa, eikä sen takana saa pyöriä prosesseja, joita käyttäjä ei valvo.

Goal moden pitkät ajot rikkovat tätä periaatetta lähtökohtaisesti. Agentti tekee päätöksiä, lukee tiedostoja ja kutsuu rajapintoja silloin, kun käyttäjä on poissa koneen ääreltä. Sertifikaattiauditoijille kyseessä on poikkeama, joka pitäisi dokumentoida ja kompensoida muilla kontrolleilla – käytännössä erillisellä agenttikoneella tai eristetyllä verkkosegmentillä.

GDPR-puolella ongelmaksi muodostuu Appshots. Jos koodaaja painaa Command-Command esimerkiksi asiakkaan CRM-näkymässä, OpenAI:lle lähtee sekä kuvakaappaus että accessibility-puun tekstidata. Mukaan voi mennä henkilötietoja, joita käyttäjä ei välttämättä huomaa, koska ne eivät ole ruudulla. Tietosuojavastaavan näkökulmasta kyseessä on uusi alikäsittelijä, jota ei välttämättä ole mainittu asiakassopimuksen liitteessä.

Mitä koodaajan ja työnantajan kannattaa kysyä nyt

Konkreettisesti suomalaisen tekoäly-yhtiön työntekijän kannattaa selvittää kolme asiaa ennen Codexin ottamista työvälineeksi. Onko Codex-tilaus työnantajan hyväksymä ja kuuluuko se yrityksen Data Processing Agreement -liitteeseen. Toimiiko kone, jolla agenttia ajetaan, eristetyssä verkossa vai pääseekö se asiakkaan sisäverkkoihin. Pyörivätkö Goal moden ajot vain työajalla vai myös yön yli ilman valvontaa.

Erityisesti pörssiyhtiöiden alihankkijoita sitoo MAR-asetuksen sisäpiirisäännökset. Jos agentti pääsee käsiksi tilinpäätösluonnoksiin tai pörssitiedotepohjiin eikä sen ajoja ole lokitettu auditoitavalla tavalla, lopputulos on vähintään hallinnollinen ongelma. Locked computer use -ominaisuuden EU-rajaus säästää suomalaisilta yhden riskin, mutta Appshots ja Goal mode ovat täällä käytössä ja vaativat saman keskustelun jokaisessa talossa, joka työllistää koodaajia.

Codex-päivityksen kolme ominaisuutta Suomessa

Appshots

Command-Command lähettää kuvakaappauksen ja accessibility-tekstidatan Codexille

Saatavuus Suomessa
Kyllä
GDPR-riski
Korkea
Vaatii oikeudet
Screen Recording

Goal mode

Agentti ajaa yhtä tavoitetta tunteja tai päiviä, myös käyttäjän poissa ollessa

Saatavuus Suomessa
Kyllä
ISO 27001 -ristiriita
Kyllä
Vaatii oikeudet
Accessibility

Locked computer use

Codex jatkaa työskentelyä lukitun Macin takana, ohjaus Codex Mobilesta

Saatavuus Suomessa
Ei (EEA-rajaus)
GDPR-riski
OpenAI rajasi pois
Vaatii oikeudet
Screen Recording + Accessibility

OpenAI Codex Changelog

Sanasto

Accessibility API
Käyttöjärjestelmän rajapinta, joka on alun perin tehty esimerkiksi näkövammaisten apuvälineille. Sen kautta ohjelma näkee kaikki ruudun tekstit ja painikkeet rakenteellisena tietona – myös ne, jotka eivät juuri sillä hetkellä näy käyttäjälle.
Agentti
Tekoäly, joka osaa itsenäisesti tehdä useita peräkkäisiä toimia tavoitteen saavuttamiseksi: lukea tiedostoja, kutsua ohjelmia ja tehdä päätöksiä ilman että käyttäjä ohjaa joka askelta.
Alikäsittelijä (GDPR)
Ulkopuolinen palveluntarjoaja, joka käsittelee henkilötietoja yrityksen puolesta. GDPR vaatii, että jokainen alikäsittelijä on listattu asiakassopimuksessa ennen kuin tietoja saa luovuttaa sille.

Mitä tarkistat tänään, jos käytät Codexia työkoneella

Tarkista työnantajan hyväksymä tekoälytyökalulista. Selvitä, onko Codex listattu DPA-liitteessä alikäsittelijäksi. Käännä Goal moden taustaajot pois päältä, jos sertifiointiauditointi on lähitulevaisuudessa. Älä paina Command-Command asiakkaan henkilötietonäkymässä ennen kuin tietosuojavastaava on antanut ohjeen.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Datakeskukset Suomessa – hankkeet, sähkö ja vero
  3. 3Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat
  4. 4Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  5. 5Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.