Siirry sisältöön

AI/RAG turvallisuus

Tutustu ja testaa AI API -malleja, mallisuojauksia, hakurajoja ja yhdistettyjä työkaluja vahvistetusta toimialueesta.


Aloita vahvistetusta verkkotunnuksesta

VICE alkaa vahvistetusta verkkotunnuksesta ja löytää saman alkuperän reitit, jotka toimivat kuten AI sovellus APIs. Löytöä rajoittavat protokolla, DNS, IP, uudelleenohjaukset, alkuperä, pyyntö ja vastauksen koko.

Moduuli rakentaa luotainsuunnitelmansa havaitun julkisen käyttäytymisen perusteella. Sinun ei tarvitse tietää jokaista API polkua ennen tarkastuksen alkamista.

VAHVISTETTU DOMAINLÖYTTÖAI REITITKATTAVAT ANTURIT

Peitä neljä turvarajaa

AI APILLMRAGTYÖKALUTTARKASTUSLÖYDÖKSET
  • API: anonyymi käyttöoikeus, virheellinen todennuskäyttäytyminen, CORS ja nopeusrajoituksen valvonta.
  • LLM: kehotesyöttö, järjestelmäohjeiden paljastuminen ja arkaluonteisen tulosteen signaalit.
  • RAG: haun eristäminen, vuokralaisten välinen altistuminen, myrkytetty konteksti ja poistettujen asiakirjojen käyttäytyminen.
  • Työkalut: vaarallinen URL-osoitteiden haku, pääsy sisäisiin kohteisiin ja toiminnot, jotka suoritetaan ilman riittävää lupaa.

Käynnistä kohdennettu auditointi

Avaa AI/RAG vahvistetussa toimialueen työtilassa ja aloita tarkistus. Suoritus näkyy keskustarkastusluettelossa samoilla jonossa, käynnissä, suoritetuilla ja epäonnistuneilla tiloilla kuin muissa hallituissa tarkastuksissa.

Havaitut ongelmat lisätään verkkotunnuksen havaitut ongelmat -näkymään. Käytä tarkastussuodatinta yhden ajon eristämiseen tai vertaa tuloksia korjauksen jälkeen.

Vahvistus määrittelee valtuutuksen
Verkkotunnuksen vahvistus ja tarkoituksellinen skannauksen käynnistäminen valtuuttavat tämän moduulin rajatut anturit. Verkoston laajuus ja pyyntöbudjetit pysyvät voimassa koko tarkastuksen ajan.

Lue todisteet ennen vakavuutta

Toimiva tulos kuvaa havaittua käyttäytymistä, luottamusta, todisteita ja konkreettista suositusta. Pelkästään HTTP-tila tai reitin nimi ei muodosta haavoittuvuutta.

Löytö- tai indeksointivirhe on toiminnan kattavuuden rajoitus. Sitä ei pidä ilmoittaa kriittiseksi haavoittuvuudeksi.

Priorisoi luottamusrajojen epäonnistumiset

  • Estä anonyymi tai käyttäjien välinen pääsy yksityisiin AI-toimintoihin ja haettuihin tietoihin.
  • Erota järjestelmäohjeet ja luotettu konteksti epäluotettavasta käyttäjäsisällöstä.
  • Valtuuta jokainen yhdistetty työkalutoiminto palvelimella nykyisellä käyttäjä- ja resurssialueella.
  • Hylkää yksityiset, loopback-, link-local- ja metadatakohteet ennen työkalun noutamista.
  • Käytä nopeusrajoituksia identiteetin ja toiminnan mukaan ja tarkista sitten niiden käyttäytyminen rajoitetun toiston aikana.

Kiinnitä ja testaa uudelleen sama pinta

Korjaa todisteen tuottaneen valtuutus-, haku-, kehote- tai työkaluraja. Suorita AI/RAG uudelleen samasta toimialueen työtilasta ja vertaa vastaavaa kattavuutta ennen kuin merkitset ongelman ratkaistuksi.

Jos etsintä muuttuu käyttöönoton jälkeen, tarkista äskettäin havaitut reitit ja kattavuus ennen suojauspisteiden muutosten vertaamista.


Jatka VICE:lla

Katso, kuinka VICE testaa AI APIs, hakurajoja ja yhdistettyjä työkaluja.

Tutustu AI/RAG -skannaukseen