AI/RAG セキュリティ
検証済みのドメインから AI API、モデル保護、取得境界、接続されたツールを検出してテストします。
検証済みドメインから開始する
VICE は検証済みのドメインから開始し、AI アプリケーション APIs のように動作する同一オリジン ルートを検出します。検出は、プロトコル、DNS、IP、リダイレクト、送信元、要求、および応答サイズの制御によって制限されます。
このモジュールは、観察された公共の行動に基づいて調査計画を構築します。監査を開始する前に、すべての API パスを知っておく必要はありません。
4 つのセキュリティ境界をカバー
- API: 匿名アクセス、無効な認証動作、CORS、およびレート制限の強制。
- LLM:プロンプトインジェクション、システム指示の露出、機密出力の兆候。
- RAG: 取得の分離、テナント間の公開、汚染されたコンテキスト、および削除されたドキュメントの動作。
- ツール: 安全でない URL の取得、内部宛先へのアクセス、および十分な承認なしで実行されるアクション。
重点的な監査を開始する
検証済みのドメイン ワークスペースで AI/RAG を開き、スキャンを開始します。実行は、他の管理対象監査と同じキューに入れられた、実行中、完了、および失敗した状態で中央監査リストに表示されます。
検出された問題は、ドメインの検出された問題ビューに追加されます。監査フィルターを使用して、1 つの実行を分離するか、修正後の結果を比較します。
検証により認可が定義される
ドメイン検証と意図的なスキャンの起動により、このモジュールの限定されたプローブが許可されます。ネットワークのスコープとリクエストの予算は、監査中も引き続き適用されます。
重大性を判断する前に証拠を読む
実用的な結果は、観察された行動、信頼度、証拠マーカー、および具体的な推奨事項を説明します。 HTTP ステータスまたはルート名だけでは脆弱性は確立されません。
検出またはクロールの失敗は、運用範囲の制限です。これは重大な脆弱性として報告されるべきではありません。
信頼境界の障害を優先する
- プライベート AI 操作および取得されたデータへの匿名またはクロスユーザー アクセスをブロックします。
- システム指示と信頼できるコンテキストを、信頼できないユーザーコンテンツから分離します。
- 現在のユーザーとリソースのスコープを使用して、サーバー上の接続されているすべてのツールのアクションを承認します。
- ツールをフェッチする前に、プライベート、ループバック、リンクローカル、およびメタデータの宛先を拒否します。
- ID と操作ごとにレート制限を適用し、制限された繰り返しの下でその動作を検証します。
同じ表面を修正して再テストする
証拠を生成した承認、取得、プロンプト、またはツールの境界を修正します。同じドメイン ワークスペースから AI/RAG を再実行し、同等のカバレッジを比較してから、問題が解決済みとマークします。
導入後に検出が変更された場合は、セキュリティ スコアの変更を比較する前に、新しく観察されたルートとカバレッジを確認してください。
VICE を続行する
VICE が AI API、取得境界、接続されたツールをどのようにテストするかをご覧ください。