İçeriğe atla

AI/RAG güvenlik

Doğrulanmış bir alandan AI API'leri, model korumalarını, alma sınırlarını ve bağlı araçları keşfedin ve test edin.


Doğrulanmış alan adından başlayın

VICE, doğrulanmış alan adıyla başlar ve AI uygulaması APIs gibi davranan aynı kökenli rotaları keşfeder. Keşif; protokol, DNS, IP, yönlendirmeler, kaynak, istek ve yanıt boyutu kontrolleriyle sınırlıdır.

Modül, araştırma planını gözlemlenen toplumsal davranışlardan yola çıkarak oluşturur. Denetim başlamadan önce her API yolunu bilmenize gerek yoktur.

DOĞRULANMIŞ ALANKEŞİFAI ROTALARKAPSAMLI PROBLAR

Dört güvenlik sınırını koruyun

AI APILLMRAGARAÇLARDENETİMBULGULAR
  • API: anonim erişim, geçersiz kimlik doğrulama davranışı, CORS ve hız sınırı uygulaması.
  • LLM: prompt enjeksiyonu, sistem talimatlarının açığa çıkması ve hassas çıktı sinyalleri.
  • RAG: alma izolasyonu, kiracılar arası maruz kalma, zehirlenmiş bağlam ve silinmiş belge davranışı.
  • Araçlar: Güvenli olmayan URL alma, dahili hedeflere erişim ve yeterli yetkilendirme olmadan gerçekleştirilen eylemler.

Odaklanmış denetimi başlatın

Doğrulanmış bir etki alanı çalışma alanında AI/RAG dosyasını açın ve taramayı başlatın. Çalıştırma, merkezi denetim listesinde diğer yönetilen denetimlerle aynı sıraya alınmış, çalışıyor, tamamlanmış ve başarısız durumlarıyla görünür.

Algılanan sorunlar, etki alanında algılanan sorunlar görünümüne eklenir. Bir çalıştırmayı izole etmek veya bir düzeltmeden sonra sonuçları karşılaştırmak için denetim filtresini kullanın.

Doğrulama yetkilendirmeyi tanımlar
Etki alanı doğrulaması ve kasıtlı tarama başlatma, bu modül için sınırlı araştırmaları yetkilendirir. Ağ kapsamı ve istek bütçeleri denetim boyunca uygulanmaya devam eder.

Şiddetten önce kanıtları okuyun

Uygulanabilir bir sonuç, gözlemlenen davranışı, güveni, kanıt işaretlerini ve somut bir öneriyi tanımlar. HTTP durumu veya rota adı tek başına bir güvenlik açığı oluşturmaz.

Bulma veya tarama hatası, operasyonel bir kapsam sınırlamasıdır. Kritik bir güvenlik açığı olarak rapor edilmemelidir.

Güven sınırı hatalarını önceliklendirin

  • Özel AI işlemlerine ve alınan verilere anonim veya çapraz kullanıcı erişimini engelleyin.
  • Sistem talimatlarını ve güvenilir bağlamı güvenilmeyen kullanıcı içeriğinden ayırın.
  • Sunucudaki her bağlı araç eylemini geçerli kullanıcı ve kaynak kapsamıyla yetkilendirin.
  • Herhangi bir araç getirilmeden önce özel, geridöngü, yerel bağlantı ve meta veri hedeflerini reddedin.
  • Kimlik ve işleme göre hız sınırlarını uygulayın, ardından sınırlı tekrar altında davranışlarını doğrulayın.

Aynı yüzeyi düzeltin ve yeniden test edin

Kanıtı oluşturan yetkilendirme, erişim, bilgi istemi veya araç sınırını düzeltin. Sorunu çözüldü olarak işaretlemeden önce aynı etki alanı çalışma alanından AI/RAG dosyasını yeniden çalıştırın ve eşdeğer kapsamı karşılaştırın.

Bir dağıtımdan sonra keşif değişirse, güvenlik puanı değişikliklerini karşılaştırmadan önce yeni gözlemlenen rotaları ve kapsamı inceleyin.


VICE ile devam et

VICE'ın AI API'leri, alma sınırlarını ve bağlı araçları nasıl test ettiğini görün.

AI/RAG taramayı keşfedin