AI-Sicherheit
AI-Sicherheitstests
Herkömmliche Anwendungstests decken die Oberfläche rund um das Modell ab und hören dort auf. Wir testen das System als Ganzes gegen Prompt Injection, Datenabfluss, Werkzeugmissbrauch und vergiftete Abrufquellen.
Die geschäftliche Herausforderung
Ihre bisherigen Tests decken das nicht ab
Ein Penetrationstest findet eine Injektion in einem Parameter, nicht Anweisungen, die in einem Dokument eingebettet sind, das der Assistent später liest. Er prüft die Autorisierung an Endpunkten, nicht, ob sich das Modell überreden lässt, ein Werkzeug im Namen einer anderen Person zu nutzen. Das sind andere Schwachstellenklassen, und sie sind von dem Umfang, den Sie bereits einkaufen, nicht abgedeckt.
Was wir tun
Gegen realistischen Missbrauch testen
Wir arbeiten aus einem Bedrohungsmodell statt aus einer Prüfliste: was ein Angreifer wollen würde und was das System erreichbar macht. Getestet werden Injektion über jeden Inhaltspfad, den das Modell lesen kann, Abfluss über Ausgaben, Werkzeugmissbrauch und Rechteausweitung sowie Vergiftung des Abrufs. Befunde kommen mit Reproduktionsschritten, Schweregrad und Behebung, geordnet nach Ausnutzbarkeit, und wir testen nach der Behebung erneut und lassen die Tests da.
AI-Sicherheitstests
Leistungsumfang
-
Prompt Injection Testing
-
Jailbreak Testing
-
AI Data Leakage Testing
-
Agent Security Testing
-
RAG Poisoning Testing
-
Tool Abuse Testing
Typische Anwendungsfälle
Typische Anwendungsfälle
- Eine KI-Anwendung testen, bevor sie in Produktion geht oder zu einer Kundin gelangt.
- Einen Assistenten prüfen, der bereits Systemzugriff hat, den niemand überprüft hat.
- Nachweise über durchgeführte Tests für einen Sicherheitsfragebogen oder eine Prüfung erbringen.
- Prüfen, ob nach einem Vorfall ergänzte Schutzmaßnahmen tatsächlich halten.
Unser Vorgehen
Unser Vorgehen
-
Bedrohungsmodell
Klären, was ein Angreifer angreifen würde und was er dabei gewinnt.
-
Testen
Adversariale Tests gegen realistischen Missbrauch, nicht gegen eine Stringliste.
-
Berichten
Befunde mit Reproduktionsschritten, Schweregrad und Fix, nach Ausnutzbarkeit sortiert.
-
Nachtesten
Prüfen, ob die Fixes halten, und die Tests hinterlassen, damit Regressionen auffallen.
Technologie
Technologie
- OWASP LLM Top 10
- MITRE ATLAS
- Garak
- Burp Suite
- ISO/IEC 27001
Sicherheit & Governance
Sicherheit & Governance
Tests werden schriftlich autorisiert, auf vereinbarte Ziele begrenzt und gegen eine Nicht-Produktivumgebung ausgeführt, sofern Sie nichts anderes entscheiden. Befunde werden vertraulich behandelt und zuerst Ihnen offengelegt. Über das Projekt hinaus bleibt nichts erhalten ausser Bericht und Regressionstests.
Zusammenarbeitsmodelle
Zusammenarbeitsmodelle
AI-Advisory
Erfahrene Beraterinnen und Berater liefern Strategie, Architektur, Assessments und Transformationsbegleitung.
AI-Projekt
Wir übernehmen Verantwortung für Konzeption und Umsetzung einer definierten AI-Lösung.
Managed AI
Wir betreiben, überwachen und verbessern produktive AI-Systeme kontinuierlich.
Warum TeamExtension.ai
Wir testen das System, nicht das Modell
Ein Modell für sich hat eine begrenzte Angriffsfläche. Die Gefährdung kommt daher, womit es verbunden ist, also muss der Test die Werkzeuge, den Abruf und die Berechtigungen einschließen. Weil wir diese Systeme bauen, wissen wir, wo die Nähte liegen.
Ausgewählte Kunden
Häufige Fragen
Häufige Fragen
Worin unterscheidet sich das von einem Penetrationstest?
Testen Sie gegen die Produktion?
Was erhalten wir?
Wie lange dauert eine Prüfung?
Verwandte Kompetenzen
Verwandte Kompetenzen
AI-Sicherheit
AI-Red-Teaming
Adversariale Prüfung von AI-Anwendungen und Agenten anhand realistischer Missbrauchsszenarien.
Mehr erfahrenAgentische AI & Automatisierung
AI-Agenten
Software, die mehrstufige Arbeit in Ihren Systemen erledigt, unter Ihren Zugriffskontrollen und Freigaberegeln.
Mehr erfahrenAI-Sicherheit
AI-Sicherheitsberatung
AI-Systeme bedrohungsmodellieren und Architektur, Kontrollen und Grenzen entwerfen, die ihr Risiko eingrenzen.
Mehr erfahrenIhre AI-Initiative besprechen
AI-Anwendungen auf Fehlerbilder prüfen, die klassische Anwendungstests nicht abdecken.