אבטחת בינה מלאכותית

בדיקות אבטחה

בדיקת יישומים מסורתית מכסה את המשטח סביב המודל ועוצרת שם. אנחנו בודקים את המערכת כמכלול מול הזרקת הנחיות, דליפת נתונים, ניצול לרעה של כלים ואחזור מורעל.

האתגר העסקי

הבדיקות הקיימות שלכם אינן מכסות זאת

מבחן חדירה מוצא הזרקה בפרמטר, לא הוראות שמוטמעות במסמך שהעוזר יקרא מאוחר יותר. הוא בודק הרשאות בנקודות קצה, לא אם אפשר לשכנע את המודל להשתמש בכלי בשמו של מישהו אחר. אלה מחלקות חולשה שונות והן אינן מכוסות בהיקף שאתם כבר רוכשים.

מה אנחנו עושים

בדקו מול ניצול לרעה מציאותי

אנחנו עובדים ממודל איומים ולא מרשימת תיוג: מה תוקף ירצה ומה המערכת הופכת לנגיש. הבדיקה מכסה הזרקה דרך כל נתיב תוכן שהמודל יכול לקרוא, דליפה דרך הפלט, ניצול לרעה של כלים והסלמת הרשאות, וכן הרעלת האחזור. הממצאים מגיעים עם שלבי שחזור, חומרה ותיקון, מדורגים לפי יכולת ניצול, ואנחנו בודקים שוב אחרי התיקון ומשאירים את הבדיקות.

בדיקות אבטחה

יכולות

  • בדיקת הזרקת הנחיות

  • בדיקת עקיפת מגבלות

  • בדיקת דליפת נתונים

  • בדיקת אבטחת סוכנים

  • בדיקת הרעלת RAG

  • בדיקת ניצול לרעה של כלים

מקרי שימוש נפוצים

מקרי שימוש נפוצים

  • בדיקת יישום לפני שהוא מגיע לייצור או ללקוח.
  • בחינת עוזר שכבר יש לו גישה למערכות שאיש לא סקר.
  • יצירת ראיות לבדיקה עבור שאלון אבטחת לקוח או עבור מבקר.
  • אימות שמעקות שנוספו אחרי אירוע באמת מחזיקים.

איך אנחנו מספקים

איך אנחנו מספקים

  1. מודל איומים

    קביעה במה יתמקד תוקף ומה ירוויח אם יגיע לשם.

  2. בדיקה

    בדיקה יריבה מול ניצול לרעה מציאותי, לא רשימת מחרוזות מוכרות.

  3. דיווח

    ממצאים עם שלבי שחזור, חומרה ותיקון, מדורגים לפי יכולת ניצול.

  4. בדיקה חוזרת

    אימות שהתיקונים מחזיקים, והשארת הבדיקות כדי שרגרסיות יתגלו.

טכנולוגיה

טכנולוגיה

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

אבטחה וממשל

אבטחה וממשל

הבדיקה מאושרת בכתב, מוגבלת ליעדים מוסכמים ומורצת מול סביבה שאינה ייצור, אלא אם תחליטו אחרת. הממצאים מטופלים כחסויים ונמסרים לכם לפני כל גורם אחר. דבר אינו נשמר מעבר להתקשרות מלבד הדוח ובדיקות הרגרסיה שביקשתם שנשאיר.

מודלי שיתוף פעולה

מודלי שיתוף פעולה

ייעוץ

יועצים מנוסים מספקים אסטרטגיה, ארכיטקטורה, הערכה וליווי שינוי.

פרויקט

אנחנו לוקחים אחריות לתכנן ולספק פתרון מוגדר.

שירות מנוהל

אנחנו מפעילים, מנטרים ומשפרים באופן מתמשך מערכות בייצור.

למה TeamExtension.ai

אנחנו בודקים את המערכת, לא את המודל

למודל לבדו יש משטח תקיפה מוגבל. החשיפה נובעת ממה שהוא מחובר אליו, ולכן הבדיקה חייבת לכלול את הכלים, את האחזור ואת ההרשאות. מכיוון שאנחנו בונים את המערכות האלה, אנחנו יודעים היכן התפרים.

לקוחות נבחרים

שאלות נפוצות

שאלות נפוצות

במה זה שונה ממבחן חדירה?
זה מכוון למחלקות ייחודיות: הוראות בתוכן שאוחזר, דליפה דרך הפלט, ניצול לרעה של כלים, הרעלת אחזור. בדיקה מסורתית עדיין נחוצה ליישום שמסביב; זה מכסה את מה שהיא אינה מכסה.
האם אתם בודקים מול ייצור?
כברירת מחדל מול סביבה מייצגת שאינה ייצור. בדיקה בייצור נעשית רק באישור מפורש בכתב ובהיקף צר.
מה אנחנו מקבלים?
דוח עם שלבי שחזור, חומרה ותיקון לכל ממצא, מדורגים לפי יכולת ניצול, וכן את הבדיקות עצמן כדי שנסיגות יופיעו בצינור שלכם.
כמה זמן נמשכת הערכה?
שבועיים עד ארבעה שבועות ליישום אחד בהתאם לכמות הכלים ומקורות התוכן שהוא מגיע אליהם, בתוספת בדיקה חוזרת אחרי התיקון.

בואו נדבר על יוזמת הבינה המלאכותית שלכם

בדקו יישומי בינה מלאכותית מול מצבי הכשל שבדיקת יישומים מסורתית אינה מכסה.