AI-sikkerhet
AI-sikkerhetstesting
Tradisjonell applikasjonstesting dekker flaten rundt modellen og stopper der. Vi tester systemet som helhet mot promptinjeksjon, datalekkasje, misbruk av verktøy og forgiftet søk.
Den forretningsmessige utfordringen
Dagens testing dekker ikke dette
En penetrasjonstest finner injeksjon i en parameter, ikke instruksjoner lagt inn i et dokument assistenten senere leser. Den sjekker rettigheter på endepunkter, ikke om modellen kan overtales til å bruke et verktøy på en annens vegne. Dette er ulike sårbarhetsklasser, og de dekkes ikke av omfanget dere allerede kjøper.
Det vi gjør
Test mot realistisk misbruk
Vi arbeider ut fra en trusselmodell framfor en sjekkliste: hva en angriper ville ønske, og hva systemet gjør tilgjengelig. Testingen dekker injeksjon via alle innholdsveier modellen kan lese, lekkasje via utdata, misbruk av verktøy og rettighetseskalering, samt forgiftning av søket. Funnene kommer med reproduksjonstrinn, alvorlighet og en løsning, rangert etter utnyttbarhet, og vi tester på nytt etter utbedring og legger igjen testene.
AI-sikkerhetstesting
Kompetanse
-
Testing av promptinjeksjon
-
Testing av omgåelse av sperrer
-
Testing av datalekkasje i AI
-
Sikkerhetstesting av agenter
-
Testing av RAG-forgiftning
-
Testing av verktøymisbruk
Vanlige bruksområder
Vanlige bruksområder
- Test en AI-applikasjon før den når produksjon eller en kunde.
- Vurder en assistent som allerede har systemtilgang ingen har gjennomgått.
- Skap dokumentasjon på testing til et kundesikkerhetsskjema eller en revisor.
- Bekreft at sikringer lagt til etter en hendelse faktisk holder.
Slik leverer vi
Slik leverer vi
-
Trusselmodell
Fastslå hva en angriper ville gå etter, og hva de ville vinne på å nå det.
-
Test
Fiendtlig testing mot realistisk misbruk, ikke en sjekkliste over kjente strenger.
-
Rapporter
Funn med reproduksjonstrinn, alvorlighet og løsning, rangert etter utnyttbarhet.
-
Test på nytt
Bekreft at rettelsene holder, og legg igjen testene slik at tilbakefall blir synlige.
Teknologi
Teknologi
- OWASP LLM Top 10
- MITRE ATLAS
- Garak
- Burp Suite
- ISO/IEC 27001
Sikkerhet og styring
Sikkerhet og styring
Testing godkjennes skriftlig, avgrenses til avtalte mål og kjøres mot et miljø utenfor produksjon med mindre dere bestemmer noe annet. Funn behandles fortrolig og formidles til dere før noen andre. Ingenting beholdes ut over oppdraget bortsett fra rapporten og de regresjonstestene dere har bedt oss legge igjen.
Samarbeidsmodeller
Samarbeidsmodeller
AI-rådgivning
Erfarne rådgivere leverer strategi, arkitektur, vurdering og veiledning i transformasjon.
AI-prosjekt
Vi tar ansvaret for å designe og levere en definert AI-løsning.
Driftet AI
Vi drifter, overvåker og forbedrer løpende AI-systemer i produksjon.
Hvorfor TeamExtension.ai
Vi tester systemet, ikke modellen
En modell i seg selv har begrenset angrepsflate. Eksponeringen kommer fra det den er koblet til, så testingen må omfatte verktøyene, søket og rettighetene. Fordi vi bygger disse systemene, vet vi hvor sømmene er.
Utvalgte kunder
Ofte stilte spørsmål
Ofte stilte spørsmål
Hvordan skiller dette seg fra en penetrasjonstest?
Tester dere mot produksjon?
Hva mottar vi?
Hvor lang tid tar en vurdering?
Relatert kompetanse
Relatert kompetanse
AI-sikkerhet
Red teaming av AI
Fiendtlig testing av AI-applikasjoner og agenter mot realistiske misbruksscenarier.
Les merAgentisk AI og automatisering
AI-agenter
Programvare som fullfører arbeid i flere trinn inne i systemene deres, under deres tilgangskontroll og deres godkjenningsregler.
Les merAI-sikkerhet
Rådgivning om AI-sikkerhet
Lag trusselmodeller for AI-systemer, og design arkitekturen, kontrollene og grensene som demmer opp for risikoen.
Les merDiskuter AI-initiativet deres
Test AI-applikasjoner for feiltilstandene tradisjonell applikasjonstesting ikke dekker.