Seguridad ng AI

Pagpapayo sa Seguridad ng AI

Ang prompt injection, ang paglabas ng datos sa pamamagitan ng output ng modelo, ang pang-aabuso sa kasangkapan at ang nalasong paghahanap ay hindi bersyon lamang ng umiiral nang kahinaan sa web. Ginagawa namin ang modelo ng banta partikular para sa mga sistemang AI at idinidisenyo ang arkitektura at mga kontrol na sumasakop sa natutuklasan namin.

Ang suliranin sa negosyo

Gumalaw ang hangganan ng tiwala at walang nagguhit muli

Sa karaniwang aplikasyon, magkahiwalay ang datos at ang mga utos. Sa mga sistemang binuo sa paligid ng modelo ng wika, magkasama silang dumarating sa iisang daan, kaya anumang nilalamang binabasa ng modelo ay posibleng isang utos. Ang iisang katangiang iyon ay sumisira sa mga palagay sa buong modelo ng seguridad: maaaring magdala ng utos na susundin ng modelo ang isang dokumento, isang web page, isang email o isang support ticket. Kapag nagdagdag ka ng kasangkapan at pag-access sa sistema, hindi na maling sagot ang bunga kundi isang kilos.

Ang ginagawa namin

Modelohin ang banta, saka limitahan sa disenyo

Inaalam namin kung ano ang tatarget ng umaatake at kung ano ang makukuha niya, saka nagdidisenyo upang may hangganan ang maaaring pinsala anuman ang asal ng modelo. Ibig sabihin nito ay pinakamababang saklaw ng kasangkapan, sinusuring tawag sa kasangkapan, pagtrato sa nakuhang nilalaman bilang hindi pinagkakatiwalaang datos, tarangkahan ng pag-apruba sa mga kilos na may bunga, at kontrol sa output kung saan napupunta sa ibang sistema ang teksto ng modelo. Tinutukoy din namin kung ano ang itatala, dahil kalahating kontrol lamang ang paghadlang na walang pagtuklas.

Pagpapayo sa Seguridad ng AI

Mga kakayahan

  • Modelo ng banta sa AI

  • Arkitektura ng seguridad ng LLM

  • Arkitektura ng seguridad ng agent

  • Pagsusuri ng panganib sa AI

  • Panganib ng prompt injection

  • Pagsusuri ng paglabas ng datos

  • Panganib sa supply chain ng AI

  • Ligtas na arkitektura ng AI

Karaniwang paggamit

Karaniwang paggamit

  • Gawin ang modelo ng banta para sa isang aplikasyon ng AI bago ito pumunta sa produksyon.
  • Magtatag ng ligtas na sangguniang arkitektura na pagbabatayan ng ibang koponan.
  • Suriin ang umiiral nang assistant na may pag-access sa sistema na walang nagsuri.
  • Tukuyin kung ano ang dapat patunayan ng isang supplier bago aprubahan ang tampok nitong AI.

Paano kami naghahatid

Paano kami naghahatid

  1. Modelo ng banta

    Tukuyin kung ano ang tatarget ng umaatake, at ano ang makukuha niya kapag naabot niya ito.

  2. Subukan

    Pagsubok laban sa makatotohanang pang-aabuso, hindi isang listahan ng kilalang teksto.

  3. Iulat

    Mga natuklasan na may hakbang ng pag-uulit, bigat at solusyon, nakaayos ayon sa dali ng pagsasamantala.

  4. Subukang muli

    Tiyaking tumatagal ang mga inayos, at iwan ang mga pagsubok upang lumitaw ang mga pagbalik ng problema.

Teknolohiya

Teknolohiya

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

Seguridad at pamamahala

Seguridad at pamamahala

Ang pagsubok ay may nakasulat na pahintulot, nakalimita sa mga napagkasunduang target at isinasagawa sa kapaligirang hindi produksyon maliban kung iba ang pasya mo. Itinuturing na kompidensyal ang mga natuklasan at ibinubunyag sa iyo bago sa iba. Walang itinatago pagkatapos ng gawain maliban sa ulat at sa mga regression test na hiniling mong iwan namin.

Mga modelo ng pakikipagtulungan

Mga modelo ng pakikipagtulungan

Pagpapayo sa AI

Nagbibigay ang mga dalubhasang konsultant ng gabay sa estratehiya, arkitektura, pagsusuri at transpormasyon.

Proyektong AI

Kami ang may pananagutan sa pagdidisenyo at paghahatid ng isang tinukoy na solusyong AI.

Pinamamahalaang AI

Kami ang nagpapatakbo, nagbabantay at patuloy na nagpapabuti ng mga sistemang AI sa produksyon.

Bakit TeamExtension.ai

Arkitektura lamang ang tumatagal na kontrol

Sulit namang magkaroon ng mga salaan at hadlang na proteksyon at malalampasan din ang mga ito sa huli. Ang mga kontrol na tumatagal ay pang-arkitektura: kung ano ang pinahihintulutang abutin ng sistema, kung ano ang magagawa nito roon, at kung ano ang nangangailangan ng tao. Mula sa palagay na iyon kami nagdidisenyo, at kaya nakatuon ang mga rekomendasyon namin sa pahintulot at hangganan sa halip na sa mga tuntunin ng pagtuklas.

Piling mga kliyente

Mga madalas itanong

Mga madalas itanong

Malulutas ba ang prompt injection?
Hindi ito maaalis. Napapababa ito sa pamamagitan ng arkitektura: ituring na hindi pinagkakatiwalaan ang lahat ng nakuhang nilalaman, gawing makitid ang saklaw ng kasangkapan, ilagay sa likod ng pag-apruba ang mga kilos na may bunga, at magdisenyo upang limitado lamang ang maaabot ng matagumpay na injection. Ang sinumang nag-aalok ng ganap na pagpigil ay nagbebenta ng salaan.
Saklaw ba ito ng umiiral naming penetration test?
Bahagi lamang. Saklaw ng karaniwang pagsubok ang bahagi ng aplikasyon sa paligid ng modelo. Karaniwang hindi nito saklaw ang injection sa pamamagitan ng nakuhang nilalaman, ang paglabas ng datos sa output, o ang pang-aabuso sa kasangkapan, dahil hindi ito karaniwang uri ng kahinaan.
Ano ang pinakakaraniwang natutuklasan?
Sobrang laki ng pahintulot sa kasangkapan. Binibigyan ang mga sistema ng malawak na pag-access habang binubuo dahil maginhawa iyon, at hindi na hinihigpitan bago ang produksyon. Karaniwan din itong pinakamurang ayusin.
Paano ito kasama sa umiiral naming tanggapan ng seguridad?
Pinapalawak nito iyon. Kasama namin ang koponan mo sa seguridad at hindi namin sila nililiban, at layunin ng bunga na maging pamantayan nila at hindi ulat lamang namin. Kung saan kulang sila sa lalim tungkol sa AI, kasama nila namin itong itinatayo.

Pag-usapan ang inyong inisyatiba sa AI

Gawin ang modelo ng banta para sa mga sistemang AI at idisenyo ang arkitektura, kontrol at hangganang sumasakop sa panganib nila.