An ninh AI

Kiểm thử an ninh AI

Kiểm thử ứng dụng thông thường bao phủ bề mặt quanh mô hình rồi dừng ở đó. Chúng tôi kiểm thử toàn bộ hệ thống trước tiêm nhiễm chỉ dẫn, rò rỉ dữ liệu, lạm dụng công cụ và truy xuất bị đầu độc.

Bài toán kinh doanh

Kiểm thử hiện có của bạn không bao phủ chuyện này

Một bài kiểm thử xâm nhập tìm ra tiêm nhiễm trong một tham số, chứ không phải chỉ dẫn nhúng trong một tài liệu mà trợ lý sẽ đọc về sau. Nó kiểm tra việc cấp quyền trên các điểm cuối, chứ không kiểm tra liệu mô hình có bị thuyết phục để dùng một công cụ thay mặt người khác hay không. Đây là những nhóm lỗ hổng khác, và chúng không nằm trong phạm vi bạn đã mua.

Chúng tôi làm gì

Kiểm thử trước những kiểu lạm dụng thực tế

Chúng tôi làm việc từ một mô hình mối đe dọa chứ không từ một danh sách kiểm: kẻ tấn công muốn gì và hệ thống khiến cái gì với tới được. Việc kiểm thử bao phủ tiêm nhiễm qua mọi đường nội dung mà mô hình có thể đọc, rò rỉ qua đầu ra, lạm dụng công cụ và leo thang quyền, cùng việc đầu độc nguồn truy xuất. Các phát hiện đi kèm bước tái hiện, mức nghiêm trọng và cách sửa, xếp theo khả năng khai thác; sau khi khắc phục chúng tôi kiểm thử lại và để lại bộ kiểm thử.

Kiểm thử an ninh AI

Năng lực

  • Kiểm thử tiêm nhiễm chỉ dẫn

  • Kiểm thử phá rào

  • Kiểm thử rò rỉ dữ liệu AI

  • Kiểm thử an ninh tác tử

  • Kiểm thử đầu độc RAG

  • Kiểm thử lạm dụng công cụ

Các tình huống sử dụng phổ biến

Các tình huống sử dụng phổ biến

  • Kiểm thử một ứng dụng AI trước khi nó tới môi trường thật hoặc tới tay khách hàng.
  • Đánh giá một trợ lý đã có quyền truy cập hệ thống mà chưa ai rà soát.
  • Tạo bằng chứng đã kiểm thử cho một bảng câu hỏi an ninh của khách hàng hoặc cho một kiểm toán viên.
  • Kiểm chứng rằng các hàng rào bảo vệ thêm vào sau một sự cố thực sự đứng vững.

Cách chúng tôi triển khai

Cách chúng tôi triển khai

  1. Mô hình hóa mối đe dọa

    Xác định kẻ tấn công sẽ nhắm vào đâu, và họ được gì khi tới được đó.

  2. Kiểm thử

    Kiểm thử đối kháng theo các kịch bản lạm dụng thực tế, không phải chạy qua một danh sách chuỗi đã biết.

  3. Báo cáo

    Các phát hiện kèm bước tái hiện, mức nghiêm trọng và cách khắc phục, xếp theo khả năng khai thác.

  4. Kiểm thử lại

    Xác minh bản vá thực sự đứng vững, và để lại bộ kiểm thử để lỗi tái phát lộ ra.

Công nghệ

Công nghệ

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

Bảo mật và quản trị

An ninh và quản trị

Việc kiểm thử được ủy quyền bằng văn bản, giới hạn trong các mục tiêu đã thỏa thuận và chạy trên môi trường không phải môi trường thật trừ khi bạn quyết định khác. Các phát hiện được xử lý như thông tin mật và được tiết lộ cho bạn trước bất kỳ ai khác. Không có gì được giữ lại sau khi kết thúc ngoài báo cáo và các bài kiểm thử hồi quy mà bạn yêu cầu chúng tôi để lại.

Mô hình hợp tác

Mô hình hợp tác

Tư vấn AI

Chuyên gia tư vấn cung cấp định hướng về chiến lược, kiến trúc, đánh giá và chuyển đổi.

Dự án AI

Chúng tôi chịu trách nhiệm thiết kế và bàn giao một giải pháp AI đã được xác định.

AI vận hành trọn gói

Chúng tôi vận hành, giám sát và liên tục cải tiến các hệ thống AI đang chạy thật.

Vì sao chọn TeamExtension.ai

Chúng tôi kiểm thử hệ thống, không phải mô hình

Một mô hình đứng riêng có bề mặt tấn công hạn chế. Mức phơi nhiễm đến từ những gì nó được nối vào, nên việc kiểm thử phải bao gồm các công cụ, phần truy xuất và quyền hạn. Vì chúng tôi xây các hệ thống này, chúng tôi biết các đường nối nằm ở đâu.

Khách hàng tiêu biểu

Câu hỏi thường gặp

Câu hỏi thường gặp

Cái này khác kiểm thử xâm nhập ở chỗ nào?
Nó nhắm vào các nhóm riêng có của AI: chỉ dẫn nằm trong nội dung truy xuất được, rò rỉ qua đầu ra, lạm dụng công cụ, đầu độc nguồn truy xuất. Kiểm thử thông thường vẫn cần cho ứng dụng bao quanh; phần này bao phủ những gì nó không chạm tới.
Các anh có kiểm thử trên môi trường thật không?
Mặc định là trên một môi trường không phải môi trường thật nhưng có tính đại diện. Việc kiểm thử trên môi trường thật chỉ diễn ra khi có ủy quyền bằng văn bản rõ ràng và trong một phạm vi hẹp.
Chúng tôi nhận được gì?
Một báo cáo với bước tái hiện, mức nghiêm trọng và cách khắc phục cho từng phát hiện, xếp theo khả năng khai thác, cộng với chính các bài kiểm thử để lỗi tái phát lộ ra trong quy trình của bạn.
Một lượt đánh giá mất bao lâu?
Hai đến bốn tuần cho một ứng dụng, tùy nó với tới bao nhiêu công cụ và nguồn nội dung, cộng thêm phần kiểm thử lại sau khắc phục.

Trao đổi về sáng kiến AI của bạn

Kiểm thử ứng dụng AI trước những kiểu hỏng mà kiểm thử ứng dụng thông thường không bao phủ.