Kibernetinis saugumas
DI ir LLM saugumo testavimas
Pokalbių robotų, DI asistentų ir agentų testavimas dėl raginimų injekcijų, duomenų nutekėjimo ir nesaugių veiksmų.
Apimtis
Ką testuojame
Pokalbių robotais, DI asistentais ir agentais galima manipuliuoti per tekstą, kurį jie skaito. Paslėptas nurodymas el. laiške, tinklalapyje ar dokumente gali priversti juos nutekinti duomenis arba atlikti niekieno nepatvirtintus veiksmus. Jūsų DI funkcijas testuojame taip, kaip tai darytų užpuolikai, ir parodome, kaip apriboti jų veikimą.
Raginimų injekcija
Tiesioginiai ir netiesioginiai nurodymai, paslėpti naudotojo įvestyje, dokumentuose ir interneto turinyje.
Duomenų nutekėjimas
Sisteminiai raginimai, klientų duomenys ir slaptieji duomenys, kurių modelis niekada neturėtų atskleisti.
Agentai ir įrankiai
Funkcijų iškvietimai, MCP serveriai ir papildiniai, veikiantys naudotojų vardu.
RAG ir žinių bazės
Užnuodyti dokumentai ir prieigos kontrolė paieškos metu.
Apsaugos filtrai ir apribojimų apėjimas
Kaip jūsų filtrai atlaiko žinomus apėjimo metodus.
Piktnaudžiavimas ir sąnaudos
Užklausų limitai ir neribotas išteklių naudojimas, didinantis jūsų sąskaitas.
Susieta su OWASP Top 10 LLM taikomosioms programoms
Kiekvienas radinys susiejamas su 2025 m. OWASP sąrašu, OWASP Top 10 DI agentų taikomosioms programoms ir MITRE ATLAS, todėl jūsų programuotojai tiksliai žino, ką taisyti.
LLM01
Raginimų injekcija
LLM02
Jautrios informacijos atskleidimas
LLM03
Tiekimo grandinė
LLM04
Duomenų ir modelio užnuodijimas
LLM05
Netinkamas išvesties apdorojimas
LLM06
Perteklinis savarankiškumas
LLM07
Sisteminio raginimo nutekėjimas
LLM08
Vektorių ir įterpinių silpnosios vietos
LLM09
Klaidinga informacija
LLM10
Neribotas išteklių naudojimas
Ką gausite
- 01 Radiniai, susieti su OWASP ir MITRE ATLAS
- 02 Atkartojami testavimo atvejai jūsų komandai
- 03 Apsaugos filtrų ir architektūros rekomendacijos
- 04 Regresinių testų rinkinys būsimoms versijoms
- 05 Santrauka ES DI akto dokumentacijai
Dažnai užduodami klausimai
Naudojame didelio teikėjo modelį. Ar jis nėra jau saugus?
Teikėjas apsaugo patį modelį. Tačiau tai, kaip jūsų programa jį naudoja, kokius duomenis jis gali skaityti ir kokius įrankius iškviesti, yra jūsų atsakomybė, ir būtent ten randama daugiausia problemų.
Ar testuojate veiksmus atliekančius DI agentus?
Taip. Agentus su įrankiais, MCP serveriais ar API prieiga tikriname dėl tikslų perėmimo, įrankių netinkamo naudojimo ir piktnaudžiavimo teisėmis, iš anksto suderinę saugias ribas.
Ar tai padeda įgyvendinti ES DI aktą?
DI aktas reikalauja, kad didelės rizikos sistemos būtų tikslios, atsparios ir kibernetiškai saugios. Mūsų ataskaita suteikia dokumentuotus priešiškojo testavimo įrodymus.
Susiję
Žiniatinklio programų skverbties testavimas
OWASP standartus atitinkantis rankinis ir automatinis žiniatinklio programų, API ir autentifikavimo testavimas.
Sužinoti daugiauTinklo ir infrastruktūros testavimas
Vidinio ir išorinio tinklo vertinimai, Active Directory ir debesijos perimetro peržiūros.
Sužinoti daugiauMobiliųjų programų saugumas
iOS ir Android testavimas pagal OWASP MASVS, įskaitant atvirkštinę inžineriją.
Sužinoti daugiau