Przewodnik A-I.pl

Bezpieczeństwo AI warstwa po warstwie.

Jak myśleć o bezpieczeństwie całego systemu AI, a nie tylko o tym, gdzie uruchomiono model.

Bezpieczny model nie wystarczy.

System AI ma wiele warstw: interfejs, tożsamość, RAG, model, narzędzia, integracje, logi i infrastrukturę. Atak lub błąd może wystąpić w każdej z nich.

Tożsamość i autoryzacja

AI powinno wiedzieć, kto pyta i co dana osoba ma prawo zobaczyć. Dla RAG szczególnie ważne jest filtrowanie źródeł przed budową promptu.

Prompt injection i treści ze źródeł

Dokument pobrany przez RAG jest danymi, nie instrukcją administracyjną. System powinien oddzielać polecenia systemowe od treści zewnętrznych i ograniczać możliwości narzędzi.

Logi i prywatność

Logowanie jest potrzebne do audytu, ale log sam może zawierać poufne dane. Należy określić zakres, retencję, dostęp i anonimizację.

Agenci i least privilege

Każde narzędzie agenta powinno mieć minimalny potrzebny zakres. Brak bezpośredniego dostępu do kont administratora powinien być oczywistą zasadą.

Modele i aktualizacje

Zmiana modelu lub promptu może zmienić zachowanie systemu. Potrzebne są testy regresji, kontrola wersji i możliwość rollback.

On-premise

Lokalne wdrożenie ogranicza część ryzyk związanych z transferem do dostawcy zewnętrznego, ale zwiększa odpowiedzialność organizacji za patching, sieć, sprzęt i utrzymanie.

Chcesz przełożyć temat na swoją organizację? Możemy przeprowadzić warsztat architektoniczny lub przygotować PoC na kontrolowanym zbiorze danych.

Porozmawiaj o projekcie →