Ausnutzung der RAG-Pipeline
Sorgen Sie dafür, dass eine gefälschte Richtlinie bei der KI-Suche einen höheren Stellenwert hat als die echte.
Was ist Ausnutzung der RAG-Pipeline?
Abruf-erweiterte Generierung von Antworten aus allem, was die Vektorsuche zurückgibt, und das Ähnlichkeitsranking hat keine Vorstellung von Autorität. Um den ersten Platz zu belegen, muss ein Dokument nicht wahr, genehmigt oder aktuell sein. Es muss nur wie die beste Übereinstimmung aussehen. Sie laden eine konkurrierende Aufbewahrungsrichtlinie hoch, die mit Indexbegriffen vollgestopft ist, die auf die Fragen der Mitarbeiter abgestimmt sind, und untersuchen dann die daraus resultierenden schlechten Compliance-Ratschläge, indem Sie die eingeschleuste Datei anhand ihrer Metadaten und des Mitwirkenden-Überwachungsprotokolls verfolgen. Sie erzwingen Quellenzulassungslisten und die Autorisierung auf Dokumentebene vor dem Abruf, nicht danach.
Was Sie lernen in Ausnutzung der RAG-Pipeline
- Erklären Sie, warum das Vektorähnlichkeitsranking keinen Autoritätsbegriff beinhaltet, sodass ein nicht genehmigtes Dokument höherrangig sein kann als die echte Richtlinie
- Identifizieren Sie das Keyword-Stuffing in den Indexbegriffen eines Dokuments als den Mechanismus, der eine platzierte Datei an die Spitze der Abrufergebnisse hebt
- Verfolgen Sie eine falsche KI-Antwort über die zitierten Quellen bis zum platzierten Dokument und dem Mitwirkendenkonto, das es hochgeladen hat
- Wenden Sie die Autorisierung auf Dokumentebene, Quellenzulassungslisten und die Überprüfung der Mitwirkenden vor dem Abruf an und nicht erst, nachdem die Antwort generiert wurde
- Bewerten Sie eine Rangänderung bei einem festgelegten politischen Thema als ein Integritätssignal, das es wert ist, in einer RAG-Wissensdatenbank untersucht zu werden
Ausnutzung der RAG-Pipeline — Trainingsschritte
-
Ausrichtung auf die Wissensdatenbank
Bob hat die Zugangsdaten als Mitwirkender für die CypherPeak-Wissensdatenbank von Ridgeline Financial erhalten. Die Zugangsdaten gehören zu einem Beratungsunternehmenskonto (m.garcia@consultingpro.net), das bei einem früheren Vorfall kompromittiert wurde. Sein Ziel: die Compliance-Richtlinien, auf die sich Mitarbeiter bei regulatorischen Entscheidungen verlassen. Falsche Compliance-Beratung bei einem Finanzunternehmen kann Untersuchungen der SEC auslösen.
-
Anmelden mit gestohlenen Zugangsdaten
Bob gibt die gestohlenen Berater-Zugangsdaten ein. Als Mitwirkender kann er neue Dokumente in die Wissensdatenbank hochladen, ohne dass eine Genehmigung durch den Administrator erforderlich ist – das System vertraut allen Mitwirkenden gleichermaßen.
-
Aufklärung: Das Ziel finden
Bob durchsucht die Wissensdatenbank, um die aktuelle Landschaft zu verstehen. Er muss einen wichtigen Politikbereich finden, in dem falsche KI-Antworten maximalen Schaden anrichten würden. Die Datenaufbewahrung bei einem Finanzunternehmen ist ein vorrangiges Ziel – falsche Aufbewahrungsfristen verstoßen gegen Bundesvorschriften.
-
Öffnen der legitimen Richtlinie
Die Suchergebnisse verraten das Ziel. Die „Client Data Retention Policy v4.2“ liegt mit einem Relevanzwert von 94 % an der Spitze. Bob öffnet es, um den Inhalt, die Struktur und die Schlüsselbegriffe zu studieren – er möchte, dass sein gefälschtes Dokument genauso professionell aussieht.
-
Studieren des echten Dokuments
Bob liest sich die tatsächlichen Richtlinien durch. Das wichtigste Detail: 7 Jahre Aufbewahrung gemäß SEC-Regel 17a-4 und SOX Abschnitt 802. Er notiert die Struktur, den Klassifizierungsgrad und die Urheberschaft des Dokuments – alles Dinge, die sein gefälschtes Dokument nachahmen muss, um legitim auszusehen. Aber Bob wird dieses Dokument nicht bearbeiten. Im Gegensatz zu Data Poisoning (bei dem vorhandene Dateien verändert werden) ist sein Ansatz subtiler: Er lädt ein konkurrierendes Dokument hoch, das so konstruiert ist, dass es dem echten Dokument überlegen ist.
-
Erstellen des konkurrierenden Dokuments
Bob erstellt ein neues Dokument, das wie eine legitime Aktualisierung der Unternehmensrichtlinien aussehen soll. Es verwendet eine professionelle Sprache und folgt der gleichen Struktur wie echte Dokumente von Ridgeline Financial – enthält jedoch gefährlich falsche Informationen.
-
Falsche Aufbewahrungsfrist festlegen
Die echte Police erfordert 7 Jahre. Bob legt die Aufbewahrungsfrist auf 12 Monate fest – kurz genug, dass Mitarbeiter, die diesen Rat befolgen, Aufzeichnungen vernichten würden, zu deren Aufbewahrung sie nach Bundesgesetz verpflichtet sind. Bei einem Finanzunternehmen könnte dies eine SEC-Untersuchung auslösen.
-
Die Geheimwaffe: Keyword Stuffing
Jetzt setzt Bob die Technik ein, die diesen Angriff zu einem Vektoreinbettungsangriff macht. Abschnitt 5 des Dokuments trägt die Bezeichnung „Dokumentindexbegriffe“ – es sieht aus wie routinemäßige Metadaten. Aber Bob füllt es mit einem dichten Block sich wiederholender Schlüsselwörter, die alle möglichen Suchvarianten abdecken. Wenn die Wissensdatenbank dieses Dokument in eine Vektoreinbettung umwandelt, erzwingen diese Schlüsselwörter, dass die Einbettung künstlich einer Abfrage zur Datenaufbewahrung ähnelt – und stellt so sicher, dass sie der legitimen Richtlinie überlegen ist.
-
Hochladen in die Wissensdatenbank
Das Dokument ist fertig. Bob geht zurück zum KB-Portal, um es hochzuladen. Als Mitwirkender wird sein Upload sofort vom KI-Abrufsystem indiziert – keine Inhaltsüberprüfung, kein Genehmigungsworkflow, keine Vergleichsprüfung mit bestehenden Richtlinien.
-
Auswahl des vergifteten Dokuments
Bob wählt das mit Schlüsselwörtern gefüllte Dokument aus seinen Downloads aus. Die Wissensdatenbank akzeptiert es ohne Frage – ein neuer „Best Practices“-Leitfaden eines Beraters, oberflächlich betrachtet nichts Ungewöhnliches.
Abdeckung der Sicherheits-Frameworks
OWASP LLM Top 10
- LLM09:2026 Vector and Embedding Weaknesses
- LLM08:2025 Vector and Embedding Weaknesses
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security