Ausnutzung der RAG-Pipeline

Ausnutzung der RAG-Pipeline

Sorgen Sie dafür, dass eine gefälschte Richtlinie bei der KI-Suche einen höheren Stellenwert hat als die echte.

Was ist Ausnutzung der RAG-Pipeline?

Abruf-erweiterte Generierung von Antworten aus allem, was die Vektorsuche zurückgibt, und das Ähnlichkeitsranking hat keine Vorstellung von Autorität. Um den ersten Platz zu belegen, muss ein Dokument nicht wahr, genehmigt oder aktuell sein. Es muss nur wie die beste Übereinstimmung aussehen. Sie laden eine konkurrierende Aufbewahrungsrichtlinie hoch, die mit Indexbegriffen vollgestopft ist, die auf die Fragen der Mitarbeiter abgestimmt sind, und untersuchen dann die daraus resultierenden schlechten Compliance-Ratschläge, indem Sie die eingeschleuste Datei anhand ihrer Metadaten und des Mitwirkenden-Überwachungsprotokolls verfolgen. Sie erzwingen Quellenzulassungslisten und die Autorisierung auf Dokumentebene vor dem Abruf, nicht danach.

Was Sie lernen in Ausnutzung der RAG-Pipeline

Ausnutzung der RAG-Pipeline — Trainingsschritte

  1. Ausrichtung auf die Wissensdatenbank

    Bob hat die Zugangsdaten als Mitwirkender für die CypherPeak-Wissensdatenbank von Ridgeline Financial erhalten. Die Zugangsdaten gehören zu einem Beratungsunternehmenskonto (m.garcia@consultingpro.net), das bei einem früheren Vorfall kompromittiert wurde. Sein Ziel: die Compliance-Richtlinien, auf die sich Mitarbeiter bei regulatorischen Entscheidungen verlassen. Falsche Compliance-Beratung bei einem Finanzunternehmen kann Untersuchungen der SEC auslösen.

  2. Anmelden mit gestohlenen Zugangsdaten

    Bob gibt die gestohlenen Berater-Zugangsdaten ein. Als Mitwirkender kann er neue Dokumente in die Wissensdatenbank hochladen, ohne dass eine Genehmigung durch den Administrator erforderlich ist – das System vertraut allen Mitwirkenden gleichermaßen.

  3. Aufklärung: Das Ziel finden

    Bob durchsucht die Wissensdatenbank, um die aktuelle Landschaft zu verstehen. Er muss einen wichtigen Politikbereich finden, in dem falsche KI-Antworten maximalen Schaden anrichten würden. Die Datenaufbewahrung bei einem Finanzunternehmen ist ein vorrangiges Ziel – falsche Aufbewahrungsfristen verstoßen gegen Bundesvorschriften.

  4. Öffnen der legitimen Richtlinie

    Die Suchergebnisse verraten das Ziel. Die „Client Data Retention Policy v4.2“ liegt mit einem Relevanzwert von 94 % an der Spitze. Bob öffnet es, um den Inhalt, die Struktur und die Schlüsselbegriffe zu studieren – er möchte, dass sein gefälschtes Dokument genauso professionell aussieht.

  5. Studieren des echten Dokuments

    Bob liest sich die tatsächlichen Richtlinien durch. Das wichtigste Detail: 7 Jahre Aufbewahrung gemäß SEC-Regel 17a-4 und SOX Abschnitt 802. Er notiert die Struktur, den Klassifizierungsgrad und die Urheberschaft des Dokuments – alles Dinge, die sein gefälschtes Dokument nachahmen muss, um legitim auszusehen. Aber Bob wird dieses Dokument nicht bearbeiten. Im Gegensatz zu Data Poisoning (bei dem vorhandene Dateien verändert werden) ist sein Ansatz subtiler: Er lädt ein konkurrierendes Dokument hoch, das so konstruiert ist, dass es dem echten Dokument überlegen ist.

  6. Erstellen des konkurrierenden Dokuments

    Bob erstellt ein neues Dokument, das wie eine legitime Aktualisierung der Unternehmensrichtlinien aussehen soll. Es verwendet eine professionelle Sprache und folgt der gleichen Struktur wie echte Dokumente von Ridgeline Financial – enthält jedoch gefährlich falsche Informationen.

  7. Falsche Aufbewahrungsfrist festlegen

    Die echte Police erfordert 7 Jahre. Bob legt die Aufbewahrungsfrist auf 12 Monate fest – kurz genug, dass Mitarbeiter, die diesen Rat befolgen, Aufzeichnungen vernichten würden, zu deren Aufbewahrung sie nach Bundesgesetz verpflichtet sind. Bei einem Finanzunternehmen könnte dies eine SEC-Untersuchung auslösen.

  8. Die Geheimwaffe: Keyword Stuffing

    Jetzt setzt Bob die Technik ein, die diesen Angriff zu einem Vektoreinbettungsangriff macht. Abschnitt 5 des Dokuments trägt die Bezeichnung „Dokumentindexbegriffe“ – es sieht aus wie routinemäßige Metadaten. Aber Bob füllt es mit einem dichten Block sich wiederholender Schlüsselwörter, die alle möglichen Suchvarianten abdecken. Wenn die Wissensdatenbank dieses Dokument in eine Vektoreinbettung umwandelt, erzwingen diese Schlüsselwörter, dass die Einbettung künstlich einer Abfrage zur Datenaufbewahrung ähnelt – und stellt so sicher, dass sie der legitimen Richtlinie überlegen ist.

  9. Hochladen in die Wissensdatenbank

    Das Dokument ist fertig. Bob geht zurück zum KB-Portal, um es hochzuladen. Als Mitwirkender wird sein Upload sofort vom KI-Abrufsystem indiziert – keine Inhaltsüberprüfung, kein Genehmigungsworkflow, keine Vergleichsprüfung mit bestehenden Richtlinien.

  10. Auswahl des vergifteten Dokuments

    Bob wählt das mit Schlüsselwörtern gefüllte Dokument aus seinen Downloads aus. Die Wissensdatenbank akzeptiert es ohne Frage – ein neuer „Best Practices“-Leitfaden eines Beraters, oberflächlich betrachtet nichts Ungewöhnliches.

Abdeckung der Sicherheits-Frameworks

OWASP LLM Top 10

  • LLM09:2026 Vector and Embedding Weaknesses
  • LLM08:2025 Vector and Embedding Weaknesses

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security