Perdita di contesto tra tenant
Quando un agente serve molti clienti, il suo contesto sono i dati.
Cos’è Perdita di contesto tra tenant?
Un agente AI che serve molti clienti conserva un contesto di lavoro e una memoria, ed entrambi sono dati. Se nessuno dei due è limitato a una singola sessione, le informazioni estratte per un cliente emergono nella conversazione del cliente successivo senza alcun utilizzo improprio dello strumento, nessun controllo degli accessi interrotto e nessun utente malintenzionato coinvolto. Eseguirai due sessioni e guarderai la fattura di un cliente e i dettagli della carta apparire nella risposta di un altro, dimostrerai dalla traccia dello strumento che nessuna ricerca ha recuperato il record sbagliato, quindi applicherai il contesto per sessione e la memoria effimera al gateway.
Cosa imparerai in Perdita di contesto tra tenant
- Riconoscere che il contesto lavorativo e la memoria di un agente sono dati e che la loro condivisione tra sessioni fa trapelare i dati di un chiamante in quelli di un altro
- Spiegare come un agente multi-tenant può divulgare l'account di un cliente nella sessione di un altro cliente senza alcun utilizzo improprio dello strumento e senza il coinvolgimento di un utente malintenzionato
- Leggere una traccia dello strumento per dimostrare che la fuga di notizie proveniva da un contesto riportato, non da una ricerca che ha individuato il cliente sbagliato
- Applicare la soluzione duratura: ambito del contesto per sessione e rendere la memoria effimera, applicata per impostazione predefinita al gateway
- Distinguere manualmente l'isolamento predefinito al confine dalla cancellazione del contesto e spiegare perché lo sarà un controllo che può essere dimenticato
- Dimostrare una correzione dell'isolamento per sessione riproducendo la sessione esatta che è trapelata e riconoscendo che una divulgazione tra tenant è un incidente segnalabile anche dopo la correzione
Perdita di contesto tra tenant — Fasi della formazione
-
Un cliente ha visto qualcun altro
Il supporto tecnico di Sarnholt gestisce un agente AI che controlla gli account dei clienti. Questa mattina un cliente riferisce di aver fatto di più.
-
Una sessione nell'altra
Leggi il rapporto per ciò che stabilisce: non una risposta sbagliata, ma il cliente sbagliato.
-
La prima sessione
Nella schermata di sinistra, Alice apre l'agente di supporto per riprodurre la sessione precedente del cliente, quello i cui dati sono trapelati.
-
Il racconto di Renata
La prima cliente, Renata Voss, si chiede perché la sua fattura è ancora scaduta. Alice esegue la ricerca, esattamente come farebbe un agente dell'assistenza.
-
Corretto e ora ricordato
Non c'è niente di sbagliato qui. Renata ha chiesto informazioni sul suo account e ha ottenuto il suo account. Il problema è cosa gli succederà dopo.
-
La Seconda Sessione
Un altro cliente, Tomas Ek, ha una domanda non correlata. Alice apre la sua sessione sullo schermo di destra, nello stesso modo in cui il supporto tecnico gestisce il ticket successivo.
-
Tomas chiede di Tomas
Tomas vuole solo sapere quando arriverà il suo prossimo pagamento. La sua richiesta non menziona nessun altro.
-
Eccolo
I dati di Tomas sono corretti. È il secondo paragrafo che non dovrebbe mai esistere.
-
Cosa non è riuscito
L'agente ha risposto, lo strumento è stato eseguito una volta e correttamente e un cliente ha comunque visto i dati di un altro cliente. Dai un nome al fallimento.
-
Dove vive l'isolamento
Se una sessione costituisce un confine non è qualcosa da stabilire all'interno di un ticket. È una politica che il gateway applica all'agente.
Copertura dei framework di sicurezza
OWASP MCP Top 10
- MCP10:2025 Context Injection & Over-Sharing
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
- CWE-488 Exposure of Data Element to Wrong Session
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security