Misbruik van RAG-pipeline
Zorg ervoor dat een nepbeleid het echte beleid overtreft in AI-zoekopdrachten.
Wat is Misbruik van RAG-pipeline?
Retrieval-augmented generation-antwoorden van wat de vectorzoekopdracht ook oplevert, en de rangschikking van overeenkomsten heeft geen idee van autoriteit. Een document hoeft niet waar, goedgekeurd of actueel te zijn om de bovenste plaats te bemachtigen. Het hoeft er alleen maar uit te zien als de beste match. U uploadt een concurrerend retentiebeleid, gevuld met indextermen die zijn afgestemd op de vragen die werknemers stellen, en onderzoekt vervolgens het slechte nalevingsadvies dat het oplevert, waarbij u het geplante bestand traceert via de metagegevens en het auditlogboek van de bijdrager. U leert waarom brontoelatingslijsten en autorisatie op documentniveau horen vóór het ophalen, en niet erna.
Wat je leert in Misbruik van RAG-pipeline
- Leg uit waarom de rangschikking van vectorgelijkenis geen enkele vorm van autoriteit inhoudt, zodat een niet-goedgekeurd document het echte beleid kan overtreffen
- Identificeer het opvullen van trefwoorden in de indextermen van een document als het mechanisme dat een geplaatst bestand naar de top van de ophaalresultaten tilt
- Traceer een verkeerd AI-antwoord via de geciteerde bronnen naar het geplaatste document en het bijdrageraccount dat het heeft geüpload
- Pas autorisatie op documentniveau, brontoelatingslijsten en controle van bijdragers toe vóór het ophalen in plaats van nadat het antwoord is gegenereerd
- Evalueer een verandering in de rangorde van een vastgesteld beleidsonderwerp als een integriteitssignaal dat de moeite waard is om te onderzoeken in een RAG-kennisbank
Misbruik van RAG-pipeline — Trainingsstappen
-
Gericht op de kennisbank
Bob heeft inloggegevens voor bijdragers verkregen voor de Compass Knowledge Base van Ridgeline Financial. De inloggegevens behoren tot een account van een adviesbureau (m.garcia@consultingpro.net) dat bij een eerdere inbreuk is aangetast. Zijn doel: het nalevingsbeleid waarop werknemers vertrouwen bij besluiten over regelgeving. Verkeerd compliance-advies bij een financiële onderneming kan aanleiding geven tot SEC-onderzoeken.
-
Inloggen met gestolen inloggegevens
Bob voert de gestolen inloggegevens van de adviseur in. Als bijdrager kan hij nieuwe documenten uploaden naar de kennisbank zonder goedkeuring van de beheerder; het systeem vertrouwt alle bijdragers in gelijke mate.
-
Verkenning: het vinden van het doel
Bob doorzoekt de kennisbank om het huidige landschap te begrijpen. Hij moet een waardevol beleidsterrein vinden waar verkeerde AI-antwoorden maximale schade kunnen aanrichten. Het bewaren van gegevens bij een financiële onderneming is een belangrijk doelwit; onjuiste bewaartermijnen zijn in strijd met federale regelgeving.
-
Het legitieme beleid openen
De zoekresultaten onthullen het doelwit. Het 'Client Data Retention Policy v4.2' staat bovenaan met een relevantiescore van 94%. Bob opent het om de inhoud, structuur en belangrijkste termen te bestuderen. Hij wil dat zijn nepdocument er net zo professioneel uitziet.
-
Het echte document bestuderen
Bob leest het echte beleid door. Het belangrijkste detail: zeven jaar retentie, bedoeld om SEC-regel 17a-4 en SOX-sectie 802 te dekken. Hij noteert de structuur, het classificatieniveau en het auteurschap van het document - allemaal dingen die zijn nepdocument moet nabootsen om er legitiem uit te zien. Maar Bob zal dit document niet bewerken. In tegenstelling tot gegevensvergiftiging (waarbij bestaande bestanden worden gewijzigd), is zijn aanpak subtieler: hij zal een -concurrerend -document uploaden dat is ontworpen om het echte document te overtreffen.
-
Het concurrerende document opstellen
Bob maakt een nieuw document dat eruitziet als een legitieme update van het bedrijfsbeleid. Het gebruikt professionele taal en volgt dezelfde structuur als echte Ridgeline Financial-documenten, maar bevat gevaarlijk verkeerde informatie.
-
De verkeerde bewaartermijn instellen
Het echte beleid vergt zeven jaar. Bob stelt de bewaartermijn in op 12 maanden – kort genoeg zodat werknemers die dit advies opvolgen, documenten zouden vernietigen die ze volgens de federale wet moeten bewaren. Bij een financiële onderneming zou dit aanleiding kunnen geven tot een SEC-onderzoek.
-
Het geheime wapen: trefwoordvulling
Nu past Bob de techniek toe die dit tot een vector-embedding-aanval maakt. Sectie 5 van het document heet 'Documentindextermen' - het lijkt op routinematige metadata. Maar Bob vult het met een dicht blok van repetitieve trefwoorden die alle mogelijke zoekvariaties dekken. Wanneer de kennisbank dit document omzet in een vector-embedding, zorgen deze trefwoorden ervoor dat de embedding kunstmatig lijkt op elke vraag over het bewaren van gegevens - waardoor wordt gegarandeerd dat deze de rangorde van het legitieme beleid overtreft.
-
Uploaden naar de Knowledge Base
Het document is klaar. Bob navigeert terug naar het KB-portaal om het te uploaden. Als bijdrager wordt zijn upload onmiddellijk geïndexeerd door het AI-ophaalsysteem - geen inhoudsbeoordeling, geen goedkeuringsworkflow, geen diff-controle op bestaand beleid.
-
Het vergiftigde document selecteren
Bob selecteert het met trefwoorden gevulde document uit zijn downloads. De kennisbank accepteert het zonder twijfel: een nieuwe gids met 'best practices' van een consultant, op het eerste gezicht niets ongewoons.
Dekking van beveiligingsframeworks
OWASP LLM Top 10
- LLM09:2026 Vector and Embedding Weaknesses
- LLM08:2025 Vector and Embedding Weaknesses
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security