Contextlek tussen tenants
Wanneer één agent veel klanten bedient, bestaat de context uit data.
Wat is Contextlek tussen tenants?
Een AI-agent die veel klanten bedient, houdt een werkcontext en een geheugen bij, en beide zijn gegevens. Als geen van beide betrekking heeft op één enkele sessie, komt de informatie die voor de ene klant wordt opgehaald naar voren in het gesprek van de volgende klant, zonder dat er misbruik wordt gemaakt van een tool, dat de toegangscontrole niet is verbroken en dat er geen aanvaller bij betrokken is. U voert twee sessies uit en ziet de factuur- en kaartgegevens van de ene klant verschijnen in het antwoord van een andere klant. U bewijst aan de hand van de tracering van de tool dat geen enkele zoekopdracht de verkeerde record heeft opgehaald en dwingt vervolgens de context per sessie en kortstondig geheugen af bij de gateway.
Wat je leert in Contextlek tussen tenants
- Erken dat de werkcontext en het geheugen van een agent uit gegevens bestaan, en dat het delen ervan tussen sessies de gegevens van de ene beller naar die van een andere beller lekt
- Leg uit hoe een multi-tenant agent het account van een klant kan vrijgeven in de sessie van een andere klant, zonder dat er misbruik wordt gemaakt van een tool en zonder dat er een aanvaller bij betrokken is
- Lees een tooltrace om te bewijzen dat het lek afkomstig is van overgedragen context, en niet van een zoekopdracht die de verkeerde klant heeft opgehaald
- Pas de duurzame oplossing toe: bereik de context per sessie en maak het geheugen kortstondig, standaard afgedwongen bij de gateway
- Maak onderscheid tussen standaardisolatie aan de grens en het handmatig wissen van de context, en leg uit waarom dit een controle is die kan worden vergeten
- Bewijs een isolatieoplossing per sessie door de exacte sessie af te spelen die heeft gelekt, en erken dat een openbaarmaking tussen tenants een rapporteerbaar incident is, zelfs na de oplossing
Contextlek tussen tenants — Trainingsstappen
-
Een klant zag iemand anders
De supportdesk van Sarnholt beschikt over een AI-agent die klantaccounts opzoekt. Vanochtend meldt een klant dat hij meer heeft gedaan dan dat.
-
De ene sessie in de andere
Lees het rapport en zie wat het vaststelt: geen fout antwoord, maar de verkeerde klant.
-
De eerste sessie
Op het linkerscherm opent Alice de ondersteuningsagent om de eerdere klantsessie, waarvan de gegevens zijn gelekt, opnieuw af te spelen.
-
Renate's account
De eerste klant, Renata Voss, vraagt waarom haar factuur nog steeds te laat is. Alice voert de zoekopdracht uit, precies zoals een ondersteuningsagent dat zou doen.
-
Correct, en nu herinnerd
Er is hier niets mis. Renata vroeg naar haar account en kreeg haar account. Het probleem is wat er daarna mee gebeurt.
-
De tweede sessie
Een andere klant, Tomas Ek, heeft een niet-gerelateerde vraag. Alice opent zijn sessie op het rechterscherm, zoals de supportdesk het volgende ticket afhandelt.
-
Tomas vraagt naar Tomas
Tomas wil alleen weten wanneer zijn volgende betaling plaatsvindt. Zijn verzoek vermeldt niemand anders.
-
Daar is het
Tomas' eigen gegevens kloppen. Het is de tweede paragraaf die nooit zou mogen bestaan.
-
Wat is mislukt
De agent antwoordde, de tool draaide één keer en correct, en een klant zag nog steeds de gegevens van een andere klant. Benoem de mislukking.
-
Waar isolatie leeft
Of een sessie een grens is, is niet iets dat binnen één ticket vaststaat. Het is een beleid dat de gateway voor de agent afdwingt.
Dekking van beveiligingsframeworks
OWASP MCP Top 10
- MCP10:2025 Context Injection & Over-Sharing
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
- CWE-488 Exposure of Data Element to Wrong Session
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security