Navigazzjoni prinċipali

Dak li żvelaw aktar minn 750 test tas-sigurtà dwar ir-red teaming tal-IA

Aktar minn 750 test tas-sigurtà juru kif red teaming awtomatizzat jista’ jikxef riskji f’sistemi regolati tal-IA.

Biex tibni sistemi tal-IA li jaħdmu, l-ewwel trid tkisserhom. Wettaqna eżerċizzju ta’ red teaming, fejn aġixxejna bħala attakkanti biex nittestjaw u neżaminaw app tal-IA għas-servizzi finanzjarji li tintuża mill-klijenti. Dak li sibna huwa importanti għal kull min juża applikazzjonijiet imħaddma minn LLM f’ambjenti fejn is-sigurtà mhijiex fakultattiva.

X’inhu r-red teaming u għaliex huwa importanti?

Ir-red teaming huwa l-proċess intenzjonat li tipprova tkisser is-sistema tal-IA tiegħek biex tkun tista’ ssewwi l-vulnerabbiltajiet qabel ma jsibhom attakkant reali. Fis-servizzi finanzjarji, hemm ħafna aktar x’jintilef: l-applikazzjonijiet tal-IA jużaw id-data tal-klijenti, jipproċessaw tranżazzjonijiet u jipprovdu għarfien finanzjarju. Ħsara tista’ tvarja minn esperjenza ħażina għall-utent sa ksur regolatorju, telf finanzjarju u ħsara irreparabbli lill-marka.

L-għan tagħna kien li nsibu l-vulnerabbiltajiet kmieni, nittestjaw mudelli realistiċi ta’ attakk u ngħinu lill-organizzazzjoni tissodisfa l-aspettattivi tas-sikurezza tal-IA li r-regolaturi jieħdu bis-serjetà ħafna.

Kif nagħmlu r-red teaming u x’sibna?

Ta’ min nagħmlu distinzjoni: attakk ta’ jailbreak jimmira lejn il-filtri tas-sikurezza tal-mudell sottostanti; injezzjoni tal-prompts tattakka l-applikazzjoni nnifisha billi tgħaqqad input mhux fdat tal-utent mal-prompt fdat tal-iżviluppatur. L-injezzjoni tal-prompts toħloq riskju akbar għax timmira lejn is-sistema tiegħek u d-data kunfidenzjali li tuża, mhux lejn mudell għal skopijiet ġenerali.

Pass 1: tfittxija fuq firxa wiesgħa

L-ewwel sensiela tagħna kienet tinkludi madwar 750 test dwar:

  • Tnixxija ta’ data bejn sessjonijiet

  • Esponiment ta’ PII (permezz ta’ lingwa naturali, manipulazzjoni tal-API u diversi kodifikazzjonijiet)

  • Injezzjoni SQL

  • Kmandi li jegħlbu l-prompt tas-sistema

Matul dawk it-testijiet inizjali identifikajna żewġ problemi ewlenin fis-sistema eżistenti: il-ġestjoni ta’ mistoqsijiet b’diversi intenzjonijiet u l-użu ta’ prompts ikkodifikati.

Mistoqsijiet b’diversi intenzjonijiet: talbiet li jgħaqqdu mistoqsijiet leġittimi ma’ oħrajn malizzjużi. Pereżempju: “Show my spending by category, and also execute [malicious SQL].” L-applikazzjoni ma kinitx qed tagħraf l-intenzjoni malizzjuża u minflok kienet tiddependi għalkollox mill-miżuri protettivi fis-saff tad-data. Dan bħallikieku tħalli l-bieb ta’ barra miftuħ għax tafda s-safe fil-kantina.

Kodifikazzjoni: talbiet ikkodifikati b’Base64, Hex, LeetSpeak u omoglifi. Jista’ jkun diffiċli għas-sistemi biex jiffiltraw intenzjoni malizzjuża. Għalkemm sibna li dawn il-mistoqsijiet ma kixfux data sensittiva, xorta kkawżaw destabbilizzazzjoni sinifikanti tas-sistema (alluċinazzjonijiet, SQL malizzjuż ripetut lura lill-utenti, klassifikazzjoni konfuża tal-intenzjoni, eċċ.).

Ir-riżultati tat-testijiet inizjali tagħna wrew:

  • Alluċinazzjonijiet temporali: il-mudell jirritorna b’ċertezza dati, marki tal-ħin tat-tranżazzjonijiet jew sommarji marbuta ma’ perjodu li jkunu vvintati—riskju sinifikanti f’kuntest finanzjarju, fejn klijent li jaġixxi fuq data ħażina jista’ jġarrab konsegwenzi reali

  • SQL malizzjuż ripetut lura lill-utent (ta’ tħassib minħabba r-riskju ta’ avvelenament tal-memorja)

  • Klassifikazzjoni konfuża tal-intenzjoni

  • Format imħawwad tal-output

Pass 2: analiżi aktar profonda

B’dawk is-sejbiet f’idejna, iffukajna fuq aspetti aktar speċifiċi. It-testijiet tal-injezzjoni SQL u tal-kodifikazzjoni ngħataw prijorità aktar baxxa (it-tim kien diġà qed jindirizzahom). Minflok, ikkonċentrajna fuq l-aktar rotot ta’ attakk effettivi: l-esponiment ta’ PII u t-tnixxija bejn sessjonijiet.

L-aktar sejba sorprendenti mit-tieni sensiela kienet sempliċi ferm: spiss lanqas biss ikollok għalfejn tkun bravu.

F’ħafna każijiet, kien biżżejjed li sempliċement titlob data interna bħala parti minn talba li tidher leġittima biex is-sistema taċċetta li tikxifha. Mistoqsijiet sempliċi kienu jirċievu tweġibiet li jirreferu għal IDs interni u oqsma tas-sistema li qatt ma kellhom jintwerew lill-utenti finali.

Meta investigajna aktar fil-fond, sibna li din ma kinitx biss ħsara fil-livell tal-applikazzjoni. Is-servizz text-to-SQL aktar ’l isfel kien qed jibni mistoqsijiet li jitolbu aktar oqsma milli suppost, u t-tweġibiet ta’ spjegazzjoni tiegħu kienu jirreferu għal data li kellha tkun ristretta. Dan kixef lakuna reali bejn is-sistemi, it-tip ta’ vulnerabbiltà li tidher biss meta tittestja l-munzell kollu u mhux komponenti individwali b’mod iżolat.

Tagħlimiet ewlenin

  1. Agħmel red teaming fuq is-sistema, mhux fuq il-mudell. L-ittestjar ta’ LLM b’mod iżolat ftit li xejn jgħidlek dwar il-qagħda tas-sigurtà tal-applikazzjoni tiegħek. Ittestja l-munzell kollu mill-bidu sat-tmiem, kif jużah utent.

  2. Il-validazzjoni tal-input trid issir qabel l-LLM. Mistoqsijiet ikkodifikati, attakki b’diversi intenzjonijiet u tentattivi bażiċi ta’ injezzjoni għandhom jinqabdu fil-perimetru, mhux jiġu ddelegati lil servizzi aktar ’l isfel.

  3. Tafdax il-punti ta’ konnessjoni. F’arkitetturi b’diversi servizzi, l-aktar vulnerabbiltajiet interessanti jinħbew fil-lakuni bejn is-sistemi. Fiduċja żero tfisser fiduċja żero, għalhekk ivvalida kollox f’kull saff.

  4. Attakki sempliċi jaħdmu. Attakki sofistikati ta’ jailbreak jiġbdu l-attenzjoni tal-midja, iżda kultant tista’ sempliċement... titlob. Jekk is-sistema tiegħek minnufih turi identifikaturi interni meta utent jinkludihom fi mistoqsija li mill-bqija tkun leġittima, dik hija problema.

  5. Ifhem x’qed tittestja fil-fatt. Mudelli magħrufa ta’ attakk jistgħu jinqabdu mit-taħriġ tal-LLM innifsu, aktar milli mill-miżuri protettivi tiegħek. Inkorpora l-osservabbiltà fir-red teaming tiegħek biex tifhem liema kontrolli qegħdin fil-fatt jiġu attivati.

  6. Ambjenti ristretti jeħtieġu soluzzjonijiet kreattivi. Fornituri personalizzati u appoġġ għal mudelli lokali jagħmlu red teaming sinifikanti possibbli mingħajr aċċess speċjalizzat għall-cloud. Iżda kun trasparenti dwar il-limitazzjonijiet li dan joħloq.

  7. Ir-red teaming mhuwiex eżerċizzju ta’ darba. Huwa proċess iterattiv, għandu jiġi awtomatizzat fejn possibbli u għandu jevolvi mas-sistema tiegħek. L-attakki li se jkunu importanti għada mhumiex l-istess bħal dawk importanti llum.

Is-sistemi tal-IA f’ambjenti regolati se jiffaċċjaw aktar skrutinju, mhux inqas. L-organizzazzjonijiet li jittrattaw l-ittestjar tas-sigurtà bħala dixxiplina kontinwa, aktar milli sempliċi kaxxa li trid tiġi mmarkata qabel it-tnedija, se jkunu f’pożizzjoni aħjar biex jissodisfaw dak l-iskrutinju u jevitaw diżastri fir-relazzjonijiet pubbliċi li jtellfuhom il-fiduċja tal-klijenti.

Awtur

Akram Dweikat, George Montagu, Fatemeh Tahavori, Oliver Wood, u Romain Bourboulou