مدل تهدید
یک مدل تهدید رسمی ریسکهایی مانند prompt injection، SSRF و data exfiltration را همراه با کنترلها و پاسخگویی مالک مستند میکند.
تزریق پرامپت
پرامپتهای سیستمی سختگیرانه، مستندسازی RAG و منطق رد، پاسخهای خارج از محدوده را محدود میکنند.
SSRF از طریق خدمات دریافت دانش
فهرستهای مجاز دامنه و کنترلهای egress خروجی، هدفهای داخلی یا metadata را مسدود میکنند.
XSS و پاکسازی محتوا
ورودیهای پاکسازیشده، headerهای CSP و نرمالسازی امن HTML به متن، سطح مواجهه را کاهش میدهند.
نشت داده
جداسازی tenant، رمزنگاری و گزارشهای حسابرسی از داده مشتری محافظت میکنند و دسترسی را رهگیری میکنند.
ریسک زنجیره تأمین
SBOMها، اسکن وابستگیها و buildهای امضاشده ریسک شخص ثالث را کاهش میدهند.
ریتم بازبینی
مدل تهدید هر فصل و پس از انتشارهای بزرگ بازبینی میشود. کنترلها با مالکها، موارد آزمون و اقدامهای پیگیری دنبال میشوند.