رفتن به محتوا

مدل تهدید

یک مدل تهدید رسمی ریسک‌هایی مانند prompt injection، SSRF و data exfiltration را همراه با کنترل‌ها و پاسخگویی مالک مستند می‌کند.

تزریق پرامپت

پرامپت‌های سیستمی سخت‌گیرانه، مستندسازی RAG و منطق رد، پاسخ‌های خارج از محدوده را محدود می‌کنند.

SSRF از طریق خدمات دریافت دانش

فهرست‌های مجاز دامنه و کنترل‌های egress خروجی، هدف‌های داخلی یا metadata را مسدود می‌کنند.

XSS و پاک‌سازی محتوا

ورودی‌های پاک‌سازی‌شده، headerهای CSP و نرمال‌سازی امن HTML به متن، سطح مواجهه را کاهش می‌دهند.

نشت داده

جداسازی tenant، رمزنگاری و گزارش‌های حسابرسی از داده مشتری محافظت می‌کنند و دسترسی را رهگیری می‌کنند.

ریسک زنجیره تأمین

SBOMها، اسکن وابستگی‌ها و buildهای امضاشده ریسک شخص ثالث را کاهش می‌دهند.

ریتم بازبینی

مدل تهدید هر فصل و پس از انتشارهای بزرگ بازبینی می‌شود. کنترل‌ها با مالک‌ها، موارد آزمون و اقدام‌های پیگیری دنبال می‌شوند.