Modello delle minacce
Un threat model formale documenta rischi come prompt injection, SSRF ed esfiltrazione dati con controlli e accountability del proprietario.
Iniezione di prompt
Prompt di sistema rigorosi, grounding RAG e logica di rifiuto limitano le risposte fuori scope.
SSRF tramite servizi di knowledge-ingestion
Allowlist di dominio e controlli di egress bloccano target interni o metadata.
XSS e sanitizzazione contenuti
Input sanitizzati, header CSP e normalizzazione HTML-to-text sicura riducono l'esposizione.
Esfiltrazione dati
Isolamento tenant, crittografia e audit log proteggono i dati cliente e tracciano l'accesso.
Rischio supply-chain
SBOM, dependency scanning e build firmate riducono il rischio di terze parti.
Cadenza di revisione
Il threat model viene revisionato trimestralmente e dopo release importanti. I controlli sono tracciati con owner, casi di test e azioni di follow-up.