Przejdź do treści

Model zagrożeń

Formalny model zagrożeń dokumentuje ryzyka, takie jak prompt injection, SSRF i eksfiltracja danych, wraz z kontrolami i odpowiedzialnością właścicieli.

Wstrzyknięcie promptu

Ścisłe prompty systemowe, ugruntowanie RAG i logika odmowy ograniczają odpowiedzi poza zakresem.

SSRF przez usługi przyjmowania wiedzy

Listy dozwolonych domen i kontrole wychodzącego egress blokują cele wewnętrzne lub metadane.

XSS i sanityzacja treści

Sanityzowane wejścia, nagłówki CSP i bezpieczna normalizacja HTML do tekstu zmniejszają ekspozycję.

Eksfiltracja danych

Izolacja tenantów, szyfrowanie i logi audytu chronią dane klientów i śledzą dostęp.

Ryzyko łańcucha dostaw

SBOM, skanowanie zależności i podpisane buildy zmniejszają ryzyko zewnętrzne.

Rytm przeglądu

Model zagrożeń jest przeglądany kwartalnie i po dużych wydaniach. Kontrole są śledzone z właścicielami, przypadkami testowymi i działaniami następczymi.