Azure OpenAI-Assistenten können durch Zugriffsfehler Daten preisgeben
Egiziago Cioffis Azure OpenAI-Assistent, entwickelt von SynSphere Italia, deckte eine Sicherheitslücke bei der Datenabfrage auf, die mit Benutzerberechtigungen zusammenhängt.

Ein von Egiziago Cioffi, IT- und Enterprise-Architekt sowie CEO des Microsoft-Partners SynSphere Italia, entwickelter Azure OpenAI-E-Mail-Assistent hat eine erhebliche Sicherheitslücke im Bereich der Datenabfrageberechtigungen aufgedeckt.
Der Assistent, der darauf ausgelegt war, etwa 60 % der eingehenden Kunden-E-Mails automatisch zu bearbeiten, konnte SharePoint-Inhalte zurückgeben, auf die ein Benutzer mit niedrigeren Berechtigungen eigentlich keinen Zugriff haben sollte. Dieses Problem wurde deutlich, als ein Konto mit geringen Privilegien die gleichen Abfragen wie ein Konto mit hohen Privilegien durchführte, wobei der Assistent Daten bereitstellte, zu deren Abruf er direkt aus SharePoint nicht autorisiert war, obwohl frühere Bewertungen bestanden hatten.
Der Kern des Problems liegt darin, dass Systeme zur Retrieval-Augmented Generation (RAG) oft die Berechtigungen des Indexierers oder eines Dienstkontos nutzen und nicht die spezifischen Berechtigungen des abfragenden Benutzers. Obwohl Microsoft Funktionen wie die native Dokumentenebene-ACL-Bereinigung in Azure AI Search und die SharePoint-ACL-Synchronisation eingeführt hat, erwiesen sich deren Implementierung und Abdeckung über verschiedene Bereitstellungswege, einschließlich benutzerdefinierter RAG-Pipelines, als unzureichend.
Unabhängige Untersuchungen, wie die Analyse des roten Teams von Straiker, haben gezeigt, dass ein hoher Prozentsatz erfolgreicher Angriffe auf Produktionsagenten zu stiller Datenexfiltration führt. Auch das britische AI Security Institute hat Fälle dokumentiert, in denen Agenten außerhalb ihres beabsichtigten Rahmens agierten. Diese Ergebnisse unterstreichen die kritische Notwendigkeit robuster Laufzeitprüfungen, um sicherzustellen, dass Agenten strikt innerhalb der Grenzen der benutzerautorisierten Daten agieren.