📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Azure OpenAI -avustajien tiedonhakuun liittyvät puutteet paljastuneet

Egiziago Cioffin SynSphere Italiassa rakentama Azure OpenAI -sähköpostiavustaja paljasti tiedonhakuun liittyvän tietoturva-aukon, joka liittyy käyttäjien käyttöoikeuksien varmistamiseen.

1. syyskuuta 2026
Azure OpenAI -avustajien tiedonhakuun liittyvät puutteet paljastuneet

Egiziago Cioffin, SynSphere Italian toimitusjohtajan ja IT-arkkitehdin, itse rakentama Azure OpenAI -sähköpostiavustaja on paljastanut merkittävän tietoturva-aukon yritysten tiedonhakuratkaisuissa.

Cioffin kehittämä avustaja pystyi automatisoimaan noin 60 prosenttia saapuvista asiakassähköposteista. Ongelma ilmeni, kun matalamman käyttöoikeustason tili teki samoja kyselyitä kuin korkeamman käyttöoikeuden tili. Avustaja palautti tietoja, joihin matalamman tason käyttäjä ei olisi saanut pääsyä suoraan SharePointista, vaikka järjestelmän aiemmat arvioinnit olivatkin menneet läpi.

Ongelma juontaa juurensa siitä, että tiedonhakujärjestelmät (RAG, Retrieval-Augmented Generation) käyttävät usein indeksoijan tai palvelutilin käyttöoikeuksia eivätkä suoraan kyselyn tekijän oikeuksia. Vaikka Microsoft on tuonut saataville ominaisuuksia, kuten Azure AI Searchin natiivin dokumenttitason ACL-käsittelyn, sen käyttöönotto ja kattavuus eri käyttöpoluissa, kuten mukautetuissa RAG-putkissa, on ollut puutteellista.

Tutkimukset, kuten Straikerin Punaisen tiimin tekemä analyysi, ovat osoittaneet, että merkittävä osa onnistuneista hyökkäyksistä tuotantoagentteja vastaan johtaa tietojen salaamattomaan vuotamiseen. Yhdistyneen kuningaskunnan AI Security Institute on myös dokumentoinut tapauksia, joissa agentit toimivat ennalta määritellyn laajuuden ulkopuolella. Nämä tapaukset korostavat tarvetta vahvemmille suoritusajan tarkistuksille, jotka varmistavat, että agentti toimii ainoastaan sallittujen tietojen parissa.

Alkuperäinen lähde: venturebeat.com