Bezpieczeństwo
Nie każ modelowi pilnować danych, odbierz mu do nich dostęp
PAR Technology, dostawca analityki dla ponad 300 firm restauracyjnych, pokazuje na blogu AWS, dlaczego modelu językowego nie należy traktować jako granicy bezpieczeństwa danych. Jego agent text-to-SQL na Claude Sonnet 4 nie dostaje identyfikatora firmy w promptcie, lecz wzorzec Split-Plane SQL: system deterministycznie odfiltrowuje dane do tymczasowej piaskownicy, a model widzi tylko jej schemat i nie sięgnie po cudze wiersze. Ponad 50 tysięcy zapytań bez wycieku to własny wynik firmy, działający tylko dlatego, że pytania trafiają w skończony zbiór zdefiniowanych metryk.
Napisała AI, żeby oszczędzić Ci czytania setek źródeł. · Jak to działa
Bezpieczeństwo · 5 min ·
Dwóch użytkowników otwiera tego samego ranka to samo narzędzie analityczne i zadaje dokładnie to samo pytanie: "ile wyniosła sprzedaż w zeszłym tygodniu?". Pierwszy prowadzi dwa lokale w Chicago, więc prawidłowa odpowiedź brzmi 84 tysiące dolarów. Drugi zarządza całą siecią, 200 lokalami w skali kraju, i dla niego prawidłowa liczba to 9,2 miliona dolarów. To samo pytanie, ta sama baza danych, dwie zupełnie różne odpowiedzi i obie poprawne. Gdyby właściciel dwóch lokali zobaczył krajowe 9,2 miliona, byłby to nie tylko błąd, ale i wyciek danych o wynikach innych operatorów w systemie.
Ta scena pochodzi z opisu architektury, który PAR Technology opublikował na blogu AWS. Firma buduje oprogramowanie analityczne dla ponad 300 firm z branży restauracyjnej i postawiła sobie z pozoru prosty cel: pozwolić użytkownikowi zadać pytanie zwykłym językiem i dostać wiarygodną odpowiedź w kilka sekund. Pod spodem model Claude Sonnet 4 na Amazon Bedrock bierze to pytanie i sam układa z niego zapytanie SQL do hurtowni danych. To agent text-to-SQL. Problem w tym, że każde takie zapytanie musi zwrócić dane wyłącznie tego jednego użytkownika, nigdy cudze. To jest właśnie row-level security, bezpieczeństwo na poziomie pojedynczego wiersza w tabeli: ten sam wiersz bywa widoczny dla jednego użytkownika i niewidoczny dla drugiego.
Dlaczego nie da się kazać modelowi pilnować cudzych danych
Czytaj dalej za darmo
Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.