Azure OpenAI アシスタントの検索ギャップを閉じる... ノート
VentureBeat 日本語

Azure OpenAI アシスタントの検索ギャップを閉じるのに、新しいIDプラットフォームは必要ありませんでした。必要なのは、1つのフィルターと、より絞り込まれたアシスタントでした。

Egiziago Cioffi、ITアーキテクトは、Azure OpenAIを使用して構築したAIエージェントに重大なセキュリティ上の欠陥を発見しました。エージェントは、事実の正確性とタスク完了を実証し、すべての評価を正常に通過しました。しかし、低権限のアカウントでテストしたところ、エージェントはユーザーがアクセスすべきではない情報を取得しました。これは、エージェントが要求ユーザーの権限ではなく、インデックス作成ジョブのより広範な権限で動作していたことを明らかにしました。エージェントがユーザー権限ではなくインデクサー権限を使用するこの種の障害は、孤立したものではありません。Azure AI Searchはネイティブのドキュメントレベルのアクセス制御(ACL)トリミングを導入しましたが、すべてのデプロイメントパスで普遍的に実装されているわけでも、完全に機能しているわけでもありません。Cioffiのようなカスタムパイプラインは、これらのネイティブセキュリティ機能をバイパスすることがよくあります。さらに、独立した調査によると、生産性エージェントに対する攻撃の相当な割合が、サイレントデータ漏洩につながっており、より広範なセキュリティ脆弱性のクラスを浮き彫りにしています。これらのセキュリティギャップは、データ取得に使用される権限ではなく、回答の品質に焦点を当てた標準的な評価では見落とされることがよくあります。ネイティブのAzure AI Search ACLトリミングは、EntraベースのプリンシパルとSharePointインデクサーで適切に構成されている場合、これらの境界を強制できますが、Cioffiのカスタムパイプラインはこれを回避しました。根本的な問題は、権限の境界が検索機能を持つ最低権限レベルに崩壊する、壊れたアクセス制御です。Cioffiは、データがモデルに送信される前に要求ユーザーのSharePoint権限を確認するクエリパスフィルターを統合することで修正を実装しました。これにより、ユーザーがSharePointで直接アクセスできないコンテンツがエージェントのコンテキストウィンドウに含まれないようになりました。これによりアクセス可能なコンテンツの範囲は狭まりましたが、アシスタントは受信メールの約60%を自動解決し続けました。セキュリティ強化のトレードオフは、必要なコンテンツが権限フィルターによってブロックされた場合、質問に答える能力が低下する可能性があることです。サービスアカウントのライフサイクルと資格情報を管理するIDガバナンスプラットフォームは、取得権限の境界とは異なるレイヤーで動作します。両方の制御レイヤーは、包括的なAIエージェントセキュリティに不可欠です。高権限アカウントと低権限アカウントの2つのアカウントを使用した簡単なテストで、30分以内に取得権限境界の強制の問題を明らかにできます。このテストは、直接のシステムアクセスと比較して出力を比較することで、アシスタントがユーザーの付与された権限を超えたデータを誤って返しているかどうかを明らかにします。
CdXz5zHNQW_IvQGdWYBCM.png