AI Pentesting Methodology
Jäsennelty ja eettinen kehys tekoälyjärjestelmän turvallisuuden arvioimiseen
Suunnittelu
Define the objectives, scope, legal permissions, and constraints of the AI pentest. This ensures the engagement is safe, authorized, and aligned with organizational goals.
Tärkeimmät toiminnot:
- Hanki nimenomainen kirjallinen lupa
- Määritä järjestelmän rajat, tavoitteet ja onnistumiskriteerit
- Luo suojatut tietojenkäsittely- ja altistumiskäytännöt
- Sovi sitouttamis- ja eskalointimenettelyt
- Tunnista vaatimustenmukaisuus/säädöstenmukaisuusvaatimukset (GDPR, HIPAA jne.)
Reconnaissance
Gather information about the AI system, its architecture, and its surrounding ecosystem to identify possible attack surfaces.
Tärkeimmät toiminnot:
- Kartoita järjestelmäkomponentit ja integraatiot
- Dokumentoi avoimet API-päätepisteet ja liitännät
- Tunnista mallin tyyppi, koulutustietolähteet ja putkistot
- Arvioi todennus, kirjaaminen ja valvonta, kuten valvontatoimintoja|
- Tarkista dokumentaatio, julkiset varastot ja niihin liittyvät metatiedot
Haavoittuvuusanalyysi
Identify weaknesses in the AI model, its deployment environment, and supporting infrastructure. Focus on both technical and AI-specific vulnerabilities.
Tärkeimmät toiminnot:
- Testaa nopean injektion ja nopean vuodon varalta.
- Arvioi tietomyrkytys- ja mallin kiertämisriskit
- Arvioi kestävyyttä vastustavia esimerkkejä vastaan
- Tarkista epävarmat oletuskokoonpanot
- Analysoi mallin tulosteet arkaluontoisten tietojen vuotojen varalta
Hyödyntäminen
Safely test vulnerabilities in a controlled manner to validate findings without causing harm or disruption to the system.
Tärkeimmät toiminnot:
- Suorita käsitteen todistamisen hyväksikäyttöyrityksiä sovittujen suojatoimenpiteiden mukaisesti
- Simulate real-world attack scenarios (adversarial prompts, model extraction)
- Dokumenttien hyökkäysvektorit ja järjestelmän toiminta
- Tarkista vaikutukset luottamuksellisuuteen, eheyteen ja saatavuuteen
- Ylläpidä valvonta- ja palautusmekanismeja
Raportointi
Communicate findings clearly and responsibly, with actionable recommendations for remediation and risk mitigation.
Tärkeimmät toiminnot:
- Priorisoi havainnot vakavuuden, todennäköisyyden ja liiketoimintavaikutusten mukaan
- Tarjoaa selkeät korjausohjeet ja suojatut konfigurointiohjeet
- Sisällytä puhtaat testitapaukset ja käsitteen varmistustiedot | Manipulointi
- Suosittele seurantaan ja havaitsemiseen liittyviä parannuksia
- Toimi yhteenvedot ja tekniset liitteet
Eettiset näkökohdat
- Toimi aina virallisen valtuutuksen ja laajuuden alaisina
- Älä testaa tuotantojärjestelmiä ilman nimenomaista lakia MCP-palvelimien verkon eristäminen
- Kunnioita käyttäjien yksityisyyttä ja tietojen omistajuutta aina
- Minimoi häiriöt liiketoiminnassa
- Noudata koordinoituja haavoittuvuuksien paljastamiskäytäntöjä