एआई पेंटेस्टिंग पद्धति
AI सिस्टम सुरक्षा का आकलन करने के लिए एक संरचित और नैतिक ढांचा
योजना बनाना
Define the objectives, scope, legal permissions, and constraints of the AI pentest. This ensures the engagement is safe, authorized, and aligned with organizational goals.
मुख्य गतिविधियां:
- स्पष्ट लिखित प्राधिकरण प्राप्त करें
- सिस्टम सीमाओं, लक्ष्यों और सफलता मानदंडों को परिभाषित करें
- सुरक्षित डेटा हैंडलिंग और अवधारण नीतियां स्थापित करें
- सगाई और वृद्धि प्रक्रियाओं के नियमों पर सहमति
- अनुपालन/नियामक आवश्यकताओं की पहचान करें (जीडीपीआर, एचआईपीएए, आदि)
टोही
Gather information about the AI system, its architecture, and its surrounding ecosystem to identify possible attack surfaces.
मुख्य गतिविधियां:
- मैप सिस्टम घटक और एकीकरण
- दस्तावेज़ ने एपीआई एंडपॉइंट और इंटरफेस को उजागर किया
- मॉडल प्रकार, प्रशिक्षण डेटा स्रोतों और पाइपलाइनों की पहचान करें
- प्रमाणीकरण, लॉगिंग और निगरानी नियंत्रण का आकलन करें
- दस्तावेज़ीकरण, सार्वजनिक रेपो और संबंधित मेटाडेटा की समीक्षा करें
भेद्यता विश्लेषण
Identify weaknesses in the AI model, its deployment environment, and supporting infrastructure. Focus on both technical and AI-specific vulnerabilities.
मुख्य गतिविधियां:
- त्वरित इंजेक्शन और त्वरित रिसाव के लिए परीक्षण
- विपक्ष
- प्रतिकूल उदाहरणों के खिलाफ मजबूती का आकलन करें
- असुरक्षित डिफ़ॉल्ट कॉन्फ़िगरेशन की जांच करें
- संवेदनशील सूचना रिसाव के लिए मॉडल आउटपुट का विश्लेषण करें
शोषण
Safely test vulnerabilities in a controlled manner to validate findings without causing harm or disruption to the system.
मुख्य गतिविधियां:
- सहमत सुरक्षा उपायों के तहत अवधारणा-अवधारणा शोषण प्रयासों का संचालन करें
- Simulate real-world attack scenarios (adversarial prompts, model extraction)
- दस्तावेज़ आक्रमण वैक्टर और सिस्टम व्यवहार
- गोपनीयता, अखंडता और उपलब्धता पर प्रभावों की पुष्टि करें
- निगरानी और रोलबैक तंत्र बनाए रखें
रिपोर्टिंग
Communicate findings clearly and responsibly, with actionable recommendations for remediation and risk mitigation.
मुख्य गतिविधियां:
- गंभीरता, संभावना और व्यावसायिक प्रभाव के आधार पर निष्कर्षों को प्राथमिकता दें
- स्पष्ट उपचारात्मक मार्गदर्शन और सुरक्षित कॉन्फ़िगरेशन सलाह प्रदान करें
- स्वच्छ परीक्षण मामले और प्रमाण-अवधारणा विवरण शामिल करें
- निगरानी और पहचान में सुधार की सिफारिश
- कार्यकारी सारांश और तकनीकी परिशिष्ट वितरित करें
नैतिक विचार
- हमेशा औपचारिक प्राधिकरण और दायरे के तहत काम करें
- स्पष्ट सहमति के बिना उत्पादन प्रणालियों का परीक्षण न करें
- हर समय उपयोगकर्ता की गोपनीयता और डेटा स्वामित्व का सम्मान करें
- व्यापार संचालन में व्यवधान को कम करें
- समन्वित भेद्यता प्रकटीकरण प्रथाओं का पालन करें