Retrieval-augmented generation este simplu de descris. În loc să se bazeze pe ce a învățat modelul la antrenare, sistemul găsește documentele relevante și le pune în fața modelului drept context. Aceasta face ca un asistent să poată răspunde din propriile politici, contracte și fișiere.
Este însă și o aplicație nouă, care leagă un model de informațiile companiei, și trebuie proiectată ca atare.
Fluxul și punctele lui de control
Documente, indexare, embeddings și bază vectorială, retrieval, model, răspuns. Fiecare etapă face parte din limita de securitate și fiecare are propria întrebare.
- Documentele: cine a decis că acest set intră în scop și ce se întâmplă când un document își schimbă clasificarea?
- Indexarea: indexul este o a doua copie a conținutului, deci unde se află și cine îl poate citi?
- Baza vectorială: embeddings sunt derivate din text, iar OWASP le plasează la LLM08
- Retrieval: sunt aplicate aici permisiunile utilizatorului sau abia după ce răspunsul este scris?
- Modelul: conținutul recuperat rămâne separat structural de instrucțiuni?
- Răspunsul: jurnalele răspunsului sunt protejate la același nivel ca documentul sursă?
Problema permisiunilor este cea care doare
Să presupunem că asistentul poate căuta în tot ce deține compania. Un angajat cere contractul de muncă al directorului general. Comportamentul corect nu este un refuz scris într-un prompt. Este ca retrieval-ul să nu returneze niciodată un document pe care persoana nu l-ar putea deschide singură.
Asta înseamnă că RAG are nevoie de control al accesului la nivel de document, aplicat în timpul retrieval-ului. Un index comun cu un model politicos deasupra nu este control al accesului; este un motor de căutare cu scuze.
Dacă modelul trebuie convins să nu dezvăluie un document, permisiunea era deja greșită cu două etape mai devreme.
Orice document indexat este o intrare nesigură
O parte dintre documentele dintr-un index corporativ au fost scrise de oameni din afara companiei. Factura unui furnizor, un proiect de contract de la avocații celeilalte părți, CV-ul unui candidat, un email primit.
Aceasta este exact condiția de care are nevoie prompt injection și a produs deja o vulnerabilitate reală într-un produs comercial. CVE-2025-32711, făcută publică în iunie 2025, a fost descrisă drept „a zero-click prompt injection vulnerability in Microsoft 365 Copilot that enabled remote, unauthenticated data exfiltration via a single crafted email” și a primit scorul 9,3 înainte ca Microsoft să o remedieze.
Retrieval local: ce rezolvă și ce nu
O implementare privată poate păstra documentele, embeddings, etapa de retrieval și inferența în interiorul organizației. Pentru materiale sensibile acesta este un avantaj real și simplifică și întrebarea unde se află a doua copie.
Merită spus că un serviciu din cloud documentat poate evita la rândul lui duplicarea. Documentația Microsoft pentru funcția „on your data” arată că „The data remains stored in the data source and location you designate; Azure OpenAI does not create a duplicate data store.”
Prin urmare, avantajul local nu este că cloud-ul îți copiază fișierele. Este că modelul de permisiuni, indexul și traseul de rețea se află sub o singură administrare, nu sub trei.
Șapte întrebări înainte de punerea în funcțiune
- Cine poate accesa astăzi fiecare document, în afara sistemului AI?
- Sunt aceste permisiuni aplicate în timpul retrieval-ului, la fiecare interogare?
- Poate un utilizator obține, prin asistent, conținut pe care nu l-ar putea deschide direct?
- Care dintre documentele indexate au fost scrise de cineva din afara organizației?
- Unde se află embeddings și cine le poate citi?
- Sunt jurnalele de prompturi și răspunsuri protejate ca documentele pe care le citează?
- La ce tool-uri poate ajunge modelul și care este cel mai rău lucru pe care l-ar putea face cu ele un model indus în eroare?
RAG nu face AI-ul să „îți cunoască firma”. Construiește o aplicație nouă peste permisiunile documentelor tale și moștenește fiecare defect al lor.
Cu Bastion
Ce schimbă Bastion
Bastion este un sistem AI privat, livrat ca un singur echipament sigilat care funcționează în clădirea ta. Un singur abonament lunar acoperă echipamentul, modelul, sistemul de operare securizat și suportul, iar nimic din ce scrie echipa ta nu părăsește clădirea.
Pe un nod Bastion, documentele, indexul și inferența stau pe aceeași unitate, în rețeaua clientului, deci a doua copie nu părăsește clădirea, iar traseul de retrieval are un singur proprietar.
Modelul de permisiuni rămâne în sarcina clientului. Articolul acesta este lista pe care am prefera ca un cumpărător să o parcurgă înainte de implementare, nu după un incident.
Sursele
- 1
- 2
- 3
Microsoft Learn
Data, privacy, and security for Foundry Models sold by Azure in Microsoft Foundrycitit 2026-09-22
Citește mai departe
- Prompt injection: atacul care nu are nevoie de niciun clicModelele lingvistice nu separă instrucțiunile de conținut, deci orice text citit de model se poate comporta ca o comandă. Ce a arătat EchoLeak, de ce retrieval-ul agravează problema și de ce rularea locală nu o rezolvă.Citește articolul
- OWASP Top 10 pentru aplicații LLM, citit ca o listă de verificare a cumpărătoruluiCele zece riscuri în limbaj de business, care dintre ele sunt atinse de o implementare on-premise, care nu, și minimul pe care ar trebui să îl facă efectiv o organizație de treizeci de oameni.Citește articolul