AI在线 AI在线

如何查明你的AI供应商是否存在安全风险

作者:Adam Burt
2025-04-11 11:50
在采用AI的过程中,最令人担忧的问题之一是数据泄露。 想象一下这样的场景:一名员工登录到他们常用的AI聊天机器人中,粘贴了敏感的公司机密数据,并要求对其进行总结。 就这样,机密信息被输入到了不受你控制的第三方模型中。

如何查明你的AI供应商是否存在安全风险

在采用AI的过程中,最令人担忧的问题之一是数据泄露。想象一下这样的场景:一名员工登录到他们常用的AI聊天机器人中,粘贴了敏感的公司机密数据,并要求对其进行总结。就这样,机密信息被输入到了不受你控制的第三方模型中。

即使有数据防丢失(DLP)策略,预防AI数据泄露也颇具挑战。如果AI系统是基于云的,且员工可以在外部访问它,那么公司可能永远不会知道自己的数据何时遭到了泄露。

此外,大多数AI供应商不仅提供网页界面,还通过API提供程序化访问,然而,API也带来了一个重大的安全盲点。如果AI供应商允许远程API访问,你如何验证是谁在使用它?如果攻击者获得了API令牌的访问权限,他们可以在不被发现的情况下提取或操纵数据。

AI安全检查清单:在供应商中寻找什么

如果你在评估AI提供商,安全必须是首要考虑因素,尤其是在处理敏感业务数据时。以下是选择AI供应商时必须具备的安全功能:

1. 认证和授权标准

API访问绝不应通过用户名和密码授予。相反,应寻找基于令牌的认证:

• 供应商必须支持OAuth 2.0以进行安全令牌生成

• 令牌应继承或具有可分配的权限,以确保最小权限访问

• 禁止令牌共享。每个系统或用户都应有唯一的凭据

2. 令牌监控与生命周期管理

供应商应提供活动认证令牌的集中列表,并且令牌应包含元数据,如:

• 由谁创建

• 创建时间、最后修改时间和最后使用时间

• 分配的权限

• 是否仍然有效或已过期

3. 全面的API日志记录和审计轨迹

AI供应商必须提供API访问的审计日志,并且这些日志应可通过API进行实时监控。每个日志条目至少应包括:

• 访问的日期和时间

• 源IP地址

• 用于访问的令牌

• 执行的操作(例如,“创建新令牌”,“检索数据”)

• 成功或失败状态

高级日志记录应包括完整的API端点、HTTP方法和HTTP响应代码,以提供详细见解。

4. 透明的文档

AI供应商应以开放格式(例如,OpenAPI或Swagger)提供完整的API文档。如果没有适当的文档,组织将无法了解其AI交互的日志记录和安全性。

隐藏的API安全危机

在研究了两年多的API安全后,我仍然对AI供应商中缺乏日志记录、监控和安全功能感到震惊。没有足够日志记录的API创建了一个无形的攻击面,使得未经授权的访问可以在不被发现的情况下发生。

我们已经听说过API令牌在GitHub存储库中被泄露或在暗网论坛上被出售的恐怖故事。一旦攻击者获得了有效的API令牌,他们就可以无限期地利用它,直到有人发现为止。

AI已经到来,但安全不能再被忽视。在信任任何AI供应商处理敏感数据之前,组织必须要求透明的API安全、严格的监控和强大的认证控制。

如果AI供应商缺乏基本的安全控制,他们就会带来风险。AI供应商应为安全负责。如果AI供应商无法回答是谁在使用他们的API、上次访问时间以及如何使用它们,那么他们就不值得你的业务。

相关资讯

影子AI:CISO常忽视的安全隐患

在企业数字化转型的浪潮中,一股新的力量正悄然兴起,却也让安全领导者和CISO们头疼不已——那就是影子AI。 这些并非来自外部攻击者的威胁,而是由本应值得信赖的员工,在没有IT和安全部门监督或批准的情况下,自行创建的AI应用。 它们如同数字世界的“兴奋剂”,让使用者能在短时间内完成更细致的工作,却也让企业的安全边界变得岌岌可危。
2/18/2025 3:13:29 PM
Louis Columbus

哥德尔90年前的「不完备性定理」,奠定了计算机与AI的理论基础

大神早已远去,而他的光芒仍在人间。
6/18/2021 2:19:00 PM
机器之心

美国最高法院最终裁定:维持TikTok禁令,特朗普发帖回应:意料之中应该尊重,但是否执行有待时间考虑,周受资或出席特朗普就职典礼

美最高法院最后裁定结果出来了:维持 TikTok 禁令。 美东时间,本周五,最高法院一致决定站在拜登政府一边,维持拜登总统今年 4 月 签署的《保护美国人免受外国对手控制应用法案》 。 最高法院的意见称:“毫无疑问,对于超过 1.7 亿美国人来说,TikTok 提供了一个独特而广阔的表达渠道、参与方式和社区来源。
1/18/2025 4:35:41 PM
51CTO技术栈