Tagasi blogisse
Juurutamine28. august 20268 min lugemineUuendatud 31. august 2026

RAG-andmete mürgitamise vältimine: allikate päritolu, karantiin ja reindekseerimistestid

Manipuleeritud või ebausaldusväärsed allikad võivad RAG-teadmusbaasi püsivalt moonutada. Töökindel vastuvõtuprotsess ühendab päritoluandmed, karantiini, versioonitud indeksid ja sihitud reindekseerimistestid.

Heledapäine kvaliteediekspert sorteerib valgusküllases veinitootmisettevõttes pitseeritud allikaproove ja asetab tumeda proovi läbipaistvasse karantiinitsooni.
Uued allikad jõuavad toodangu RAG-indeksisse alles pärast päritolu kontrolli, karantiini ja teste.

Veebisaidi vestlusbot võib anda viisaka, keeleliselt veenva ja tehniliselt korrektselt genereeritud vastuse ning töötada siiski mürgitatud teadmusbaasi põhjal. RAG-andmete mürgitamisel ei manipuleerita eeskätt üksiku päringu sõnastusega. Selle asemel jõuab väär, võltsitud või ebapiisavalt kontrollitud sisu püsivasse andmeahelasse: allikas, parser, lõik, metaandmed, vektorkujutus ja lõpuks tootmiskeskkonna otsinguindeks. Seetõttu püsib viga paljude seansside vältel ja võib mõjutada ka tavapäraseid küsimusi.

Tõhus kaitse algab seega ammu enne viiba koostamist. Tiimid peavad suutma iga teadmiselemendi kohta vastata: kust see pärineb, kes vastutab, millist versiooni töödeldi, millised teisendused tehti ja millise kontrolli alusel see otsingus kasutamiseks heaks kiideti? Allikate päritoluandmed tagavad selle jälgitavuse. Tehniliselt eraldatud karantiin hoiab ära kontrollimata muudatuste kohese kättesaadavaks muutumise. Sihitud reindekseerimistestid kontrollivad seejärel, kas puhastatud sisu on vanad lõigud tegelikult asendanud.

Mis on RAG-andmete mürgitamine – ja mis see ei ole

OWASP klassifikatsioon LLM04:2025 (Data and Model Poisoning) kirjeldab eeltreeningu, peenhäälestuse või vektorehituse andmete manipuleerimist terviklikkuse riskina. Veebisaidi vestlusboti jaoks on eriti käegakatsutav viimane variant: dokument võetakse vastu ja jagatakse lõikudeks; need lõigud muudetakse vektoriteks ning salvestatakse otsinguindeksisse. Kui seda dokumenti tahtlikult või kogemata võltsitakse, võib see sobivate küsimuste korral ilmuda näiliselt asjakohase alusena.

Riske tuleb eristada, kuid need võivad kattuda: Prompt Injection üritab käitusajal juhiseid või andmeid nii sisse viia, et süsteem muudaks oma ettenähtud käitumist; kaudne Prompt Injection võib seejuures konteksti jõuda ka hankitud dokumentide kaudu. Andmete mürgitamine muudab aga pikemaajalist teadmusbaasi või selle tuletisi. Ka juurdepääsuõigused lahendavad teist probleemi: need määravad, milline isik tohib dokumenti näha. Päritolu ja kinnitus määravad, kas see dokument peaks usaldusväärse teadmusalikana indeksisse jõudma. Tugevas arhitektuuris vajavad kõik kolm riski omaette kontrolle ja kooskõlastatud üleminekuid.

Ründepind hõlmab kogu andmeahelat

RAG-indeks tekib harva ühest ainukesest, käsitsi kontrollitud kogust. veebirobotid loevad veebilehti, konnektorid sünkroonivad pilvekaustu, kasutajad laadivad faile üles ja liidesed impordivad tooteandmeid. Lisaks tulevad parserid, OCR, keelepuhastus, lõikamine ja metaandmete rikastamine. Iga etapp võib üle võtta vigast sisu või lahutada algselt õige väite selle kontekstist.

Tüüpilised põhjused on kompromiteeritud algsüsteem, uuesti lingitud peegeldokument, kogemata avaldatud mustandifail, valesti määratud rentnik või parseri uuendus, mis omistab tabeli väärtused valedele pealkirjadele. Krüptograafilise sisu räsi võrdlemine usaldusväärse etalonväärtusega võib kõrvalekaldeid tuvastada; ühtiv räsi ei tõesta sisu õigsust, ajakohasust ega kinnitust.

Päritolu kontrollitava andmestikuna

Iga dokumendi ja sellest tuletatud lõigu juurde peaks kuuluma päritoluandmestik. Praktiliselt kasulikud on vähemalt stabiilne allika ID, kanooniline päritolu URL, vastutav omanik, hankimise aeg, dokumendi versioon, sisu räsi, kinnituse staatus, usaldusklass, parseri versioon, lõikamise versioon, tekstivektori mudel ja indeksi põlvkond. Käsitsi üleslaadimiste puhul lisanduvad üleslaadija roll ja kontrollitud litsents. Sünkroonitud süsteemide puhul on lisaks oluline, millise autentitud konnektori kaudu fail saabus.

NIST AI 600-1 Generative AI Profilekäsitleb sisu päritolu, jälgitavat dokumentatsiooni ning teste ja hindamisi generatiivse tehisintellekti riskijuhtimise oluliste ehituskividena. RAG-süsteemidele üle kantuna tähendab see: oluline pole ainult praegune indeks. Ka jälgitav seos allika revisjoni, töötlemisjooksu ja avaldatud indeksi põlvkonna vahel kuulub käituse dokumentatsiooni.

Karantiin eraldab vastuvõtu avaldamisest

Keskne arhitektuurne ehituskivi on range eraldamine: uued või muudetud sisud ei muutu otse otsitavaks. Need maanduvad kõigepealt vastuvõtutsoonis. Seal valideerib torustik päritolu, failitüübi, suuruse, allkirja või oodatud räsi, lubatud rentniku, metaandmete täielikkuse ja muudatuste ulatuse. Alles pärast seda genereeritakse tekst ja lõigud mittetoodangulises indeksi põlvkonnas.

Reeglid peaksid olema riskipõhised. Muudatuse autentitud, asutusesisese vastutajaga KKK-lehel saab pärast automaatseid teste kinnitada. Uus domeen, ebatavaliselt mahukas tekstimuudatus, tundmatu failiomanik või allikas ilma vastutava isikuta käivitavad aga karantiini ja inimkontrolli. Kui kohustuslik teave puudub, kehtib reegel "fail closed": vana, kinnitatud põlvkond jääb aktiivseks; uut seisukorda ei avaldata vaikimisi.

Heakskiit muutumatu indeksipõlvkonnana

Pärast kontrolli ei kirjutata toodanguindeksit samm-sammult üle. Parem on uus, versioonitud põlvkond koos manifestiga: oodatud dokumendid, oodatud lõigud, allika räsid, teisenduste versioonid ja ajatemplid. Alles siis, kui testid on rohelised, lülitub alias või marsruutimise konfiguratsioon atomaarse ümberlülitusega sellele põlvkonnale. Eelmine põlvkond jääb määratud ajaperioodiks tagasivõetavaks.

Protseduur sarnaneb kontrollitud migratsioonile. Meie artikkel teemalRAG-vektormudeli vahetaminenäitab, miks paralleelsed indeksi põlvkonnad ja võrdlustestid on kasulikud ka tehniliste muudatuste korral. Mürgituse kahtluse korral lisandub ka turvaküsimus: milline allika revisjon ja millised tuletatud lõigud tuleb blokeerida?

Fiktiivne näidistsenaarium: Vale tagastustähtaeg jõuab klienditoe botini

Oletame, et kaupmees käitab vestlusbotti toote- ja teenuseküsimuste jaoks. Teadmusbaas sünkroonib igal ööl ametlikku abikeskust ja mõnda kinnitatud tootjaportaali. Pärast lingi muutmist järgib konnektor aga ümbersuunamist kinnitamata peegelsaidi lehele. Seal seisab visuaalselt usutavas PDF-is tagastustähtaeg 30 päeva asemel 90 päeva. Fail jagatakse lõikudeks; mitu osa maanduvad kõrge semantilise sarnasusega indeksis.

Järgmisel hommikul teatab bot tagastusküsimustele vale tähtaja. Keelemudelit ei programmeeritud ümber ja kasutajad ei sisestanud kahjulikku juhist. Otsing annab lihtsalt vale aluse. Seire annab häire, sest uus domeen ilmub esimest korda vastuseallikana ja Golden Seti test tagastustähtaja kohta kaldub oodatud tõendist kõrvale.

Kontrollitud karantiin ja töö taastamine

  1. Tiim peatab ainult asjaomase vastuvõtuallika ja külmutab praeguse indeksi põlvkonna edasisteks muudatusteks.
  2. Kahtlane dokumendi ID, kõik sellest tuletatud lõikude ID-d ja nende vastuste tabamused protokollitakse vahejuhtumis.
  3. Peegeldomeen blokeeritakse ja selle lõigud liigutatakse karantiini. Tagastustähtaja küsimuste korral annab bot ajutiselt turvalise viite inimklienditoele või kinnitatud eeskirjade lehele.
  4. Alias viiakse tagasi viimasele tõendatavalt puhtale indeksi põlvkonnale. Seejuures jäävad teised, puutumata teadmusalad kättesaadavaks.
  5. Konnektor piiratakse kanoonilise allikaga. Pärast seda ehitab torustik kinnitatud manifestist uue põlvkonna.
  6. Alles pärast reindekseerimiskatseid ja erialast kinnitust läheb see põlvkond toodangusse.

See järjekord piirab kahju, ilma et kogu vestlusbotit enneaegselt välja lülitataks. Otsustav on allikaandmete ja tuletiste ühendamine: ilma dokumendi ja lõikude vastavuseta oleks ebaselge, milliseid vektoreid tuleb eemaldada.

Reindekseerimistestid peavad näitama enamat kui torustiku edukas töö

Töö roheline olek tõestab vaid seda, et protsess lõppes tehniliselt. See ei tõesta, et vanad lõigud on kadunud, ega seda, et valitakse õiged allikad realistlike küsimuste korral. Tugev testipakett kontrollib seetõttu indeksi koosseisu, otsingut ja vastamiskäitumist.

1. Manifesti- ja kustutamiskontroll

Võrrelge uut põlvkonda kinnitatud manifestiga. Iga oodatud dokumendi versioon peab olema olemas; blokeeritud dokumendi ja lõigu ID-d ei tohi esineda. Eriti olulised on "kustutamismärked" (Tombstones) kustutatud või asendatud sisude jaoks. Uute vektorite puhas juurdelisamine jätab muidu vanad, mürgitatud tabamused ikkagi indeksisse.

2. Otsingutestid eeldatud allikatega

Kriitiliste küsimuste puhul ei piisa oodatud vastuse tekstist. Määratlege lisaks lubatud ja keelatud allikate ID-d, minimaalne tabamuste arv ja välistamistingimused. Tagastustähtaeg peab pärinema näiteks kanoonilisest eeskirjast; karantiini pandud peegeldomeen ei tohi ilmuda ei tipptabamustes ega mudeli kontekstis. Kuidas selliseid kontrollkomplekte struktureerida, selgitab artikkel teemalvastuse kvaliteet Golden Seti ja RAG-testidega.

3. Negatiiv- ja manipulatsioonitestid

Isoleeritud keskkonnas saavad tiimid sisestada selgelt märgistatud, kinnitamata testallika. Torustik peab seda karantiinis hoidma; toodangusarnane otsing ei tohi seda hankida. Lisaks testitakse ebatavalisi domeenivahetusi, puuduvaid vastutajaid, äärmuslikke sisuerinevusi ja vastuolulisi kuupäevaandmeid. TeosNIST raport AI 100-2 vastandliku masinõppe kohta (Adversarial Machine Learning)liigitab mürgitamise oma taksonoomia ründekategooriaks ja rõhutab, et vastumeetmeid ja nende piire tuleb vaadelda süstemaatiliselt.

4. Võrdlus enne ja pärast üleminekut

Käitage samad küsimused viimase puhta ja uue põlvkonna vastu. Võrrelge tabamuste allikaid, järjestust, vastuste tõendeid, vastuseta jäämise määra ja erialast hindamist. Väike canary-liikluse osakaal võib anda täiendavaid toodangusignaale, kuni kasutajad ei saa juurdepääsu kontrollimata allikatele. Toodanguvahetus toimub alles siis, kui määratud turva- ja kvaliteedipiiridest peetakse kinni.

Seire: kõrvalekallete varajane tuvastamine

Ärge jälgige ainult vastuste hinnanguid. Informatiivsed on uued või haruldased allikadomeenid, kontrollimata allikate osakaal vastuvõtuvoos, ebatavalised dokumendisuurused, tugevad räsi- või tekstierinevused, ühe omaniku paljud uued lõigud, tippallikate muutused Korduma Kippuvate Küsimuste komplektis (Golden Set) ja vastused ilma kinnitatud tõendita. Mõõdikud peaksid viitama päritolu ID-dele, mitte tarbetult salvestatud täielikele kasutajaküsimustele.

Ka ajakohasus jääb oluliseks. Vana, ammu asendatud eeskiri ei ole tahtlikult mürgitatud, kuid võib avaldada sama mõju. Artikkel teemalteadmusbaaside ajakohasus ja Crawl-QAtäiendab turvakontrolle sageduse, vastutuse ja kustutamisprotsessidega.

Turvalise RAG-andmete vastuvõtu kontrollnimekiri

  • Kas igal allikal on stabiilne ID, kanooniline päritolu, vastutav isik ja usaldusklass?
  • Kas räsi, dokumendi versiooni, parserit, lõikamist ja tekstivektori mudelit protokollitakse koos?
  • Kas uued või tugevalt muudetud allikad jäävad kuni kontrollini väljapoole toodanguotsingut?
  • Kas uued domeenid, puuduvad allkirjad või ebausutavad sisumuudatused viivad karantiinini?
  • Kas kinnitatud indeksid avaldatakse versioonitud põlvkondadena koos tagasivõetava aliasega?
  • Kas reindekseerimine eemaldab asendatud lõigud tõendatavalt, selle asemel et vaid uusi andmeid juurde lisada?
  • Kas Golden Set kontrollib nii vastuseid kui ka oodatud ja keelatud allikaid?
  • Kas on olemas turvaline varulahendus teemade jaoks, mille allikad on vahejuhtumi ajal blokeeritud?
  • Kas rollid vastuvõtu, erialase kinnituse, vahejuhtumitele reageerimise ja uuesti avaldamise jaoks on eraldi nimetatud?
  • Kas pärast iga vahejuhtumit dokumenteeritakse, milline kontroll alt vedas ja millist regressioonitesti täiendati?

Kokkuvõte

RAG-andmete mürgitamist ei saa lahendada üheainsa viipereegliga. Kaitse tekib teadmuse kontrollitavast tarneahelast: dokumenteeri päritolu, kontrolli muudatusi karantiinis, versiooni indeksid, eemalda vanad tuletised turvaliselt ja testi otsingut oodatud allikatega. Alustage kõige riskantsemate dokumendiklasside ja väikese Golden Setiga. Juba see kombinatsioon teeb nähtavaks, milline allikas on vastuse aluseks – ja võimaldab suunatud tagasivõtuteed, enne kui vigane teadmusbaasi seisund muutub püsivaks normaalsuseks.

Allikad

Muuda veebikülastused paremaks vestluseks

Käivitage AI-vestlusrobot, mis on kasulik esimesest päevast

Treeni ChatReact oma veebisaidi, dokumentide ja kinnitatud faktidega, et külastajad saaksid kiiremaid vastuseid ja teie meeskond vähem korduvaid päringuid.

Seotud artiklid

Jätka lugemist