Azure OpenAI检索漏洞暴露数据
SynSphere Italia的IT和企业架构师兼首席执行官Egiziago Cioffi在构建Azure OpenAI邮件助手时发现了一个权限问题。尽管该系统通过了所有内部评估测试,但在低权限账户下运行时却返回了高权限用户才能访问的内容。安全公司Straiker对生产代理进行了超过1700次成功的攻击尝试后发现,91%的成功攻击导致数据被悄悄地泄露出去而未被检测到。这些事件表明现有的评估框架和安全措施存在漏洞。Cioffi通过在查询路径中添加权限检查来修复了这个问题,确保助手只能访问请求者有权访问的内容。
