The New Stack опубликовал разбор о том, почему права доступа надо учитывать при подборе корпоративных данных для ИИ. Автор считает, что разрешения должны быть частью подбора контекста для конкретного пользователя, а не фильтром после него.
В примере автора сотрудник, переведённый из финансовой команды в 9:00, при ночной синхронизации ещё 17 часов может получать финансовые документы из поискового индекса. Автор также пишет, что руководит Modus, компанией из этой области.
Truto в собственном руководстве советует синхронизировать права исходных систем с метаданными векторных баз, хранилищ для поиска похожих текстов. OWASP советует применять детальные средства контроля доступа и хранилища, учитывающие разрешения.
Проверка утверждений:
- The New Stack опубликовал разбор о том, почему права доступа надо учитывать при подборе корпоративных данных для ИИ. (подтверждено самой публикацией: доказательство; «Permissions belong in the assembly context»)
- Автор считает, что разрешения должны быть частью подбора контекста для конкретного пользователя, а не фильтром после него. (подтверждено самой публикацией: доказательство; «Permissions are not a filter you apply to context after you have assembled it. They are a property of how context gets assembled for a particular identity»)
- В примере автора сотрудник, переведённый из финансовой команды в 9:00, при ночной синхронизации ещё 17 часов может получать финансовые документы из поискового индекса. (подтверждено самой публикацией: доказательство; «Someone moves off the finance team at 9 a.m. on a Monday. Your sync runs nightly at 2 a.m. For seventeen hours, that person can still pull finance documents out of your retrieval index»)
- Автор также пишет, что руководит Modus, компанией из этой области. (подтверждено самой публикацией: доказательство; «I run a company, Modus, that builds in this lane, so weigh the argument accordingly.»)
- Truto в собственном руководстве советует синхронизировать права исходных систем с метаданными векторных баз, хранилищ для поиска похожих текстов. (подтверждено самой публикацией: доказательство; «engineering teams must sync source-system ACLs into vector metadata»)
- OWASP советует применять детальные средства контроля доступа и хранилища, учитывающие разрешения. (подтверждено самой публикацией: доказательство; «Implement fine-grained access controls and permission-aware vector and embedding stores.»)
Публикации:
Первоисточники:
- https://truto.one/blog/how-to-maintain-document-level-rbac-in-enterprise-rag-pipelines
- https://aws.amazon.com/blogs/aws/top-announcements-of-the-aws-summit-in-new-york-2026
- https://aws.amazon.com/blogs/machine-learning/context-intelligence-for-your-data-and-ai-agents-at-scale
- https://docs.aws.amazon.com/lake-formation/latest/dg/data-filtering.html
- https://aws.amazon.com/about-aws/whats-new/2026/06/amazon-bedrock-managed-knowledge-base
- https://microsoft.com/en-us/licensing/news/work-iq-general-availability
- https://learn.microsoft.com/en-us/azure/foundry/agents/how-to/tools/work-iq
- https://databricks.com/blog/whats-new-unity-catalog-data-ai-summit-2026
- https://aws.amazon.com/blogs/security/propagate-user-authorization-context-in-ai-agents-with-amazon-bedrock-agentcore
- https://aclanthology.org/2026.findings-acl.899
- https://arxiv.org/abs/2602.08668
- https://usenix.org/conference/atc19/presentation/pang
- https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
- https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses
- https://learn.microsoft.com/en-us/microsoft-365/copilot/extensibility/copilot-apis-security-authentication
оценка 68.5 · тип analysis · ревизия 1 · истории st-2utwmr