The New Stack опублікував розбір про те, чому права доступу треба враховувати під час добору корпоративних даних для ШІ. Автор вважає, що дозволи мають бути частиною збирання контексту для конкретного користувача, а не фільтром після нього.
У прикладі автора працівник, переведений з фінансової команди о 9:00, за нічної синхронізації ще 17 годин може отримувати фінансові документи з пошукового індексу. Автор також пише, що керує Modus, компанією з цієї сфери.
Truto у власному посібнику радить синхронізувати права вихідних систем з метаданими векторних баз, сховищ для пошуку схожих текстів. OWASP радить застосовувати детальні засоби контролю доступу та сховища, що враховують дозволи.
Перевірка тверджень:
- The New Stack опублікував розбір про те, чому права доступу треба враховувати під час добору корпоративних даних для ШІ. (підтверджено самою публікацією: доказ; «Permissions belong in the assembly context»)
- Автор вважає, що дозволи мають бути частиною збирання контексту для конкретного користувача, а не фільтром після нього. (підтверджено самою публікацією: доказ; «Permissions are not a filter you apply to context after you have assembled it. They are a property of how context gets assembled for a particular identity»)
- У прикладі автора працівник, переведений з фінансової команди о 9:00, за нічної синхронізації ще 17 годин може отримувати фінансові документи з пошукового індексу. (підтверджено самою публікацією: доказ; «Someone moves off the finance team at 9 a.m. on a Monday. Your sync runs nightly at 2 a.m. For seventeen hours, that person can still pull finance documents out of your retrieval index»)
- Автор також пише, що керує Modus, компанією з цієї сфери. (підтверджено самою публікацією: доказ; «I run a company, Modus, that builds in this lane, so weigh the argument accordingly.»)
- Truto у власному посібнику радить синхронізувати права вихідних систем з метаданими векторних баз, сховищ для пошуку схожих текстів. (підтверджено самою публікацією: доказ; «engineering teams must sync source-system ACLs into vector metadata»)
- OWASP радить застосовувати детальні засоби контролю доступу та сховища, що враховують дозволи. (підтверджено самою публікацією: доказ; «Implement fine-grained access controls and permission-aware vector and embedding stores.»)
Публікації:
Першоджерела:
- https://truto.one/blog/how-to-maintain-document-level-rbac-in-enterprise-rag-pipelines
- https://aws.amazon.com/blogs/aws/top-announcements-of-the-aws-summit-in-new-york-2026
- https://aws.amazon.com/blogs/machine-learning/context-intelligence-for-your-data-and-ai-agents-at-scale
- https://docs.aws.amazon.com/lake-formation/latest/dg/data-filtering.html
- https://aws.amazon.com/about-aws/whats-new/2026/06/amazon-bedrock-managed-knowledge-base
- https://microsoft.com/en-us/licensing/news/work-iq-general-availability
- https://learn.microsoft.com/en-us/azure/foundry/agents/how-to/tools/work-iq
- https://databricks.com/blog/whats-new-unity-catalog-data-ai-summit-2026
- https://aws.amazon.com/blogs/security/propagate-user-authorization-context-in-ai-agents-with-amazon-bedrock-agentcore
- https://aclanthology.org/2026.findings-acl.899
- https://arxiv.org/abs/2602.08668
- https://usenix.org/conference/atc19/presentation/pang
- https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
- https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses
- https://learn.microsoft.com/en-us/microsoft-365/copilot/extensibility/copilot-apis-security-authentication
оцінка 68.5 · тип analysis · ревізія 1 · історії st-2utwmr