// услуга

Безопасность RAG-систем

Безопасность RAG-систем — это проверка приложений, где языковая модель отвечает на основе вашей базы знаний (Retrieval-Augmented Generation). Такие системы подтягивают документы прямо во время ответа, и именно эти документы становятся каналом атаки: через них проходят косвенные prompt-инъекции, а слабая изоляция приводит к утечке чужих данных. Мы тестируем всю цепочку, от загрузки документа до ответа модели.

Что мы проверяем в RAG

RAG расширяет модель внешними знаниями, а вместе с ними — и поверхность атаки. Аудит RAG-системы охватывает:

  • Косвенные prompt-инъекции через документы, попавшие в базу знаний.
  • Отравление базы знаний, подмена и внедрение вредоносных источников.
  • Утечка чужих документов, обход разграничения доступа к источникам.
  • Нарушение прав на уровне данных: доступ к контенту вне разрешений пользователя.
  • Утечка через эмбеддинги и векторную базу.
  • Раскрытие конфиденциальных фрагментов в ответах модели.

Что мы находим чаще всего

За каждым проектом стоит список конкретных находок. Вот что встречаем регулярно:

  • Отравление базы знаний: внедрение скрытых инструкций в документы, которые попадают в контекст.
  • Непрямая prompt injection, исполнение инструкций из извлечённых фрагментов.
  • Утечка данных между границами: доступ к чужим документам через слабый контроль на этапе retrieval.
  • Избыточная выборка (over-retrieval): модель получает больше, чем пользователю положено видеть.
  • Отсутствие проверки происхождения, доверие к непроверенному и устаревшему контенту.
  • Некорректная фильтрация по правам: права проверяются при загрузке, но не при выдаче.

Почти все эти проблемы — следствие того, что защита RAG-пайплайна строится вокруг модели, а не вокруг данных, которые в неё подаются.

Как устроена проверка безопасности RAG-систем

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа была легальной, безопасной и била точно в реальный бизнес-риск.
  2. Разведка и картирование. Собираем полную поверхность атаки в границах проекта, пока ничего не эксплуатируя.
  3. Ручная эксплуатация. Специалисты руками выстраивают цепочки уязвимостей, выходят далеко за пределы автосканеров и доказывают реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску, описываем с шагами воспроизведения и рекомендациями.
  5. Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.

Инструменты и техники

Тестовые отравленные документы, проверка контроля доступа на retrieval, кросс-тенант-сценарии, анализ пайплайна эмбеддингов. Автоматику пускаем только первым проходом: основную ценность даёт ручной анализ и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждая уязвимость с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации по устранению, применимые сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужна безопасность RAG-систем

  • Продуктам с ИИ-поиском по своей базе знаний
  • Корпоративным ассистентам поверх внутренних документов
  • Сервисам поддержки на RAG
  • Командам, работающим с чувствительными данными

Не уверены, подходит ли услуга именно вам? Оставьте заявку — бесплатно проконсультируем и подскажем оптимальный вариант.

Стандарты и методологии

Работаем по признанным методологиям безопасности ИИ:

  • OWASP Top 10 for LLM Applications (2025) — эталонные риски LLM.
  • OWASP Agentic Security — риски автономных агентов.
  • MITRE ATLAS — тактики и техники атак на ML.
  • NIST AI Risk Management Framework — управление рисками ИИ.

Частые вопросы

Чем аудит RAG отличается от обычного пентеста LLM-приложения?

Пентест LLM-приложения проверяет саму модель и промпты, а проверка безопасности RAG — ещё и весь конвейер поиска: базу знаний, эмбеддинги, контроль доступа к документам и то, как модель обрабатывает извлечённый контент.

Что если у нас несколько источников данных с разными правами доступа?

Это как раз частая находка: избыточная выборка и утечка данных между границами доступа, когда права проверяются при загрузке документа, но не при его выдаче в ответе модели. Отдельно тестируем такие кросс-тенантные сценарии.

Как вы находите непрямые prompt-инъекции в документах?

Загружаем тестовые «отравленные» документы со скрытыми инструкциями и смотрим, выполнит ли их модель при ответе — это стандартный сценарий из нашего набора инструментов и техник.

Смежные услуги

RAG — часть LLM-приложения, поэтому его тестируют вместе с пентестом ИИ и LLM и red teaming LLM.

Почему выбирают SecurityLab.Pro

Мы команда экспертов по кибербезопасности с практическим опытом аудита LLM- и RAG-систем. Работаем руками, а не по шаблону сканера, и доказываем каждую находку на практике. Специалисты сертифицированы по OSCP, CEH и CISSP, применяют методики OWASP, PTES, NIST AI RMF и MITRE ATLAS.

  • Проверяем весь пайплайн: от загрузки документа до ответа модели
  • Понятные отчёты — с рекомендациями для инженеров и резюме для руководства
  • Фиксированная цена без скрытых доплат
  • Бесплатный ретест и конфиденциальность по NDA

Стоимость и заказ

Стоимость услуги «Безопасность RAG-систем» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать безопасность RAG-систем и узнать точную цену, оставьте заявку: бесплатно проконсультируем, согласуем границы и рассчитаем стоимость под ваш бюджет и сроки.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 250 000 ₽
    RAG с одним источником знаний
    • Косвенные инъекции через документы
    • Проверка утечки источников
    • Тест изоляции пользователей
    • Отчёт с рекомендациями
    • Срок до 2 недель
    Заказать
    Комплекс
    от 900 000 ₽
    Корпоративный RAG / мульти-арендность
    • Всё из «Стандарта»
    • Cross-tenant изоляция
    • White Box с архитектурой
    • Аудит векторной базы и пайплайна
    • Аттестация
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Что такое косвенная инъекция в RAG?
    Вредоносная инструкция прячется в документе, который система подтягивает в контекст. Модель воспринимает её как команду — так атакующий влияет на ответы без прямого доступа к чату.
    Может ли пользователь RAG получить чужие документы?
    При слабой изоляции — да. Мы специально проверяем разграничение доступа к источникам и утечку контента вне прав пользователя.
    Чем это отличается от пентеста ИИ?
    RAG — частный, но критичный случай: акцент на базе знаний, источниках и изоляции данных. Для приложения целиком подойдёт <a href="/hacking/ai-pentest/">пентест ИИ</a>.
    Сколько стоит тестирование RAG?
    От 250 000 ₽ за базовую систему до 900 000 ₽ и выше за корпоративный мульти-арендный RAG.
    Вы проверяете векторную базу?
    Да — векторное хранилище и эмбеддинги входят в аудит: утечки, доступ и возможность отравления.