Инструменты20 августа 2026 г., 16:18 МСК🤖 Auto

Векторные базы данных утекают: как RAG раскрывает юридические тайны

Статья объясняет, почему стандартные RAG-системы игнорируют RBAC и выдают конфиденциальные документы, а также предлагает архитектуру с криптографической фильтрацией.

Баннер новости 6162

Суть проблемы: семантический доступ вместо безопасности

Инженеры часто сталкиваются с парадоксом: система работает идеально с точки зрения качества ответов, но катастрофически с точки зрения безопасности. Пример: сотрудник маркетинга задает вопрос о рисках аудита, а LLM за 800 мс выдает резюме конфиденциальной записки от главного юрисконсульта (GC) о стратегиях урегулирования споров. Это не баг, а архитектурный провал, ведущий к непреднамеренному раскрытию информации, защищенной адвокатской тайной (attorney-client privilege).

Три причины коллапса контроля доступа

Традиционный Role-Based Access Control (RBAC) ломается в конвейере генеративного ИИ из-за трех факторов:

  • Семантическое смешение (Semantic Bleed): Векторные эмбеддинги хранят смысл, но не права доступа. Если юридический анализ и общий IT-вопрос семантически близки, они оказываются рядом в индексе.
  • Потеря метаданных при ингестии: Алгоритмы чанкинга (разбиения на фрагменты) часто отделяют текст от заголовков безопасности (например, метки «ATTORNEY-CLIENT PRIVILEGED»), оставляя в базе только «голый» текст.
  • Неэффективность системных промптов: Попытки ограничить доступ через инструкции в промпте (например, «отвечай только юристам») не работают, так как контекст уже загружен в память модели, а стохастические модели не являются детерминированными ядрами авторизации.

Решение: Identity-Bound Pre-Retrieval Filters

Автор предлагает архитектуру «Zero-Leakage Control Towers», где авторизация происходит до обращения к LLM. Ключевой элемент — Cryptographic Identity-Bound Pre-Filtering. Запрос пользователя вместе с JWT-токеном (содержащим claims о группе, например, role: 'legal_counsel') проходит через Gateway Authorization & Context Proxy. Только после валидации токена и проверки прав доступ к векторному индексу разрешается.

Сравнение подходов

Критерий Наивный RAG (Стандарт) Identity-Bound Architecture (Предложение)
Точка проверки прав Отсутствует или на уровне промпта На уровне шлюза (Gateway) до запроса к БД
Хранение метаданных Часто теряется при чанкинге Привязано к вектору через JWT-контекст
Риск утечки Высокий (семантическое совпадение) Нулевой (криптографическая фильтрация)

Этот подход гарантирует, что конфиденциальные данные никогда не попадут в контекстное окно LLM, если у пользователя нет на них прав, исключая риски семантических утечек.

Источник: Towards AI pub ↗