Суть проблемы: семантический доступ вместо безопасности
Инженеры часто сталкиваются с парадоксом: система работает идеально с точки зрения качества ответов, но катастрофически с точки зрения безопасности. Пример: сотрудник маркетинга задает вопрос о рисках аудита, а LLM за 800 мс выдает резюме конфиденциальной записки от главного юрисконсульта (GC) о стратегиях урегулирования споров. Это не баг, а архитектурный провал, ведущий к непреднамеренному раскрытию информации, защищенной адвокатской тайной (attorney-client privilege).
Три причины коллапса контроля доступа
Традиционный Role-Based Access Control (RBAC) ломается в конвейере генеративного ИИ из-за трех факторов:
- Семантическое смешение (Semantic Bleed): Векторные эмбеддинги хранят смысл, но не права доступа. Если юридический анализ и общий IT-вопрос семантически близки, они оказываются рядом в индексе.
- Потеря метаданных при ингестии: Алгоритмы чанкинга (разбиения на фрагменты) часто отделяют текст от заголовков безопасности (например, метки «ATTORNEY-CLIENT PRIVILEGED»), оставляя в базе только «голый» текст.
- Неэффективность системных промптов: Попытки ограничить доступ через инструкции в промпте (например, «отвечай только юристам») не работают, так как контекст уже загружен в память модели, а стохастические модели не являются детерминированными ядрами авторизации.
Решение: Identity-Bound Pre-Retrieval Filters
Автор предлагает архитектуру «Zero-Leakage Control Towers», где авторизация происходит до обращения к LLM. Ключевой элемент — Cryptographic Identity-Bound Pre-Filtering. Запрос пользователя вместе с JWT-токеном (содержащим claims о группе, например, role: 'legal_counsel') проходит через Gateway Authorization & Context Proxy. Только после валидации токена и проверки прав доступ к векторному индексу разрешается.
Сравнение подходов
| Критерий | Наивный RAG (Стандарт) | Identity-Bound Architecture (Предложение) |
|---|---|---|
| Точка проверки прав | Отсутствует или на уровне промпта | На уровне шлюза (Gateway) до запроса к БД |
| Хранение метаданных | Часто теряется при чанкинге | Привязано к вектору через JWT-контекст |
| Риск утечки | Высокий (семантическое совпадение) | Нулевой (криптографическая фильтрация) |
Этот подход гарантирует, что конфиденциальные данные никогда не попадут в контекстное окно LLM, если у пользователя нет на них прав, исключая риски семантических утечек.
Источник: Towards AI pub ↗
