Eseguirò un test di sicurezza di applicazioni LLM e AI usando i top 10 OWASP LLM
Architetto di sicurezza cloud per hybrid cloud, IAM e Zero Trust
Selezionato da Fiverr Pro
Marlon Costa selezionato dal team Fiverr Pro per la sua esperienza.
Selezionato per
Cloud computing
Sicurezza informatica
Informazioni su questo servizio
Vetted Pro
L'integrazione di una funzione LLM apre una superficie di attacco che il tuo scanner web non può vedere. Injection di prompt, perdita di dati tra utenti, estrazione di prompt di sistema e agenti ingannati in azioni non sicure sono le scoperte più comuni nelle applicazioni AI reali.
Sono un senior security architect. Testo la tua applicazione AI contro i Top 10 OWASP LLM e MITRE ATLAS, usando la metodologia di red teaming OWASP GenAI, e mappo i risultati su NIST AI RMF in modo che l'output sia utile sia per l'ingegneria che per la governance.
La maggior parte dei gig di "AI security" sono fuzzing automatizzato di prompt con un report di copertura. Eseguo due batterie:
- Baseline: una scansione automatizzata ampia contro i Top 10 OWASP LLM
- Targeted: test manuale, consapevole dell'architettura, di ciò che l'automazione non riesce a trovare, come injection indiretta tramite RAG, abuso di strumenti e chiamate di funzione, e gestione insicura dell'output
Ricevi un report di scoperta con severità, passaggi di riproduzione, impatto sul business e rimedi, più un riassunto esecutivo.
Richiede autorizzazione: testo solo sistemi di cui sei proprietario o autorizzato a testare, sotto un scope scritto concordato in anticipo. Nessun test di denial-of-service e nessuna infrastruttura di terze parti.
Contattami prima di ordinare così posso definire lo scope della tua app.
Il mio portfolio
Altri servizi della categoria Sicurezza informatica offerti da me
FAQ
Traduzione automatica.
È un test reale o solo una scansione automatizzata?
Entrambe le fasi. Una vasta baseline automatizzata per la copertura, poi un test mirato manuale per i rischi ad alto impatto che l'automazione non può trovare, come injection indiretta tramite RAG. Ricevi passaggi di riproduzione e scoperte reali, non solo output dello scanner.
Hai bisogno di accesso al mio sistema?
Testo il livello dell'applicazione che autorizzi. È preferibile un ambiente di staging o di test. Il testing in produzione è possibile con il tuo consenso scritto esplicito e limiti concordati.
Di cosa hai bisogno per iniziare?
La tua applicazione o endpoint, una breve descrizione dell'architettura (modello, RAG, strumenti o plugin, fonti di dati), e autorizzazione scritta per testare. Concordiamo lo scope prima di qualsiasi ordine.
Testi il provider del modello, come OpenAI o Anthropic?
No. Testo la tua applicazione e il suo livello di integrazione, dove risiede quasi tutto il rischio reale. Non testo l'infrastruttura del modello di terze parti.
È legale?
Sì, quando autorizzato. Richiedo conferma scritta che possiedi o controlli il target e che consenti il testing entro uno scope e un periodo concordati. Questo protegge entrambe le parti.
Copri agenti AI e RAG?
Sì. Abuso di strumenti agentici e chiamate di funzione, e injection indiretta tramite retrieval sono parti fondamentali della batteria mirata.
Come si collega a tuo gig di AI governance?
Questa è la fase di testing di sicurezza tecnica. Se hai bisogno di framework readiness su NIST AI RMF, ISO 42001 o l'EU AI Act, questa è la mia valutazione separata di AI Governance. Si completano a vicenda.

