Valuterò la sicurezza del tuo assistente AI
Professionista di IT e Cybersecurity con oltre 15 anni di esperienza
Informazioni su questo servizio
Il tuo assistente AI può essere indotto a fare cose che i tuoi sviluppatori non avevano previsto: rivelare il suo prompt di sistema, ignorare le sue barriere di sicurezza, chiamare strumenti di backend o restituire output che non dovrebbe. Le barriere di sicurezza che sembrano solide in una demo tendono a fallire contro un avversario concentrato. Io verifico proprio questo.
Cosa verifico:
- Iniezione di prompt diretta e indiretta
- Jailbreak e bypass delle barriere/safety-filter
- Perdita di prompt di sistema e di contesto/dati
- Gestione insicura dell'output (XSS, iniezione di markdown/HTML, SSRF tramite chiamate agli strumenti)
- Abuso di strumenti / chiamate di funzioni / agenti eccessivi
- Avvelenamento di RAG e fonti di dati
- Esposizione di PII e dati sensibili
- Abuso di denial-of-wallet / amplificazione dei costi
- Gap di autenticazione e controllo degli accessi intorno alle funzionalità AI
La metodologia segue l'OWASP Top 10 per le applicazioni LLM e l'OWASP ASVS per il livello web circostante, più il mio playbook di test offensivi.
Ottieni un rapporto sui risultati con valutazioni di gravità, passaggi di riproduzione e linee guida di remediation concrete, scritte in modo che i tuoi sviluppatori possano agire, non solo archiviarle.
Dispositivo:
Server/Hosting
Altri servizi offerti:
Documentazione
Altri servizi della categoria Assistenza e IT offerti da me
FAQ
Traduzione automatica.
Hai bisogno di accesso al codice sorgente o ai pesi del modello?
No. Lavoro come black-box di default — la stessa posizione di un attaccante esterno. La revisione gray/white-box del codice di integrazione è disponibile nel livello Full Engagement o come ordine personalizzato.
Puoi testare in produzione?
Consiglio un ambiente di staging. Se la produzione è l'unica opzione, coordiniamo tempi e limiti di velocità in anticipo per evitare impatti.
Quale framework segui?
OWASP Top 10 per le applicazioni LLM per il livello AI, OWASP ASVS per l'app web circostante, più il mio metodo di test offensivi.
Otterrò qualcosa su cui i miei sviluppatori possono agire?
Sì. Ogni risultato include gravità, passaggi di riproduzione e linee guida di remediation specifiche — non un semplice dump di scanner generico.
Gestisci conformità (ad esempio SOC2)?
I risultati si mappano facilmente ai controlli comuni e posso indicare le mappature rilevanti, ma questi servizi sono valutazioni di sicurezza tecniche, non audit di conformità formali. Contattami se hai bisogno che siano presentati in modo diverso.
Puoi rifare il test dopo aver risolto i problemi?
Sì — il retesting è incluso nei livelli Comprehensive e Full Engagement.

