Liderzy opinii
TwÃģj narzÄdzie bezpieczeÅstwa AI nie chroni CiÄ – po prostu sprawia, Åže czujesz siÄ lepiej

W czerwcu 2025 roku Microsoft naprawiÅ CVE-2025-32711, lepiej znany jako EchoLeak: zero-click vulnerability w Microsoft 365 Copilot, oceniony na 9,3 w CVSS. SfaÅszowany e-mail, nigdy nieotwierany przez ofiarÄ, mÃģgÅ spowodowaÄ, Åže silnik pobierania Copilot wykradnie cichutko wszelkie wraÅžliwe konteksty, do ktÃģrych miaÅ dostÄp. SzczegÃģÅ, ktÃģry powinien CiÄ niepokoiÄ: Åadunek przeszedÅ prosto obok XPIA, klasyfikatora wstrzykniÄcia promtu firmy Microsoft, ktÃģry byÅ obecny, dziaÅaÅ i dziaÅaÅ dokÅadnie zgodnie z projektem.
Bruce Schneier daÅ nam sÅownictwo do tego w 2009 roku. Security theater, napisaÅ, opisuje Årodki, ktÃģre sprawiajÄ , Åže ludzie czujÄ siÄ bardziej bezpiecznie, nie poprawiajÄ c ich bezpieczeÅstwa. Poczucie i rzeczywistoÅÄ sÄ rÃģÅžnymi rzeczami i rozbieÅžnymi.
SiedemnaÅcie lat pÃģÅšniej AI zindustrializowaÅo rozbieÅžnoÅÄ, po obu stronach rÃģwnania. NarzÄdzia bezpieczeÅstwa AI sÄ sprzedawane na podstawie moÅžliwoÅci, ktÃģrych nie mogÄ udowodniÄ podczas pomiaru, a narzÄdzia bezpieczeÅstwa dla AI sÄ sprzedawane jako rozwiÄ zania problemu, ktÃģrego wÅasna dokumentacja przyznaje, Åže moÅže byÄ nierozwiÄ zywalny. Hype cycle Gartnera z 2025 roku umieÅciÅ zarzÄ dzanie zaufaniem, ryzykiem i bezpieczeÅstwem AI na szczycie nadmuchanych oczekiwaÅ. Analitycy mÃģwiÄ Ci, gdzie jesteÅmy. Pytanie brzmi, co z tym zrobiÄ.
Przerwa miÄdzy arkuszem danych a pomiarem
Zacznijmy od tego, co siÄ dzieje, gdy ktoÅ testuje wdroÅžone kontrolki zamiast czytaÄ ich marketing.
Raport Picus Blue Report 2025 przeanalizowaÅ ponad 160 milionÃģw symulacji atakÃģw w Årodowiskach produkcyjnych w pierwszej poÅowie 2025 roku. Picus sprzedaje platformÄ symulacji, wiÄc waÅžne jest, aby ÅšrÃģdÅo zostaÅo odpowiednio zwaÅžone, ale liczby sÄ trudne do zignorowania. SkutecznoÅÄ zapobiegania wyniosÅa Årednio 62%, w porÃģwnaniu z 69% w roku poprzednim. Pomimo pokrycia rejestrowania na poziomie 54%, tylko 14% symulowanych atakÃģw wygenerowaÅo alert. Ataki uÅžywajÄ ce prawidÅowych poÅwiadczeÅ powiodÅy siÄ 98% razy. A spoÅrÃģd prÃģb wykradzenia danych, kontrolki na miejscu zablokowaÅy 3%.
Trzy procent. SÄ to Årodowiska z nowoczesnymi, czÄsto oznaczonymi jako AI, stosami bezpieczeÅstwa, a test wykradzenia danych jest tym, ktÃģry mapuje siÄ najbardziej bezpoÅrednio do tego, co chce zrobiÄ atakujÄ cy.
Wyniki benchmarkÃģw, ktÃģre pojawiajÄ siÄ w prezentacjach sprzedawcÃģw, zasÅugujÄ na tÄ samÄ skepszÄ. Gdy sprzedawcy zaczÄli twierdziÄ, Åže uzyskali idealne wyniki w ocenach MITRE ATT&CK, analityk Forrester Allie Mellen opublikowaÅ przypomnienie: oceny nie majÄ zwyciÄzcÃģw ani przegranych, a twierdzenia o 100% opierajÄ siÄ na nierzeczywistych konfiguracjach, wybranych podwynikach lub ustawieniach wykrywania, ktÃģre byÅyby w stanie pogrzebaÄ prawdziwy SOC w haÅasie.
To wszystko nie jest nowe, co jest przytÅaczajÄ ce. W 2019 roku naukowcy z Skylight Cyber rozmontowali âczysty AIâ antywirus Cylance, dodajÄ c ciÄ gi z gry wideo Rocket League do prÃģbek zÅoÅliwego oprogramowania, odwracajÄ c werdykt klasyfikatora w 100% przypadkÃģw wÅrÃģd dziesiÄciu najwaÅžniejszych rodzin zÅoÅliwego oprogramowania w tamtym czasie i 83% szerszego zestawu prÃģb. Lekcja, Åže statyczne modele machine learning zawodzÄ wobec przeciwnikÃģw, ktÃģrzy ich studiujÄ , zostaÅa opublikowana siedem lat temu. Reakcja rynku polegaÅa na wysÅaniu wiÄcej statycznych modeli machine learning.
Problem barierki jest gorszy
JeÅli wykrywanie AI przeszacowuje, narzÄdzia sprzedawane do zabezpieczenia samego AI sÄ w dziwniejszej sytuacji: organ standaryzacyjny, ktÃģry definiuje zagroÅženie, mÃģwi, Åže zagroÅženie moÅže nie byÄ do naprawienia.
Prompt injection zajmuje pierwsze miejsce w OWASP Top 10 dla aplikacji LLM, a wÅasne wytyczne OWASP sÄ niezwykle otwarte: biorÄ c pod uwagÄ losowy charakter modeli, ânie jest jasne, czy istniejÄ bezbÅÄdne metody zapobiegania wstrzykniÄciu promtuâ. Fine-tuning i RAG, dodaje, nie w peÅni ÅagodzÄ tego problemu. To jest problem, ktÃģrego rozwiÄ zanie ma za zadanie rozwiÄ zaÄ rynek tarczy promtu, opisany jako moÅžliwie nierozwiÄ zywalny przez organizacjÄ, ktÃģra go skatalogowaÅa.
Prace empiryczne potwierdzajÄ pesymizm. Naukowcy z Uniwersytetu w Lancaster i Mindgard przetestowali szeÅÄ systemÃģw barierki w produkcji, w tym Azure Prompt Shield i Prompt Guard od Microsoftu i Meta, i osiÄ gnÄli do 100% powodzenia w unikniÄciu przy uÅžyciu technik wstrzykniÄcia znakÃģw i perturbacji przeciwnych, jednoczeÅnie utrzymujÄ c podstawowe ataki w funkcjonalnoÅci. HiddenLayer posunÄ Å siÄ dalej, publikujÄ c pojedynczy, przenoszalny szablon promtu âPolicy Puppetryâ, ktÃģry twierdzi, Åže omija kaÅždy gÅÃģwny model na rynku. To jest badanie sprzedawcy i nie jest przejrzyÅcie, wiÄc traktuj âwszystkoâ z ostroÅžnoÅciÄ , ale niezaleÅžne ÅšrÃģdÅa odtworzyÅy podstawowe twierdzenia.
Najbardziej wiarygodny Åwiadek nie ma produktu do sprzedaÅžy. Instytut BezpieczeÅstwa AI w Wielkiej Brytanii, oceniajÄ c piÄÄ wiodÄ cych LLM, doniÃģsÅ, Åže âwszystkie modele byÅy bardzo podatne na nasze podstawowe atakiâ, przy czym kaÅždy model zgodziÅ siÄ co najmniej raz na piÄÄ prÃģb dla prawie kaÅždego szkodliwego pytania, gdy zastosowano ataki wewnÄtrzne. Podstawowe ataki. Nie sztuka paÅstwowa. RzÄ dowa jednostka oceny, grzecznie zauwaÅžajÄ ca, Åže filtr wejÅciowy cesarza nie ma ubrania.
WÅasne relacje Unite.AI skatalogowaÅy klasy podatnoÅci i techniki wstrzykniÄcia przez lata. Nic z tego nie jest tajemnicÄ . Po prostu nie pojawia siÄ na arkuszach danych.
Niebezpieczna czÄÅÄ to poczucie
To jest miejsce, w ktÃģrym tytuÅ tego artykuÅu przestaje byÄ retoryczny. JeÅli te narzÄdzia po prostu nie speÅniajÄ swoich obowiÄ zkÃģw, strata byÅaby budÅžetowa. Badania sugerujÄ coÅ gorszego: zaufanie, ktÃģre one generujÄ , aktywnie pogarsza zachowanie.
Badacze bezpieczeÅstwa nazywajÄ to rekompensatÄ ryzyka lub efektem Peltzmana: chronieni ludzie podejmujÄ wiÄksze ryzyko. Kierowcy z pasami bezpieczeÅstwa jeÅždÅžÄ szybciej. I organizacje z tablicami bezpieczeÅstwa AI, okazuje siÄ, przestajÄ robiÄ nudne rzeczy.
Liczby wyglÄ dajÄ niekomfortanie dobrze. WskaÅšnik gotowoÅci bezpieczeÅstwa Cisco z 2025 roku, ankietujÄ cy 8 000 liderÃģw bezpieczeÅstwa, wykazaÅ, Åže 86% organizacji doÅwiadczyÅo incydentu zwiÄ zanego z bezpieczeÅstwem AI w ciÄ gu ostatnich dwunastu miesiÄcy, podczas gdy tylko 10% uznaÅo AI za najtrudniejszÄ rzecz do ochrony, a 60% przyznaÅo, Åže brakuje im widocznoÅci w tym, jak pracownicy uÅžywajÄ generatywnego AI w ogÃģle. Incydenty prawie powszechne; troska, bÅÄ d zaokrÄ glania.
Raport IBM o koszcie naruszenia danych z 2025 roku uzupeÅnia obraz. SpoÅrÃģd organizacji, ktÃģre doÅwiadczyÅy naruszeÅ modeli lub aplikacji AI, 97% nie miaÅo odpowiednich kontroli dostÄpu do AI. Jeden na piÄÄ przypadkÃģw naruszeÅ wiÄ zaÅ siÄ z cieniem AI, co dodawaÅo okoÅo 670 000 dolarÃģw do Åredniego kosztu naruszenia, a 63% organizacji, ktÃģre doÅwiadczyÅy naruszeÅ, nie miaÅo Åžadnej polityki zarzÄ dzania AI. Czytaj te liczby razem i pojawia siÄ wzorzec: awarie sÄ nudne. Brak podstaw, w organizacjach, ktÃģre czuÅy siÄ chronione.
Pulpit nie ulegÅ awarii. WykonaÅ swÃģj rzeczywisty produkt, ktÃģrym byÅo zaufanie.
WyglÄ d wersji prawdziwej
Nic z tego nie twierdzi, Åže narzÄdzia bezpieczeÅstwa AI sÄ bezuÅžyteczne, a najlepsze dowody przeciwne zasÅugujÄ na czas. Badanie Constitutional Classifiers Anthropic przetrwaÅo ponad 3 000 godzin testÃģw czerwonych przeprowadzonych przez 183 naukowcÃģw bez powszechnego jailbreaku, zmniejszajÄ c powodzenie jailbreaku z 86% w niebronionym modelu do 4,4%, przy koszcie wzrostu o 0,38 punktu w przypadku odmowy i okoÅo 24% obciÄ Åženia obliczeniowego. NastÄpnie Anthropic przeprowadziÅ publiczne wyzwanie, a spoÅrÃģd 339 uczestnikÃģw czterech przeszÅo kaÅždy poziom, a jeden znalazÅ dziaÅajÄ cy powszechny jailbreak tak czy inaczej.
To jest prawdziwy ksztaÅt caÅego pola w jednym wyniku: dobrze zbudowana barierka znacznie zwiÄkszyÅa koszt atakujÄ cego, pociÄ gaÅa za sobÄ wymierne opÅaty i nadal ulegÅa wystarczajÄ co zdeterminowanemu czÅowiekowi. Gdyby musiaÅem skompresowaÄ ten artykuÅ do zasady zakupu, jest to: kontrola sprzedawana jako zwiÄkszajÄ ca koszt z opublikowanymi trybami awaryjnymi jest warta oceny; kontrola sprzedawana jako rozwiÄ zany problem sprzedaje Ci poczucie.
Kontrola czy koÅderka pocieszenia: trzy pytania
MoÅžesz oddzieliÄ jednÄ od drugiej bez budÅžetu badawczego. Trzy pytania, zadawane kaÅždemu narzÄdziu bezpieczeÅstwa AI, ktÃģre posiadasz lub ktÃģre masz zamiar kupiÄ.
Jaki jest jego zmierzony wskaÅšnik obejÅcia w moim Årodowisku? Nie benchmark sprzedawcy. Twoje. CiÄ gÅa walidacja i Äwiczenia zespoÅu fioletowego istniejÄ dokÅadnie dlatego, Åže, jak pokazujÄ dane Picus, wdroÅžone kontrolki cichutko zbliÅžajÄ siÄ do awarii. Liczba, ktÃģrej nie zmierzyÅeÅ, jest liczbÄ , ktÃģrej ufasz na wiara.
Co siÄ dzieje, gdy awaryjnie? Nie jeÅli. Praktyczne wytyczne OWASP wskazujÄ tÄ samÄ stronÄ, co kaÅždy incydent powyÅžej: dostÄp z najniÅžszymi uprawnieniami dla modeli, bramki zatwierdzajÄ ce ludzi na czynnoÅciach wraÅžliwych i segmentacja, ktÃģra zakÅada, Åže filtr ostatecznie puÅci coÅ przez. EchoLeak byÅ przetrwalibylny dla organizacji, ktÃģrych Copilot po prostu nie mÃģgÅ dotknÄ Ä niczego wartego kradzieÅžy.
Czy twierdzenie sprzedawcy jest faktem czy hipotezÄ ? Nawet sprzedawcy przyznajÄ wiÄcej niÅž ich arkusze danych. WÅasne badanie Vectra wÅrÃģd 2 000 profesjonalistÃģw SOC, badanie sprzedawcy, wykazaÅo, Åže zespoÅy sÄ w stanie poradziÄ sobie tylko 38% alertÃģw generowanych przez ich narzÄdzia, przy czym 60% mÃģwi, Åže sprzedawcy sprzedajÄ narzÄdzia, ktÃģre tworzÄ haÅas zamiast klarownoÅci, a poÅowa nazywa swoje narzÄdzia wiÄkszym utrudnieniem niÅž pomocÄ . Gdy klienci branÅžy donoszÄ o tym, âufaj arkuszom danychâ przestaje byÄ strategiÄ .
Wzorzec przetrwaÅ poprawkÄ
EchoLeak zostaÅ naprawiony w Patch Tuesday. Wzorzec, ktÃģry zademonstrowaÅ, produkcyjna barierka filtrowania przednich drzwi, podczas gdy atak przyszedÅ przez szparÄ, nie zostaÅ naprawiony i rekord powyÅžej mÃģwi, Åže nie bÄdzie to wkrÃģtce.
Distynkcja Schneiera jest siedemnaÅcie lat stara i nigdy nie byÅa droÅžsza w ignorowaniu. Poczucie bezpieczeÅstwa jest produktem, a era AI sprzedaje je w warstwach subskrypcyjnych. RzeczywistoÅÄ bezpieczeÅstwa jest pomiarem, a nikt nie moÅže jej sprzedaÄ, bo musisz iÅÄ i jÄ wziÄ Ä.












