Segurança de sistemas de IA
Teste de intrusão a sistemas de IA e LLM
Ligar um modelo de linguagem às suas bases de dados e às suas APIs cria uma superfície de ataque nova, onde a instrução maliciosa não vem do atacante — vem de um documento que o sistema decidiu ler.
Testes manuais. Reteste gratuito após a correção.
Cobertura
O que testamos num sistema com IA
Seguimos o OWASP Top 10 for LLM Applications e testamos o sistema completo, não apenas o modelo: é na integração que estão os achados que interessam.
Prompt injection direta
Instruções do utilizador que contornam as regras do sistema, revelam o prompt interno ou alteram o comportamento previsto da aplicação.
Prompt injection indireta
Instruções escondidas em documentos, páginas ou mensagens que o sistema processa e obedece sem que ninguém as tenha escrito com essa intenção.
Fuga de dados no RAG
Utilizadores que recebem excertos de documentos a que não deviam ter acesso, porque o filtro de permissões vive fora da pesquisa vetorial.
Abuso de ferramentas
Funções e APIs ligadas ao modelo invocadas com parâmetros manipulados, sem confirmação humana ou com âmbito acima do necessário para a tarefa.
Agentes autónomos
Cadeias de decisão em que um passo comprometido contamina os seguintes, incluindo escrita em sistemas externos e ações irreversíveis.
Consumo e disponibilidade
Pedidos construídos para esgotar limites de contexto ou custo, transformando um serviço de IA numa fatura inesperada ou numa negação de serviço.
Conformidade
IA, RGPD e o novo enquadramento europeu
Regulamento Europeu da IA
Sistemas classificados como de risco elevado ficam sujeitos a requisitos de gestão de risco e robustez. Um teste documentado do comportamento adversarial do sistema é uma das evidências mais concretas que pode juntar ao processo.
RGPD
Verificamos se o sistema devolve dados pessoais a quem não tem permissão, se os envia para fornecedores fora do âmbito acordado e se os prompts com dados de clientes ficam retidos em registos ou em conjuntos de treino.
NIS2
Quando um assistente de IA passa a ter acesso a sistemas de produção, entra no perímetro de gestão de risco das entidades abrangidas. Documentamos as ações que o sistema consegue executar e as que consegue executar sem supervisão.
ISO 27001 e OWASP Top 10 for LLM
Ligamos cada achado ao controlo correspondente e à categoria OWASP aplicável, para que o resultado encaixe no sistema de gestão que já tem em vigor em vez de criar um processo paralelo.
Perguntas frequentes
Dúvidas sobre segurança em IA
Também lhe pode interessar
Ligou um modelo aos seus dados. E agora?
Peça uma avaliação do seu sistema de IA antes de o abrir a clientes. A primeira conversa é gratuita.
Falar com a equipa