Attack  ·  Glosarium

Broken access control (AI plugins & chatbots)

Kerentanan keamanan di mana plugin bertenaga AI atau chatbot tidak memeriksa dengan benar siapa yang diizinkan untuk melihat atau melakukan apa. Pengguna dengan hak istimewa rendah—seperti pelanggan dasar—dapat memanfaatkan kerentanan untuk membaca log percakapan pribadi, mengekstrak kunci API yang disimpan, atau memicu tindakan yang seharusnya tidak pernah mereka izinkan untuk lakukan.
Satu plugin chatbot yang salah konfigurasi yang dipasang di situs web perusahaan dapat memberikan penyerang kredensial ke seluruh tumpukan AI Anda, termasuk kunci yang memberikan akses penagihan kepada penyedia AI pihak ketiga. Karena plugin ini sering dipasang oleh tim pemasaran atau operasi tanpa tinjauan keamanan, paparan dapat tetap tidak terdeteksi selama berbulan-bulan.
Referensi
OWASP Top 10 for LLM Applications (LLM06: Excessive Agency / LLM02: Sensitive Information Disclosure)
Pantau di umpan langsung Lihat bagaimana hal ini terwujud dalam perkembangan keamanan dan tata kelola AI nyata.
Buka umpan →