RecodeX 重构消息,意大利微软合作伙伴SynSphere Italia的IT架构师Egiziago Cioffi发现,其基于Azure OpenAI构建的邮件助手存在检索权限漏洞。该助手自动处理约60%的入站客户邮件,但在低权限账户测试中,助手返回了用户无权访问的SharePoint内容。Cioffi指出,许多生产环境的RAG部署中,代理以索引器权限而非请求者权限回答。Azure AI Search自2025年5月预览版起支持基于Entra令牌的文档级ACL修剪,但并非覆盖所有路径,且默认配置可能禁用文档级访问。此外,Straiker的STAR Labs报告显示,91%的成功攻击导致静默数据泄露。

订阅 RecodeX 创投情报 每日融资动态与原创深度报道,直达邮箱