خطر مسمومسازی RAG در Amazon S3 Vectors
خلاصهٔ کاملتر
Amazon S3 Vectors که آمازون سال ۲۰۲۵ معرفی کرد، ذخیرهسازی امبدینگ و جستوجوی شباهت رو مستقیم به S3 اضافه میکنه و میتونه لایهٔ ذخیرهسازی کارهای RAG توی Bedrock Knowledge Bases باشه. این تحلیل رو تیم OFFENSAI با همکاری دانشگاه فنی کلوژ-ناپوکا انجام داده؛ نویسندهها میگن خود سرویس از نظر اعتبارسنجی ورودی سالمه، هیچ کاراکتری معنی ویژه پیدا نمیکنه و محدودیتهای طول بایت هم درست اعمال میشن.
مشکل جای دیگهایه: متادیتایی که کنار هر وکتور نوشته میشه هیچ اعتبارسنجیای نداره. به گفتهٔ نویسندهها هر کسی که مجوز s3vectors:PutVectors رو داشته باشه میتونه متن چانکی که مدل میبینه رو جعل کنه، آدرس منبع رو دستکاری کنه، شناسهٔ data source رو تقلید کنه تا از فیلترهای سمت مصرفکننده رد شه، وکتور رو روی مختصات دلخواه بکاره یا چانک اصلی رو با همون کلید بازنویسی کنه.
چیزی که این رو خطرناک میکنه اینه که خروجی مستقیم میره توی کانتکست مدل. توی تستهای تیم، یه وکتور کاشتهشده باعث شد یه دستیار RAG پزشکی دوز خطرناکی از متفورمین رو توصیه کنه، در حالی که پایین جوابش به یه PDF کاملاً سالم و دستنخوردهٔ بیمارستان لینک داده بود. چون فایل اصلی اصلاً تغییر نکرده، ابزارهای پایش یکپارچگی فایل هیچی نمیبینن.
نویسندهها میگن یه مجوز بهظاهر بیخطر هم میتونه به ابزار ماندگاری تبدیل شه: با s3vectors:PutVectorBucketPolicy مهاجم میتونه از یه اکانت بیرونی به کل data plane باکت دسترسی خوندن، نوشتن و حذف بگیره؛ هرچند control plane همچنان فقط دست مالک میمونه. حملهٔ رنکفلادینگ هم که ایندکس رو با هزاران وکتور جعلی دور مختصات یه پرسش پر میکنه، عملاً محتوای واقعی رو از نتایج بیرون میندازه.
بدتر از همه بحث لاگه. رویدادهای data plane پیشفرض خاموشن، حتی بعد از فعالسازی توی Event History کنسول دیده نمیشن، و requestParameters هم از کلید وکتور، امبدینگ و متادیتا خالی شده. یعنی فقط میفهمی یه ایندکس دستکاری شده، نه اینکه چی عوض شده. توصیهٔ مقاله هم همینه: ایندکس رو ذخیرهسازی غیرقابلاعتماد فرض کن، نقش ingest رو جدا کن، کلیدها رو تصادفی بذار، سهمیهٔ نوشتن تعیین کن و محتوای بازیابیشده رو همیشه داده حساب کن، نه دستور.
نکات کلیدی:
- خود S3 Vectors نقص ذاتی نداره؛ مشکل از نبود اعتبارسنجی متادیتا موقع نوشتنه
- با مجوز نوشتن وکتور میشه متن چانک، لینک منبع و شناسهٔ منبع داده رو جعل کرد
- یه وکتور مسموم میتونه به تزریق غیرمستقیم پرامپت و حتی اجرای ابزار توسط ایجنت برسه
- CloudTrail جزئیات نوشتن و حذف وکتور رو ثبت نمیکنه، پس بازسازی حادثه عملاً ناممکنه
- راهکار: جداسازی نقش ingest، کلیدهای غیرقابلحدس، سهمیهٔ نوشتن و بیاعتمادی به محتوای بازیابیشده




