RBAC vergibt Rechte nach Rollen, verknüpft mit Bereichen, Quellen und Agenten. Versteckte Buttons erzwingen keinen Zugriffsschutz.
Praktische Umsetzung
Matrix für Lesen, Upload, Löschen und Tools erstellen. Minimale Rechte gewähren. Rollenwechsel und Austritte testen, Dienstkonten separat prüfen.
Ablauf
Ein Prompt-Verbot ist keine Zugriffskontrolle. Testen Sie dieselbe Frage mit zwei Berechtigungen vor und nach Entzug. Prüfen Sie Suche, Quelldateien und gespeicherte Verläufe.
Checkliste zum Einstieg
- Rechtematrix
- Minimale Rechte
- Austrittsprozess
Funktionen und Bereitstellung werden pro Projekt bestätigt. Keine unbelegten Zertifizierungs-, ROI- oder Kundenaussagen.
Wichtige Erkenntnisse
- Dokumente wählen
- Verantwortliche bestimmen
- Referenzfragen erstellen
- Verweigerung und Löschung testen
- Qualität, Tempo und Kosten messen
RAGBOX-Planungshilfe, kein externer Zertifizierungsstandard. Jede Ebene benötigt Verantwortliche, Nachweise und Tests.
Häufige Fragen
Müssen Daten das Netzwerk verlassen?
Abhängig von Bereitstellung und Diensten. Modell-, OCR-, Embedding-, Backup- und Log-Datenwege vorab erfassen.
Kann man einer KI-Antwort sofort vertrauen?
Original, Vollständigkeit und Version prüfen, besonders bei Recht, Buchhaltung und wichtigen Entscheidungen. Quellen garantieren keine Richtigkeit.
Wie sollte ein Projekt beginnen?
Einen Anwendungsfall, Dokumente, Verantwortliche und Abnahmekriterien wählen. Qualität, Rechte und Kosten klein testen, dann erweitern.
Referenzen
Öffentliche Quellen erläutern Prinzipien und zertifizieren RAGBOX nicht.
- NIST AI Risk Management Framework
- Microsoft: Retrieval-augmented generation
- OWASP: RAG Security Cheat Sheet
- OWASP: Prompt Injection Prevention
Vor operativer Nutzung fachlich prüfen. Keine individuelle Rechts- oder Steuerberatung.