AID-H-029.002
極高
Lifecycle-Stage Authorization Gate
物件層級的授權會直接卡住任意讀檔和跨使用者快取外洩:每次讀取提示詞快取、使用者檔案、上傳 element 或生成成品前,都要確認呼叫者對該使用者、租戶和物件有權限,不能只相信路由已登入。
Zafran 的 ChainLeak 研究指出,Chainlit(用來建立 LLM 聊天與 agent 應用的 Python 框架)的輔助 API 和 element 處理流程可能被用來讀取不該公開的檔案、暴露跨使用者的提示詞與回應快取,甚至透過伺服器端請求偽造(SSRF)連到內部服務或雲端中繼資料端點。這類問題危險之處在於 Chainlit 常部署在 AI 應用旁邊,能碰到提示詞、上傳檔案、環境變數、API key 和雲端憑證;一般網站裡看似常見的參數驗證缺口,到了 AI 框架就可能變成 AI 資料外洩與雲端環境接管。
ChainLeak 的重點是 AI 框架的輔助 API 不是低風險配角。它們一邊服務前端顯示和檔案處理,一邊靠近提示詞、上傳檔案、環境 secrets 和雲端中繼資料。AIDEFEND 的對應防線要分層部署:物件層級的授權阻止越權讀取,輸入驗證限制可控參數,安全抓取和連線管制擋住 SSRF,憑證撤換則縮短已外洩長效 secrets 的可用時間。