Biztonság

Veszély

Ez a modul veszélyes lehet, ha nincs gondosan konfigurálva.

Egy LLM, amely a Odoo-hez kapcsolódik, attól függően, hogy mit engedélyez:

  • Exfiltrate data külső modellszolgáltatóhoz (a promptok, az eszköz eredményei, a mellékletek és a beszélgetési előzmények elhagyják a szervert).

  • Read any business data az eljáró felhasználó (vagy ügynökfelhasználó) már tud olvasni az Odoo ACL-ek alatt – és alapértelmezés szerint az AI hozzáférési házirend engedélyezi az olvasást, hacsak nem húzza meg.

  • Create, change or delete records egyszer Az írási/törlési képességek és a hozzáférési szabályzat szabályai lehetővé teszik – beleértve a felügyelet nélküli ügynökfuttatásokat is, ha a felügyelő később jóváhagyja az ajánlatot, vagy azonnal csevegés írási módban Automatikus alkalmazás.

  • Call business actions (életciklus-módszerek), ha a Művelet képesség és az engedélyezési lista lehetővé teszi.

  • Reach the public web or MCP eszközök, amely nem megbízható tartalmat importálhat a modellkörnyezetbe (prompt injekció), vagy adatokat küldhet kimenően.

  • Modify UI and schema, ha a Testreszabás engedélyezve van egy rendszergazdánál.

Minden mesterséges intelligencia-jogosultságot úgy kezeljen, mint az adott körhöz tartozó termelési root hozzáférést: kezdje szűken, mérje meg, majd csak azt nyissa meg, amire egy konkrét használati esetnek szüksége van.

Fenyegetésmodell (mi mehet rosszul)

Adatok a cégen kívülre

A szolgáltatónak elküldött minden csevegési kör és eszköz eredménye a szolgáltató feltételei és joghatósága szerint kerül feldolgozásra. Érzékeny személyes adatok, fizetések, jelszavak (ha szabad szövegben), szerződési feltételek és ügyféltitkok jelenhetnek meg:

  • a felhasználói üzenetek és beszélgetések előzményei;

  • L4 rögzíti a pillanatképeket, amikor egy űrlapról cseveg;

  • eszköz kimenetek (search / read / read_group eredmények);

  • feltöltött fájlok és letöltött weboldalak;

  • ügynök futtatási lépései és teljes hasznos terhelésű naplók (ha a naplózás teljes hasznos terhelésre van állítva).

Enyhítések: válasszon egy szolgáltatót és régiót, amelyet szerződésben elfogad; tartsa az Log level értéket a Csak metaadatokon az éles környezetben, kivéve, ha egy incidens kivizsgálása történik; letiltja az érzékeny modelleket/mezőket az AI hozzáférési szabályokban; ne engedélyezze a webet vagy az MCP-t a bizalmas jegyeket kezelő ügynökök számára; megtanítja a felhasználókat, hogy ne illesszen be titkokat a chatbe.

Túljogosított interaktív chat

Ha egy kiemelten kiváltságos alkalmazott írási/törlési/műveleti funkcióval és írási móddal használja az asszisztenst, az Automatikus alkalmazás módban, egyetlen hibás modellfordulat (vagy egy beillesztett e-mailben megjelenő felszólítás) azonnal megváltoztathatja a termelési adatokat.

Mitigations: írási mód megtartása hibrid vagy megerősítés esetén; hagyja ki a Törlést; korlátozza az írást a megbízható csoportokra a Csoportokra korlátozva képességen keresztül; mező/modell megtagadási szabályok bérszámfejtésre, bankokra, adó- és rendszermodellekre.

Túljogosított autonóm ügynök

Egy res.users-hez kapcsolt ügynök that user’s Odoo csoporttal fut. Ha csoportok eltávolítása nélkül másolja a „Belső felhasználói” alapértelmezett értékeket, az ügynök teljes jogú alkalmazott lesz. Az agent_full csatorna hatókörével és széles közönségével kombinálva bármely engedélyezési listán szereplő kérelmező elindíthat munkát az ügynök teljes képességosztályainál.

Mitigations: dedikált felhasználó létrehozása csak a szükséges csoportokkal; soha ne kapcsolja össze a Beállítások / AI-rendszergazda; állítson be egy emberi felügyelőt; alapértelmezés szerint használja a intersect hatókört; az üres csatornaközönség senkit jelent; a nyilvános ügynökök írási képességének kikapcsolása; felügyelőként mindig ellenőrizze újra az ajánlatokat.

Prompt-injekció és social engineering

Az ügyfelektől származó szövegek, e-mailek, csevegés és feltöltött PDF-ek work material, nem jogok biztosítása. A támadók továbbra is megpróbálják:

  • rendszerutasítások felülírása („korábbi szabályok figyelmen kívül hagyása…”);

  • kényszerítse a modellt olyan eszközök meghívására, amelyeket nem kellene;

  • iteráció az elutasítások után (adaptív támadások).

Mitigations (beépített): blokkolt bemeneti minták; a kapunál érvényesített képességplafonok; AI szabályzat + Odoo ACL-ek; csapások → a jogsértések ideiglenes tilalma, hogy a támadók ne ismételhessenek szabadon; triage réteg, amely csak vonhatja le a jogosultságot. Ezek egyike sem teszi „megoldottá” az injekciót – csökkentik a hatást. Tervezze meg az ügynököket úgy, hogy a legrosszabb sikerű injekció még mindig ne tudjon többet írni vagy olvasni, mint amennyire az ügynök szánta.

Életciklus / state megkerülés

A state mező raw beírása kihagyhatja az olyan gombokat, mint a Megerősítés / Közzététel. A kapu **rejects direct writes to lifecycle **. Ehelyett használja az engedélyezett üzleti műveleteket (call_action), ha a Művelet funkció engedélyezve van.

Hard-deny padló (önvédelem)

A technikai modellek rögzített készlete (AI konfigurációs táblák, biztonsági szempontból érzékeny rendszermodellek, sorozatok, menük, beállítások, jelentések és hasonlók) a hozzáférési szabályoktól függetlenül mindig megtagadva az AI-eszközök számára. Az adminisztrátorok nem „nyithatják meg” ezeket az ai.access.rule-en keresztül. Ez egy alsó szint, nem pedig egy teljes adatosztályozási szabályzat – az olyan üzleti modellek, mint az hr.employee, account.move vagy mail.message, nem alapértelmezés szerint szigorúan le vannak tiltva; szükség esetén konfigurálnia kell őket.

Érzékeny mezők szűrése

Azokat a mezőket, amelyek neve titkoknak (jelszó, token, api_key, …), varázsmezőknek és bizonyos összetett típusoknak tűnik, íráskor megfosztjuk vagy megtagadjuk. Ez a mélyreható védekezés, nem helyettesíti a teljes modellek (pl. HR) tagadását.

Megerősítés és újraellenőrzés

A függőben lévő írásokat apply időpontban újra érvényesítjük a megfelelő cselekvő identitás és az aktuális szabályzat szerint. Egy régi javaslat jóváhagyása a jogok visszavonása után sikertelen lesz. Az ügynökjavaslatok az run-ből építik újra a jogosultságot, nem pedig a megerősítő jogosultságaiból (a megerősítő engedélyezi; az ügynök hajtja végre).

Biztonsági szerepkörök és csoportok

Csoport

Cél

AI: Felhasználó

Csevegés, saját beszélgetések, saját írási javaslatok, memória használata; a felügyelőknek erre van szükségük az ügynöki javaslatok jóváhagyásához.

AI: Adminisztrátor

Konfigurálja az ügynököket, képességeket, házirendeket, készségeket, MCP, figyelést. AI: Felhasználó.

Beállítások (rendszeradminisztráció)

AI Beállítások alkalmazás oldala, irányított beállítás, beállítási tervek.

Fontos

Az ügynökfelhasználók soha nem használhatják a beállításokat vagy az AI-rendszergazdát. A modul blokkolja az ilyen felhasználók összekapcsolását az ügynök űrlapon (írási időben). Ne adja meg ezeket a csoportokat később sem a felhasználói űrlapon – ez megkerüli az ügynök megkötését, és eltávolítja a tiltó tiltó kapcsolót az AI-rendszergazdák számára.

Rétegezett kontrollok (ellenőrzőlista)

Az összes réteg használata; egyik sem helyettesíti a többit:

  1. Odoo groups on the user / agent user — mire képesek mesterséges intelligencia nélkül.

  2. AI capabilities — mely eszközosztályok léteznek (kérdezés, olvasás, írás, törlés, web, mcp, művelet, testreszabás, beállítás, navigáció).

  3. AI access groups + rules – modell/mező engedélyezése·megtagadása az AI-eszközökhöz.

  4. **Agent ** – további felső határ csak az adott ügynök számára.

  5. Channel rules + audience + scope_mode — ki indíthatja el az ügynököt, és hogy a képességosztályok metszik-e a kérelmezőt.

  6. AI írási mód / pending writes / supervisor – ember a hurokban.

  7. Sebességkorláts, strikes, bans, blocked patterns — visszaélés és ismétlődés.

  8. Naplózás and retention — bizonyíték és a legkevesebb megőrzés a lépésnaplókhoz.

Amit a biztonság nem garantál

  • Tökéletes ellenállás az azonnali injekcióval szemben.

  • Minden érzékeny üzleti terület besorolása a dobozból.

  • Az edzésadatok kitalálása nem jelenhet meg szabad szövegű válaszokban (az alapszabályok csökkentik, de nem szüntetik meg a hallucinációkat – a kritikus cselekvéseknek eszközökön és megerősítésen kell keresztülmenniük).

  • GDPR/jogszabályi megfelelés önmagában – továbbra is szükség van a jogalapra, a szolgáltatókkal kötött adatvédelmi hatóságokra és a megőrzött beszélgetésekre vonatkozó adatmegőrzési szabályzatra.

Csak akkor folytassa a Első lépések-vel, ha ezt az oldalt megértették a modult adminisztráló személyek.