Zum Inhalt springen
Search the hub
Corpus Supply Chain und Poisoning

Corpus Supply Chain und Poisoning

Absichtliche, Vendor- und Crawl-Kontamination von AI-Corpora verhindern — Provenance- und Trust-Gates ergänzend zu Junk- und PII-Kontrollen.

Category
Data Governance
Reading time
3 min
Published
Tags
data-governance ai-governance training-data rag security supply-chain
Download PDF

Junk im Policy-Bot-Corpus (SharePoint Policies) ist versehentlicher Ballast. Poisoning ist feindliche oder fahrlässige Kontamination — prompt-injizierte Docs, getarnte Anhänge, fahrlässige Uploads — bevor der Policy-Bot abruft oder trainiert.

Dieser Teil setzt Trust-Tiers und Integrity-Checks — ergänzend zu Junk- und PII-Kontrollen, nicht statt ihrer.

Vorher: Synthetic Data für AI und Nonprod. Weiter: RAG Eval Ops: Retrieval vs. Answer.

In einem Satz: Kein Corpus-Ingest ohne Trust-Tier, Integrity-Check und benannten Response-Pfad bei Taint.

Entscheidung

Bevor eine Quelle den sanctioned Corpus speist:

  1. eine Corpus Provenance / Supplier Trust Matrix mit Tier owned (intern führend), contracted (Vendor mit Delete/Attest), open-crawl (hohe Prüfung / nur Sandbox), unknown (blocked);
  2. Integrity-Gates: Content-Hashes, signierte Manifeste wo möglich, Change-Alerts auf Source-URLs;
  3. Trennung untrusted Retrieval von System-Prompts — AI Failures;
  4. Owner für Corpus-Freigabe, Steward für Tier-Triage, Custodian für Ingest-Block und Hash-Store;
  5. einen Response-Pfad bei Taint (Quarantäne, Rebuild, Unlearning-Link) — Remediation für PII existiert bereits in Machine Unlearning….

Junk-Disposition bleibt Nachbar: Aufräumen vor Retrieve oder Train.

Provenance-Workflow

1. Quellen tiern

Der Owner beschließt, welche Quelle den Prod-Corpus speisen darf. Der Steward ordnet jede Zeile einem Trust-Tier zu — SharePoint Policies, Vendor-Knowledge-Pack, Web-Crawl, unbekannter Upload. unknown ist blocked, nicht „später klassifizieren“. Ohne Tier ist jede Quelle gleich vertrauenswürdig.

2. Integrity prüfen

Custodian verlangt Content-Hash und, bei contracted, Vendor-Attest oder signiertes Manifest. Change-Alerts auf Source-URLs lösen Steward-Triage aus. Ein Pack ohne Hash ist ein blinder Import — Poisoning wird erst in der Antwort sichtbar.

3. Untrusted isolieren

open-crawl bleibt sandboxed und getrennt vom System-Prompt. Owner verbietet, untrusted Chunks als Policy-Grounding zu zitieren. Wer Crawl und interne Records mischt, macht Prompt-Injection zum Retrieval-Default.

4. Ingest gaten

Custodian blockt unknown und lässt owned/contracted nur mit gültigem Hash durch. Steward verknüpft tote oder tainted Quellen mit Junk→AI-Disposition. Ein Gate, das nur das Wiki aktualisiert, stoppt keinen Crawl-Job.

5. Taint-Response üben

Owner und Steward tabletoppen eine tainted Source: Quarantäne, Index-Purge, Card-Update, ggf. Unlearning. Custodian dokumentiert den Response-Pfad. Ohne Tabletop bleibt der Incident ein Slack-Thread — Müll-Assets vergiften den AI-Kontext.

Handoffs

Von An Artefakt
Corpus-Owner Steward Quellenliste + Trust-Tier-Vorschlag
Steward Security / Custodian Provenance Matrix + Ingest-Gate-Policy
Vendor-Owner Steward Attest / Hash für contracted Packs
Steward Junk→AI Steward Disposition toter oder tainted Quellen
Owner Incident / Unlearning Taint-Response-Pfad + Tabletop-Log

Anti-Patterns

  • Web-Crawl ungeprüft in Produktion-KI-Suche kippen
  • Dienstleister-Knowledge-Pack ohne Hash oder Delete-Attest akzeptieren
  • Insider-Uploads in indexierten Partnerfreigaben ignorieren
  • unknown als „candidate“ behandeln statt blocken
  • personenbezogene Daten-Remediation haben, aber keinen Supply-Chain-Response-Pfad

Umsetzung im Alltag

Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.

Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.

Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.

  1. Alle Quellen eines RAG-Corpus einem Trust-Tier zuordnen; unknown blocken.
  2. Vendor-Attest oder Hash für ein contracted Pack verlangen.
  3. open-crawl in die Sandbox legen und vom System-Prompt trennen.
  4. Ein Tainted-Source-Tabletop mit dokumentiertem Response-Pfad fahren.

Sanctioned AI Ops

Part 5 of 8

View series

Knowledge check

Tour