Corpus Supply Chain und Poisoning
Absichtliche, Vendor- und Crawl-Kontamination von AI-Corpora verhindern — Provenance- und Trust-Gates ergänzend zu Junk- und PII-Kontrollen.
Junk im Policy-Bot-Corpus (SharePoint Policies) ist versehentlicher Ballast. Poisoning ist feindliche oder fahrlässige Kontamination — prompt-injizierte Docs, getarnte Anhänge, fahrlässige Uploads — bevor der Policy-Bot abruft oder trainiert.
Dieser Teil setzt Trust-Tiers und Integrity-Checks — ergänzend zu Junk- und PII-Kontrollen, nicht statt ihrer.
Vorher: Synthetic Data für AI und Nonprod. Weiter: RAG Eval Ops: Retrieval vs. Answer.
In einem Satz: Kein Corpus-Ingest ohne Trust-Tier, Integrity-Check und benannten Response-Pfad bei Taint.
Entscheidung
Bevor eine Quelle den sanctioned Corpus speist:
- eine Corpus Provenance / Supplier Trust Matrix mit Tier
owned(intern führend),contracted(Vendor mit Delete/Attest),open-crawl(hohe Prüfung / nur Sandbox),unknown(blocked); - Integrity-Gates: Content-Hashes, signierte Manifeste wo möglich, Change-Alerts auf Source-URLs;
- Trennung untrusted Retrieval von System-Prompts — AI Failures;
- Owner für Corpus-Freigabe, Steward für Tier-Triage, Custodian für Ingest-Block und Hash-Store;
- einen Response-Pfad bei Taint (Quarantäne, Rebuild, Unlearning-Link) — Remediation für PII existiert bereits in Machine Unlearning….
Junk-Disposition bleibt Nachbar: Aufräumen vor Retrieve oder Train.
Provenance-Workflow
1. Quellen tiern
Der Owner beschließt, welche Quelle den Prod-Corpus speisen darf. Der Steward ordnet jede Zeile einem Trust-Tier zu — SharePoint Policies, Vendor-Knowledge-Pack, Web-Crawl, unbekannter Upload. unknown ist blocked, nicht „später klassifizieren“. Ohne Tier ist jede Quelle gleich vertrauenswürdig.
2. Integrity prüfen
Custodian verlangt Content-Hash und, bei contracted, Vendor-Attest oder signiertes Manifest. Change-Alerts auf Source-URLs lösen Steward-Triage aus. Ein Pack ohne Hash ist ein blinder Import — Poisoning wird erst in der Antwort sichtbar.
3. Untrusted isolieren
open-crawl bleibt sandboxed und getrennt vom System-Prompt. Owner verbietet, untrusted Chunks als Policy-Grounding zu zitieren. Wer Crawl und interne Records mischt, macht Prompt-Injection zum Retrieval-Default.
4. Ingest gaten
Custodian blockt unknown und lässt owned/contracted nur mit gültigem Hash durch. Steward verknüpft tote oder tainted Quellen mit Junk→AI-Disposition. Ein Gate, das nur das Wiki aktualisiert, stoppt keinen Crawl-Job.
5. Taint-Response üben
Owner und Steward tabletoppen eine tainted Source: Quarantäne, Index-Purge, Card-Update, ggf. Unlearning. Custodian dokumentiert den Response-Pfad. Ohne Tabletop bleibt der Incident ein Slack-Thread — Müll-Assets vergiften den AI-Kontext.
Handoffs
| Von | An | Artefakt |
|---|---|---|
| Corpus-Owner | Steward | Quellenliste + Trust-Tier-Vorschlag |
| Steward | Security / Custodian | Provenance Matrix + Ingest-Gate-Policy |
| Vendor-Owner | Steward | Attest / Hash für contracted Packs |
| Steward | Junk→AI Steward | Disposition toter oder tainted Quellen |
| Owner | Incident / Unlearning | Taint-Response-Pfad + Tabletop-Log |
Anti-Patterns
- Web-Crawl ungeprüft in Produktion-KI-Suche kippen
- Dienstleister-Knowledge-Pack ohne Hash oder Delete-Attest akzeptieren
- Insider-Uploads in indexierten Partnerfreigaben ignorieren
unknownals „candidate“ behandeln statt blocken- personenbezogene Daten-Remediation haben, aber keinen Supply-Chain-Response-Pfad
Umsetzung im Alltag
Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.
Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.
Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.
- Alle Quellen eines RAG-Corpus einem Trust-Tier zuordnen;
unknownblocken. - Vendor-Attest oder Hash für ein contracted Pack verlangen.
open-crawlin die Sandbox legen und vom System-Prompt trennen.- Ein Tainted-Source-Tabletop mit dokumentiertem Response-Pfad fahren.
Sanctioned AI Ops
Part 5 of 8
View series