Corpus Supply Chain und Poisoning
Absichtliche, Vendor- und Crawl-Kontamination von AI-Corpora verhindern — Provenance- und Trust-Gates ergänzend zu Junk- und PII-Kontrollen.
Junk im Policy-Bot-Corpus (SharePoint Policies) ist versehentlicher Ballast. Poisoning ist feindliche oder fahrlässige Kontamination — prompt-injizierte Docs, getarnte Anhänge, fahrlässige Uploads — bevor der Policy-Bot abruft oder trainiert.
Begriffe vor dem Lesen
-
Data Owner — Fachlich verantwortliche Rolle für Zweck, Bedeutung, Risikoakzeptanz und Freigabe.
-
Data Steward — Rolle, die Definitionen, Prüfungen, Konflikte und Nachweise im Alltag pflegt.
-
Data Custodian — Technische Rolle, die Zugriffe, Laufzeit, Sperren und Protokollierung umsetzt.
-
Freigegebener KI-Nutzungspfad — Eine konkrete Kombination aus Zweck, Werkzeug, Datenklassen, verantwortlichen Rollen und technischen Kontrollen.
-
RAG (Retrieval-Augmented Generation) — Das System sucht vor einer Antwort freigegebene Quellen und stellt sie dem Sprachmodell als Kontext bereit.
-
HITL (Human in the Loop) — Eine benannte Person prüft oder genehmigt eine Aktion, bevor sie wirksam wird.
-
Waiver / befristete Ausnahme — Zeitlich begrenzte Abweichung mit Grund, Risiko, kompensierender Maßnahme und Ablaufdatum.
-
Model Card / Dataset Card — Versionierte Beschreibung von Modell beziehungsweise Datensatz, zulässiger Nutzung, Herkunft, Tests und Grenzen.
-
Corpus — Die kontrollierte Sammlung von Dokumenten oder Daten, aus der ein KI-System sucht oder lernt.
Entscheidung
Bevor eine Quelle den sanctioned Corpus speist:
- eine Corpus Provenance / Supplier Trust Matrix mit Tier
owned(intern führend),contracted(Vendor mit Delete/Attest),open-crawl(hohe Prüfung / nur Sandbox),unknown(blocked); - Integrity-Gates: Content-Hashes, signierte Manifeste wo möglich, Change-Alerts auf Source-URLs;
- Trennung untrusted Retrieval von System-Prompts — AI Failures;
- Owner für Corpus-Freigabe, Steward für Tier-Triage, Custodian für Ingest-Block und Hash-Store;
- einen Response-Pfad bei Taint (Quarantäne, Rebuild, Unlearning-Link) — Remediation für PII existiert bereits in Machine Unlearning….
Junk-Disposition bleibt Nachbar: Aufräumen vor Retrieve oder Train.
Provenance-Workflow
1. Quellen tiern
Der Owner beschließt, welche Quelle den Prod-Corpus speisen darf. Der Steward ordnet jede Zeile einem Trust-Tier zu — SharePoint Policies, Vendor-Knowledge-Pack, Web-Crawl, unbekannter Upload. unknown ist blocked, nicht „später klassifizieren“. Ohne Tier ist jede Quelle gleich vertrauenswürdig.
2. Integrity prüfen
Custodian verlangt Content-Hash und, bei contracted, Vendor-Attest oder signiertes Manifest. Change-Alerts auf Source-URLs lösen Steward-Triage aus. Ein Pack ohne Hash ist ein blinder Import — Poisoning wird erst in der Antwort sichtbar.
3. Untrusted isolieren
open-crawl bleibt sandboxed und getrennt vom System-Prompt. Owner verbietet, untrusted Chunks als Policy-Grounding zu zitieren. Wer Crawl und interne Records mischt, macht Prompt-Injection zum Retrieval-Default.
4. Ingest durch eine verbindliche Prüfung absichern
Custodian blockt unknown und lässt owned/contracted nur mit gültigem Hash durch. Steward verknüpft tote oder tainted Quellen mit Junk→AI-Disposition. Ein Gate, das nur das Wiki aktualisiert, stoppt keinen Crawl-Job.
5. Taint-Response üben
Owner und Steward tabletoppen eine tainted Source: Quarantäne, Index-Purge, Card-Update, ggf. Unlearning. Custodian dokumentiert den Response-Pfad. Ohne Tabletop bleibt der Incident ein Slack-Thread — Müll-Assets vergiften den AI-Kontext.
Handoffs
| Von | An | Artefakt |
|---|---|---|
| Corpus-Owner | Steward | Quellenliste + Trust-Tier-Vorschlag |
| Steward | Security / Custodian | Provenance Matrix + Ingest-Gate-Policy |
| Vendor-Owner | Steward | Attest / Hash für contracted Packs |
| Steward | Junk→AI Steward | Disposition toter oder tainted Quellen |
| Owner | Incident / Unlearning | Taint-Response-Pfad + Tabletop-Log |
Anti-Patterns
- Web-Crawl ungeprüft in Produktion-KI-Suche kippen
- Dienstleister-Knowledge-Pack ohne Hash oder Delete-Attest akzeptieren
- Insider-Uploads in indexierten Partnerfreigaben ignorieren
unknownals „candidate“ behandeln statt blocken- personenbezogene Daten-Remediation haben, aber keinen Supply-Chain-Response-Pfad
Erster Praxistest
Nehmt einen realen, begrenzten Nutzungspfad. Führt die folgenden Schritte mit den tatsächlich verantwortlichen Rollen und Systemen aus. Der Test ist erst abgeschlossen, wenn Entscheidung, technische Wirkung und Nachweis zusammenpassen.
- Alle Quellen eines RAG-Corpus einem Trust-Tier zuordnen;
unknownblocken. - Vendor-Attest oder Hash für ein contracted Pack verlangen.
open-crawlin die Sandbox legen und vom System-Prompt trennen.- Ein Tainted-Source-Tabletop mit dokumentiertem Response-Pfad fahren.
Sanctioned AI Ops
Part 5 of 8
View series