CAI Technology
Menu ☰
rag · · 4 min citire

Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării

Un survey recent pe arXiv (Security and Privacy in RAG, iunie 2026) cartografiază suprafața de atac a Retrieval-Augmented Generation pe patru forme de deployment — centralizat, on-device (Micro-RAG), federat și hibrid…

CAI Technology · Ultima revizuire: 26.06.2026
Isometric scene with database, document, brain, and shields connected by bidirectional arrows symbolizes RAG pipeline retrieval and security; uses cyan-to-magenta palette with

title: “Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării” description: “Un survey arXiv cartografiază suprafața de atac a RAG-ului pe patru tipologii de deployment. Amenințările reale lovesc retriever-ul și asamblarea contextului, nu modelul.” slug: “securing-rag-pipelines-threats-across-retrieval-and-generation” date: 2026-06-26 last_reviewed: 2026-06-26 author: “CAI Technology” pillar: “rag” category: “security” persona: “engineering-leader” keywords: [“RAG”, “security”, “retrieval-augmented generation”, “poisoning”, “prompt injection”, “membership inference”, “NIS2”, “GDPR”]

Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării

Un survey recent pe arXiv (Security and Privacy in RAG, iunie 2026) cartografiază suprafața de atac a Retrieval-Augmented Generation pe patru forme de deployment — centralizat, on-device (Micro-RAG), federat și hibrid — iar tabloul este mai urât decât presupun majoritatea echipelor de engineering. Membership inference, index inference, poisoning, gradient leakage și coluziunea nu mai sunt exerciții academice. Apar în log-urile de producție.

Autorii organizează amenințările pe etapa de pipeline. Această încadrare contează, fiindcă majoritatea postmortem-urilor RAG dau vina pe „model”, când defecțiunea reală se află în retriever sau în asamblarea contextului.

Unde lovesc de fapt atacurile

Retrieval-ul este etapa cea mai expusă. Un atacator care poate scrie în corpus — direct sau prin intermediul unui feed upstream compromis — poate modela fiecare răspuns din aval. Survey-ul cataloghează variante de poisoning care supraviețuiesc normalizării embedding-urilor și re-ranking-ului. Membership inference vizează indexul: o interogare construită special poate confirma dacă un document anume (un contract cu un client, o fișă medicală) se află în store. Regulamentul General privind Protecția Datelor al UE tratează asta ca divulgare de date personale conform Art. 4(2) GDPR, indiferent dacă conținutul documentului este returnat sau nu.

Construcția contextului este etapa silențioasă. Prompt injection-ul care ajunge prin chunk-urile recuperate ocolește filtrele de input pe care majoritatea echipelor le instrumentează. Briefing-ul ENISA privind peisajul amenințărilor semnalează indirect prompt injection prin conținut recuperat drept modul dominant de eșec al LLM-urilor în sistemele de producție din 2025–2026.

Generarea scurge informații prin gradienți în timpul fine-tuning-ului și prin output-uri excesiv de detaliate în timpul inferenței. RAG-ul federat este cel mai defavorabil scenariu: atacurile de gradient leakage recuperează fragmente de antrenament din actualizările partajate, o clasă de atac pe care AI Risk Management Framework al NIST o semnalează ca fiind de severitate ridicată pentru deployment-urile inter-organizaționale.

# rag_audit_policy.yaml
retrieval:
  log_query_hashes: true
  block_metadata_echo: true
  poisoning_canary_docs: 12
context:
  injection_detector: enabled
  max_chunks_per_prompt: 6
generation:
  output_pii_filter: strict
  gradient_clip_norm: 1.0
  retention_days: 90

O topologie defensivă, nu o funcționalitate defensivă

flowchart TD A[Interogare utilizator] --> B{Corpus de încredere?} B -->|sursă semnată| C[Retriever cu documente canary] B -->|feed extern| D[Carantină + re-rank] C --> E[Asamblor de context cu filtru de injection] D --> E E --> F{PII detectat?} F -->|da| G[Redactare + log în traseul de audit ANSPDCP] F -->|nu| H[Generator cu gardă pe output] classDef good fill:#dcfce7,stroke:#10b981 classDef bad fill:#fee2e2,stroke:#ef4444 classDef neutral fill:#f1f5f9,stroke:#94a3b8 class C,H good class D,G bad class A,B,E,F neutral

Apărările criptografice din survey — secure aggregation, differential privacy, trusted execution environments — funcționează doar când sunt integrate într-o topologie. Aplicarea differential privacy peste un retriever permeabil este teatru de securitate. Munca noastră pe siguranța sistemelor agentice confirmă aceeași idee: securitatea trăiește în graful dintre componente, nu în hiperparametrii vreunei componente individuale. Aceeași logică leagă pilonul RAG de stratul de detecție a intruziunilor care alimentează retriever-ul cu semnalul de amenințare.

Ce le spunem clienților

CAI Technology tratează securitatea RAG ca o problemă de topologie guvernată de trei porți de audit: proveniență cu sursă semnată la ingest, detecție de poisoning prin documente canary la retrieval și scanare de reziduuri PII la output. Conform Directivei NIS2 (UE) 2022/2555, traseul de audit pentru aceste porți este el însuși un artefact de conformitate pentru operatorii de entități esențiale. Dacă construiți un sistem RAG care atinge date ale clienților, începeți cu prezentarea generală a pilonului RAG înainte de a alege un vector store.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.