Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării
Un survey recent pe arXiv (Security and Privacy in RAG, iunie 2026) cartografiază suprafața de atac a Retrieval-Augmented Generation pe patru forme de deployment — centralizat, on-device (Micro-RAG), federat și hibrid…
title: “Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării” description: “Un survey arXiv cartografiază suprafața de atac a RAG-ului pe patru tipologii de deployment. Amenințările reale lovesc retriever-ul și asamblarea contextului, nu modelul.” slug: “securing-rag-pipelines-threats-across-retrieval-and-generation” date: 2026-06-26 last_reviewed: 2026-06-26 author: “CAI Technology” pillar: “rag” category: “security” persona: “engineering-leader” keywords: [“RAG”, “security”, “retrieval-augmented generation”, “poisoning”, “prompt injection”, “membership inference”, “NIS2”, “GDPR”]
Securizarea pipeline-urilor RAG: amenințări la nivelul retrieval-ului și generării
Un survey recent pe arXiv (Security and Privacy in RAG, iunie 2026) cartografiază suprafața de atac a Retrieval-Augmented Generation pe patru forme de deployment — centralizat, on-device (Micro-RAG), federat și hibrid — iar tabloul este mai urât decât presupun majoritatea echipelor de engineering. Membership inference, index inference, poisoning, gradient leakage și coluziunea nu mai sunt exerciții academice. Apar în log-urile de producție.
Autorii organizează amenințările pe etapa de pipeline. Această încadrare contează, fiindcă majoritatea postmortem-urilor RAG dau vina pe „model”, când defecțiunea reală se află în retriever sau în asamblarea contextului.
Unde lovesc de fapt atacurile
Retrieval-ul este etapa cea mai expusă. Un atacator care poate scrie în corpus — direct sau prin intermediul unui feed upstream compromis — poate modela fiecare răspuns din aval. Survey-ul cataloghează variante de poisoning care supraviețuiesc normalizării embedding-urilor și re-ranking-ului. Membership inference vizează indexul: o interogare construită special poate confirma dacă un document anume (un contract cu un client, o fișă medicală) se află în store. Regulamentul General privind Protecția Datelor al UE tratează asta ca divulgare de date personale conform Art. 4(2) GDPR, indiferent dacă conținutul documentului este returnat sau nu.
Construcția contextului este etapa silențioasă. Prompt injection-ul care ajunge prin chunk-urile recuperate ocolește filtrele de input pe care majoritatea echipelor le instrumentează. Briefing-ul ENISA privind peisajul amenințărilor semnalează indirect prompt injection prin conținut recuperat drept modul dominant de eșec al LLM-urilor în sistemele de producție din 2025–2026.
Generarea scurge informații prin gradienți în timpul fine-tuning-ului și prin output-uri excesiv de detaliate în timpul inferenței. RAG-ul federat este cel mai defavorabil scenariu: atacurile de gradient leakage recuperează fragmente de antrenament din actualizările partajate, o clasă de atac pe care AI Risk Management Framework al NIST o semnalează ca fiind de severitate ridicată pentru deployment-urile inter-organizaționale.
# rag_audit_policy.yaml
retrieval:
log_query_hashes: true
block_metadata_echo: true
poisoning_canary_docs: 12
context:
injection_detector: enabled
max_chunks_per_prompt: 6
generation:
output_pii_filter: strict
gradient_clip_norm: 1.0
retention_days: 90
O topologie defensivă, nu o funcționalitate defensivă
Apărările criptografice din survey — secure aggregation, differential privacy, trusted execution environments — funcționează doar când sunt integrate într-o topologie. Aplicarea differential privacy peste un retriever permeabil este teatru de securitate. Munca noastră pe siguranța sistemelor agentice confirmă aceeași idee: securitatea trăiește în graful dintre componente, nu în hiperparametrii vreunei componente individuale. Aceeași logică leagă pilonul RAG de stratul de detecție a intruziunilor care alimentează retriever-ul cu semnalul de amenințare.
Ce le spunem clienților
CAI Technology tratează securitatea RAG ca o problemă de topologie guvernată de trei porți de audit: proveniență cu sursă semnată la ingest, detecție de poisoning prin documente canary la retrieval și scanare de reziduuri PII la output. Conform Directivei NIS2 (UE) 2022/2555, traseul de audit pentru aceste porți este el însuși un artefact de conformitate pentru operatorii de entități esențiale. Dacă construiți un sistem RAG care atinge date ale clienților, începeți cu prezentarea generală a pilonului RAG înainte de a alege un vector store.