Powrót do aktualności

Vigil Guard 1.8.6 wtyczka potwierdzona w rzeczywistych sesjach, zamknięty przegląd podatności

Kontekst wydania

Są dwa elementy ochrony AI, które starzeją się bez żadnej zmiany po stronie klienta. Pierwszy to integracja z aplikacjami dostawców. ChatGPT, Claude, Gemini, Copilot i pozostałe wspierane usługi zmieniają się niezależnie od nas, czasem jest to duża przebudowa, czasem niewielka zmiana w sposobie obsługi rozmowy, a z punktu widzenia wtyczki każda z nich może mieć znaczenie. Drugi obszar to komponenty zewnętrzne całej platformy, gdzie nasz kod może się nie zmienić, ale pojawia się nowa informacja o podatności w bibliotece, obrazie bazowym albo innym elemencie stosu. W obu przypadkach ochrona, która była poprawna w dniu wydania, nie pozostaje poprawna sama z siebie.

Wersja 1.8.6 jest efektem pracy nad tymi dwoma obszarami. Aktualizacja zachowuje kompatybilność z dotychczasowymi integracjami i politykami bezpieczeństwa, nie wymaga zmian w konfiguracji ani migracji danych.

Wtyczka przeglądarkowa: potwierdzona w rzeczywistych sesjach

Wtyczka przeglądarkowa jest punktem, w którym kontrolujemy Shadow AI. To tam widzimy prompt pracownika przed wysłaniem, tam zapada decyzja w czasie rzeczywistym i tam powstaje zdarzenie, które później trafia do audit trail. Wtyczka pracuje jednak na aplikacjach, nad którymi nie mamy kontroli. Dostawca może zmienić sposób działania formularza, element interfejsu albo mechanizm obsługi rozmowy, a różnica prawie niewidoczna dla użytkownika bywa istotna dla mechanizmu, który ma poprawnie rozpoznać i ochronić prompt.

Dlatego zmian po stronie dostawców nie traktujemy jako wyjątkowych awarii, które załatwia się dopiero po zgłoszeniu klienta. To normalny element utrzymania produktu. Zachowanie wspieranych usług śledzą nasze wewnętrzne mechanizmy kontrolne, a kiedy któryś zgłosi zmianę, nie sprawdzamy wyłącznie usługi, która ją wywołała, tylko uruchamiamy testy dla wszystkich wspieranych serwisów. Jeżeli zmiana wymaga korekty, wtyczka dostaje poprawkę, a ten sam cykl uruchamiamy okresowo oraz na żądanie klienta.

W ramach 1.8.6 audyt objął ChatGPT, Claude, Gemini, Microsoft Copilot w wersji konsumenckiej i w Microsoft 365, Perplexity, DeepSeek, Mistral, Meta AI, Poe, Z.ai oraz Bielik. Każdą usługę sprawdzaliśmy w rzeczywistej, zalogowanej sesji i dla każdej potwierdziliśmy trzy ścieżki decyzji: ALLOW, SANITIZE oraz BLOCK. Sprawdziliśmy również, czy po powrocie do rozmowy chroniona treść nie jest już nigdzie widoczna oraz czy pojedyncza akcja tworzy dokładnie jedno zdarzenie w audit trail. Sama lista wspieranych usług niewiele mówi, ma wartość dopiero wtedy, gdy za każdą pozycją stoi taki test.

Komponenty zewnętrzne i zasada łatania

Drugi duży obszar 1.8.6 dotyczy komponentów zewnętrznych. Nasza zasada jest prosta: łatamy wszystkie znane podatności w używanych komponentach, również wtedy, gdy w naszej architekturze nie ma znanej ścieżki ich wykorzystania. Nie próbujemy za każdym razem udowadniać, że dana luka na pewno jest dla nas nieosiągalna, bo dokładne ustalenie, czy konkretna podatność może zostać wykorzystana w danym miejscu naszego kodu, potrafi kosztować więcej niż aktualizacja samej biblioteki.

W 1.8.6 zakończyliśmy wielotygodniowy program porządkujący komponenty zewnętrzne całej platformy. Przy okazji ograniczyliśmy zawartość wydawanych obrazów, trafia do nich tylko to, co jest potrzebne na produkcji, a uprawnienia procesów automatyzacji zostały ograniczone do minimum potrzebnego do ich działania.

Są oczywiście sytuacje, w których poprawka nie istnieje jeszcze po stronie dostawcy systemu bazowego. W takim przypadku odstępstwo jest udokumentowane i ma określony termin ważności. Nie zostawiamy takich wyjątków w systemie bezterminowo.

Weryfikowalne buildy i podpisy

Wszystkie 21 komponentów platformy zostało zbudowanych i przeskanowanych pod kątem podatności na dokładnie tej wersji kodu, która trafiła do wydania, a nie na wcześniejszym buildzie ani obrazie przygotowanym obok procesu wydawniczego. Skan dotyczy tych samych artefaktów, które zostały opublikowane.

Każdy wydawany obraz jest podpisany kryptograficznie, podobnie jak lista sygnatur komponentów. Klient może więc niezależnie zweryfikować tę listę i sam potwierdzić, co uruchamia.

Panel administracyjny i pozostałe poprawki

1.8.6 zawiera również kilka zmian poza dwoma głównymi obszarami wydania. Jedna z nich dotyczy uśpionych kont, które są problematyczne właśnie dlatego, że długo nic się z nimi nie dzieje. Skoro nikt normalnie z takiego konta nie korzysta, łatwo przeoczyć moment, w którym aktywność pojawi się z zupełnie innego powodu. Administrator widzi teraz takie konta bezpośrednio w zarządzaniu użytkownikami i może obsługiwać je z tego samego miejsca.

Poprawiliśmy też zachowanie limitów zapytań, ustawiony próg jest utrzymywany również przy ruchu równoległym. Audit trail rejestruje zdarzenia bez cichych ubytków, a rola przeglądającego ma dostęp wyłącznie do odczytu.

Rozszerzone zostało także wykrywanie danych wrażliwych. Obok polskich identyfikatorów, takich jak PESEL, NIP oraz REGON, platforma może teraz wykrywać numery rachunków w standardzie IBAN oraz kilka identyfikatorów krajowych, zgodnie z konfiguracją. Ta zmiana ma znaczenie przede wszystkim we wdrożeniach, w których ruch nie ogranicza się wyłącznie do Polski.

Dostępność

Vigil Guard Enterprise 1.8.6 jest dostępny dla wszystkich klientów z aktywnym wsparciem. Instalator wykrywa istniejące wdrożenie i przeprowadza aktualizację z zachowaniem konfiguracji oraz danych. W pierwszej kolejności aktualizację warto przeprowadzić tam, gdzie wtyczka przeglądarkowa jest głównym punktem kontroli nad Shadow AI oraz tam, gdzie polityka bezpieczeństwa wymaga aktualnych komponentów zewnętrznych.