Siirry sisältöön
Palvelut · Tietoturvatestaus

Tekoälyn tietoturvatestaus

OWASP Top 10 LLM – testaamme sovelluksenne tekoälyn erityisriskejä vasten

Alkaen 5 000 € (alv 0 %)2–3 viikkoaTekoälysovelluksia kehittäville yrityksille
Miksi tämä on ajankohtainen?

Tekoäly tuo oman uhkamallinsa

Tekoälysovellukset tuovat mukanaan uuden kategorian tietoturvariskejä, joihin perinteiset tietoturvatestaukset eivät ulotu. Prompt injection voi ohittaa sovelluksen liiketoimintasäännöt. Jailbreak voi paljastaa arkaluonteisia tietoja. Liian laajat järjestelmäoikeudet voivat johtaa tahattomiin toimenpiteisiin järjestelmissä.

OWASP LLM Top 10 on alan tunnustettu viitekehys näiden riskien arviointiin. Testaamme sovelluksenne sitä vasten käytännössä, emme vain teoriassa.

Kenelle tämä sopii?

  • Olette rakentaneet chatbotin, RAG-järjestelmän tai muun LLM-pohjaisen sovelluksen
  • Integroitte LLM:n osaksi liiketoimintaprosessia tai tuotetta
  • Asiakas tai kumppani kysyy tekoälytuotteenne tietoturvasta
  • Haluatte varmistaa ennen tuotantoonvientiä, että sovellus kestää hyökkäyskokeilut

Mitä testataan?

Testaus kattaa kaikki OWASP LLM Top 10 -kategoriat.

Aktiivinen tekninen testaus

LLM01

Prompt Injection

Suorat injektioyritykset käyttöliittymän kautta, epäsuorat injektiot syötetyn datan kautta (RAG, tiedostot, sähköpostit)

LLM02

Tietovuoto

Yritetään saada malli paljastamaan järjestelmäkehotteen sisältö, sisäiset tiedot tai muiden käyttäjien tiedot

LLM05

Tulosteen käsittely

Testataan, suorittaako sovellus LLM:n tuottamaa koodia tai komentoja ilman validointia

LLM06

Liialliset oikeudet

Testataan, voiko malli suorittaa toimenpiteitä laajemmalla oikeudella kuin käyttötapaus edellyttää

LLM07

System Prompt Leakage

Testataan järjestelmäkehotteen paljastuminen erilaisilla kyselytaktiikoilla

LLM08

Vektoritietokanta

RAG-järjestelmissä: poisoning-hyökkäykset ja hakutulosten manipulointi

LLM10

Resurssien ylikulutus

Testataan sovelluksen käyttäytyminen poikkeuksellisen suurten tai toistuvien pyyntöjen kanssa

Arkkitehtuurin ja konfiguraation arviointi

LLM03

Supply Chain

Käytetyt mallit, kirjastot ja pluginit, riskit ja riippuvuudet

LLM04

Data Poisoning

Harjoitusdatan ja RAG-tietokannan hallinta ja suojaus

LLM09

Misinformation

Hallusinaatioriskit suhteessa sovelluksen käyttötarkoitukseen

Miten testaus etenee?

Vaihe 1 – Kickoff

Sovelluksen arkkitehtuurin ja data flow’n läpikäynti, käyttötapausten ja käyttäjäroolien kartoitus, testauksen laajuuden ja ympäristön sopiminen (kehitys- vai staging)

1–2 h

Vaihe 2 – Tekninen testaus

Prompt injection- ja jailbreak-testit, tietovuoto- ja system prompt -testit, oikeuksien laajuuden testaus, RAG-järjestelmän testaus (jos sovelluksessa on)

3–8 päivää riippuen testauksen laajuudesta

Vaihe 3 – Raportointi

Löydökset LLM Top 10 -kategorioittain, vakavuusluokitus (kriittinen / korkea / matala / informatiivinen), konkreettiset korjaussuositukset kehitystiimille

5 arkipäivää testauksesta

Vaihe 4 – Tulosten läpikäynti

Raportin läpikäynti ja hyväksyminen asiakkaan kanssa. Asiakas voi halutessaan tilata havaintojen uudelleentarkastuksen korjaustöiden valmistuttua, jolloin varmistamme, että testauksen aikana havaitut haavoittuvuudet on korjattu onnistuneesti

Mitä saat?

Johdon yhteenveto

Tiivistelmä tietoturvan tasosta ja havainnoista

Löydökset LLM Top 10 -kategorioittain

Mitä löytyi, miten vakavaa ja mitä se tarkoittaa käytännössä

Tekninen raportti kehitystiimille

Yksityiskohtainen tekninen kuvaus löydöksistä prioriteettijärjestyksessä, konkreettiset korjausohjeet sekä esimerkit siitä, miten havainto on toistettavissa ruutukaappauksineen

Havaintojen verifiointi

Varmistamme, että korjaustoimenpiteet ovat poistaneet testauksen aikana havaitut haavoittuvuudet. Uudelleentestaus voidaan tilata erillisenä toimeksiannon aikana tai sen jälkeen

Hinta ja ehdot

Kokonaishinta
Alkaen 5 000 € (alv 0 %)
Laskutus
Tehdyn työmäärän perusteella kuukausittain
Testausympäristö
Staging tai kehitysympäristö
Raportti
5 arkipäivää teknisen testauksen jälkeen

Usein kysytyt kysymykset

Mitä pääsyä tarvitaan?

Pääsy staging- tai dev-ympäristöön riittää. Tarvitaan sovelluksen käyttöliittymä tai API, sekä tarvittaessa pääsy RAG-tietokantaan ja system promptiin.

Onko tämä sama asia kuin penetraatiotestaus?

Ei. Tämä on LLM-spesifi testaus. Fokus on tekoälysovelluksen erityisriskeissä, ei yleisessä web-sovelluksen tietoturvatestauksessa. Perinteinen pentest ja LLM-testaus täydentävät toisiaan.

Mitä jos löydetään vakavia haavoittuvuuksia?

Kriittiset löydökset raportoidaan asiakkaalle heti löytymisen jälkeen, odottamatta loppuraporttia. Korjauksessa voidaan auttaa erillisellä sopimuksella.

Toimiiko tämä kaikille LLM-alustoille?

Kyllä. Testaus perustuu OWASP:n LLM-ohjeistukseen, joten se on riippumaton käytetystä mallista tai alustasta. Testaus toimii niin OpenAI:n, Anthropicin, Googlen kuin avoimien mallien kanssa.

Seuraava askel

Ota yhteyttä ja kerro lyhyesti, mitä sovellusta tai integraatiota haluatte testata. Sovitaan kickoff-puhelu, jossa käymme läpi laajuuden, vahvistamme aikataulun ja teemme teille tarjouksen.

hello@braveson.fi
Varaa kickoff-puhelu

Testauksen kattavuus on määritelty OWASP Top 10 for LLM Applications 2025 -listauksen mukaan.