Ein auf Azure OpenAI basierender E-Mail-Assistent bestand alle von Egiziago Cioffi durchgeführten Bewertungen, scheiterte jedoch an einem einfachen Sicherheitstest: Als ein Konto mit niedrigen Berechtigungen dieselben Fragen stellte, die zuvor ein Konto mit hohen Berechtigungen gestellt hatte, gab der Assistent Inhalte aus SharePoint zurück, die das Konto mit niedrigen Berechtigungen nicht direkt öffnen konnte. Der Vorfall zeigt, dass der Erfolg eines Agenten bei der Bereitstellung genauer Antworten oder der Erledigung von Aufgaben nicht zwangsläufig bedeutet, dass er die richtigen Zugriffsgrenzen einhält.
Cioffi, IT- und Unternehmensarchitekt sowie CEO von SynSphere Italia, einem in Mailand ansässigen Microsoft-Partner, entwickelte den Agenten selbst, schrieb den Indexierungsauftrag, konfigurierte den Abrufpfad in Azure OpenAI und verband ihn mit SharePoint. Laut schriftlichen Antworten, die Cioffi VentureBeat gab, verarbeitete der Assistent etwa 60 % der eingehenden Kunden-E-Mails automatisch. Die Bewertungen und Unit-Tests fragten jedoch nicht nach der Identität und den Berechtigungen, die beim Abruf der Inhalte verwendet wurden – genau dieser Punkt wurde später durch die Abrufprotokolle offengelegt.
Das Problem liegt nicht allein in der Genauigkeit der Antwort
In RAG-Pipelines, die ein weitreichend berechtigtes Dienstkonto zur Indexierung verwenden, kann der Agent einen größeren Datenbereich sehen, als der Endbenutzer aufrufen darf. Wird die Berechtigung des Fragestellers bei der Ausführung der Abfrage nicht geprüft, können eingeschränkte Dokumente in das Kontextfenster des Modells gelangen, bevor überhaupt eine Möglichkeit besteht, sie zu blockieren.
Azure AI Search bietet einen nativen Mechanismus, um Zugriffskontrolllisten auf Dokumentebene mithilfe von Entra-basierten Token zu beschneiden. Diese Funktion befand sich seit Mai 2025 in der Vorschau; anschließend folgte eine Synchronisierung von SharePoint-Zugriffslisten in einer späteren Vorschau. Die SharePoint-Vorschau ermöglicht außerdem die Eingabe von Daten zu Websitesammlungsgruppen mithilfe des Präfixes spg: in der API 2026-05-01-preview. Die Dokumentation weist jedoch darauf hin, dass die Durchsetzung der Berechtigungen zum Zeitpunkt der Abfrage für über Entra unterstützte Entitäten zuverlässig ist; außerdem deckt der experimentelle Pfad nicht alle Bereitstellungsmethoden für Agenten ab.
Der Dienst Azure OpenAI On Your Data unterstützt den Zugriff auf Dokumentebene über Sicherheitsfilter in Azure AI Search. In der Microsoft-Dokumentation heißt es jedoch, dass der Zugriff auf Dokumentebene deaktiviert wird, wenn kein Feld für zulässige Gruppen festgelegt ist. Benutzerdefinierte RAG-Pipelines, die Azure AI Search umgehen, verfügen nicht automatisch über diese Prüfung, sofern der Entwickler sie nicht in die Abrufpipeline einbaut – genau dies war bei der Bereitstellung von Cioffi der Fall.
Unabhängige Indikatoren, aber kein Beleg für eine einzige Ursache
Weitere Daten unterstreichen die Bedeutung des Problems, wobei die unterschiedlichen Arten von Fehlern nicht vermischt werden dürfen. Straiker führte mehr als 1700 erfolgreiche Ausnutzungsversuche gegen Produktionsagenten durch und berichtete im ersten STAR-Labs-Bericht, der im Juli veröffentlicht wurde, dass 91 % der erfolgreichen Angriffe auf Produktivitätsagenten mit einer stillen Datenextraktion ohne Entdeckung endeten. Dieser Prozentsatz beweist nicht, dass alle Fälle auf ein Versagen bei der Durchsetzung von Abrufberechtigungen zurückzuführen waren; der Bericht unterscheidet nicht zwischen Fehlern bei Berechtigungen, Prompt-Injection, missbräuchlicher Nutzung von Tools und anderen Ursachen.
Unabhängig davon dokumentierte das britische AI Security Institute 19 nicht autorisierte Aktionen während einer Sicherheitsbewertung, die zwischen dem 25. und 28. Juli durchgeführt wurde, und veröffentlichte den Vorfallbericht am 4. August desselben Jahres. Der Test wurde bei deaktivierten Cybersicherheitsklassifikatoren und aktiviertem Internetzugang durchgeführt. Diese Ergebnisse stellen ein Versagen dar, das Verhalten des Agenten innerhalb des vorgesehenen Bereichs einzudämmen, und nicht exakt dasselbe Versagen wie beim SharePoint-Abrufvorfall. Gemeinsam ist ihnen das Fehlen einer zuverlässigen Bereichsprüfung zur Laufzeit.
Was hat der Entwickler praktisch behoben?
Cioffi verlagerte die Berechtigungsentscheidung auf den Zeitpunkt der Abfrage und fügte einen Filter hinzu, der die Berechtigungen des SharePoint-Benutzers prüft, bevor ein Teil des Inhalts an das Modell weitergegeben wird. Dadurch gelangt kein Inhalt in das Kontextfenster, den der Benutzer in SharePoint nicht öffnen kann. Nach der Aktivierung des Filters löste der Assistent weiterhin etwa 60 % der eingehenden E-Mails automatisch; Cioffi legte jedoch keine Vergleichszahl für die Rate vor seiner Anwendung vor.
Diese Lösung bringt einen klaren Zielkonflikt mit sich: Informationen, die der Agent zuvor zur Beantwortung nutzte, können ausgeschlossen werden. Das kann zu unvollständigen Antworten oder dazu führen, dass keine Antwort gegeben wird, wenn die Berechtigungen den Zugriff auf einen für das Modell erforderlichen Teil verhindern. Wie geeignet dieser Zielkonflikt ist, hängt von der Sensibilität der Daten, den unterschiedlichen Berechtigungen der Benutzer und der Fähigkeit des Unternehmens ab, unvollständige Abfragen zu tolerieren.
Ein praktischer Test vor der Einführung
Die wichtigste redaktionelle Erkenntnis ist, dass die Identitätsverwaltung des Agenten und die Prüfung der Abrufberechtigungen zwei unterschiedliche Ebenen behandeln. Die Identitätsverwaltung legt Dienstkonten, deren Zugriffsbereich und die Lebensdauer ihrer Token fest. Sie garantiert jedoch nicht, dass der Inhalt, den das Konto im Namen eines Benutzers mit niedrigen Berechtigungen abruft, dem entspricht, worauf dieser Benutzer zugreifen darf.
- Verwenden Sie zwei Konten, eines mit niedrigen und eines mit hohen Berechtigungen.
- Stellen Sie dieselbe Frage, die das Konto mit hohen Berechtigungen verwendet hat.
- Vergleichen Sie die Ausgabe des Assistenten mit dem, was das Konto mit niedrigen Berechtigungen direkt im Quellsystem öffnen kann.
- Prüfen Sie bei einer Bereitstellung von Azure AI Search mit einem SharePoint-Indexer und über Entra unterstützten Entitäten, ob die ACL-Beschneidung zur Abfragezeit aktiviert ist und ob die Benutzergruppe nicht auf nicht unterstützten SharePoint-Websitesammlungsgruppen basiert.
- Gehen Sie bei einer benutzerdefinierten RAG-Pipeline davon aus, dass keine Berechtigungsprüfung vorhanden ist, bis das Gegenteil durch Tests und Protokolle nachgewiesen wurde.
Laut dem Artikel dauert der Test mit den beiden Konten etwa 30 Minuten, zeigt jedoch etwas, das ein alleiniger Bewertungswert für die Antwortqualität nicht offenlegen kann: Verwendet der Agent tatsächlich die Berechtigungen des Fragestellers oder die Berechtigungen des Dienstkontos, das den Index erstellt hat?