בעידן שבו מערכות AI מבוססות גרפים מבטיחות חשיבה רב-קפיצית מתקדמת, מתגלה פגיעות קריטית: התקפות חילוץ גרף שמאפשרות לשחזר את מבנה הידע הנסתר. מחקר חדש שפורסם ב-arXiv (2601.14662v1) בוחן את היכולת לשחזר גרפים נסתרים במערכות GraphRAG תחת תקציבי שאילתות מציאותיים. החוקרים מראים כי ניתן להשיג זאת ביעילות גבוהה, מה שמעלה שאלות על אבטחת מערכות אלו בעולם העסקי.
המאמר מתמקד בהגדרת black-box, שבה תוקף מנסה לשחזר את גרף הישויות-יחסים הנסתר על ידי שאילתות אדפטיביות למערכת. בעוד עבודות קודמות זיהו דליפות של תת-גרפים בתגובות GraphRAG, המחקר הנוכחי בודק את היתכנות השחזור היעיל. הם מציעים את AGEA (Agentic Graph Extraction Attack), מסגרת שמשלבת אסטרטגיית חקירה-ניצול מונחית-חדשנות, מודולים של זיכרון גרף חיצוני, וצינור חילוץ דו-שלבי: גילוי קל משקל וסינון מבוסס LLM.
בבדיקות על מערכות Microsoft-GraphRAG ו-LightRAG, ועל ערכות נתונים רפואיות, חקלאיות וספרותיות, AGEA עלתה על שיטות התקפה קודמות. תחת תקציבי שאילתות זהים, היא שחזרה עד 90% מהישויות והיחסים, תוך שמירה על דיוק גבוה. התוצאות מדגישות את הפגיעות הגבוהה של GraphRAG מודרני להתקפות חילוץ מובנות ומבוססות-סוכנים, אפילו תחת מגבלות שאילתות מחמירות.
פגיעות זו רלוונטית במיוחד לעסקים ישראליים המאמצים RAG מתקדם לניתוח נתונים פנימיים. GraphRAG משמש לבניית גרפי ידע על פני אוספי מסמכים, אך אם תוקף יכול לשחזר את הגרף, הוא עלול לחשוף מידע רגיש. בהשוואה למערכות RAG רגילות, GraphRAG מציע יכולות מורכבות יותר אך חשוף יותר לדליפות מובנות.
הממצאים קוראים למפתחי AI לשפר מנגנוני הגנה, כמו הצפנת גרפים או הגבלות דינמיות על שאילתות. עבור מנהלי טכנולוגיה, זה אומר לבחון מחדש את השימוש ב-GraphRAG ביישומים רגישים. מה תעשו כדי להגן על גרפי הידע שלכם? המחקר מדגיש את הצורך במודעות גוברת לאיומים חדשים בעולם ה-AI.