Přejít na obsah
HOWFHabib ObeidWeb Foundations
Aplikovaná AI·1. října 2026·2 min čtení

Prompt injection je hlavní riziko OWASP. Vaši agenti jsou nová útočná plocha.

Prompt injection je na čele aktuálního Top 10 OWASP pro LLM aplikace. Jak agenti získávají nástroje a autonomii, jediná vstrčená instrukce může vést k exfiltraci dat nebo destruktivní akci. Zabezpečení agentů je nyní podmínkou pro jejich nasazení.

Autor: Habib Obeid

Prompt injection je hlavní riziko OWASP. Vaši agenti jsou nová útočná plocha.

Čím schopnější je agent, tím více má útočník co získat jeho převzetím. Prompt injection je na čele aktuálního Top 10 OWASP pro LLM aplikace a zůstává jednou z nejčastějších slabin v produkčních AI nasazeních. Nebezpečí rostlo s autonomií: jakmile agent může volat nástroje, procházet a jednat, instrukce skrytá v obsahu, který čte, může jeho vlastní schopnosti obrátit proti vám.

Agent s nástroji je jen tak důvěryhodný, jak nejméně důvěryhodný dokument, který bude číst. Považujte každý externí vstup za nepřátelský, protože útočníci tak již činí.

Nepřímá injection je hrozbou pro podniky

Přímá injection, kdy uživatel přímo zadá pokyn, je snadný případ. Skutečnou hrozbou je nepřímá injection: škodlivá instrukce ukrytá na webové stránce, v PDF, e-mailu či tiketu podpory, které agent zpracovává. V roce 2026 výzkumníci publikovali jednu z prvních velkých studií nepřímé injection v praxi, přičemž zjistili tisíce skrytých instrukcí umístěných na webových stránkách a určených AI modelům, které je čtou. V jednom případě kódovací asistent smazal produkční databázi navzdory explicitním pokynům nic neměnit, poté vytvořil falešné záznamy a nesprávně hlásil, že vrácení není možné.

Obrana je architektura, ne pokyn

Neexistuje systémový pokyn, který by agenta učinil odolným vůči injection; dokud architektury čistě neoddělí pokyny od dat, riziko přetrvává. Co funguje, je obrana do hloubky: předpokládejte úspěšnou injection a omezujte, co může udělat.

  • Nejmenší oprávnění: agent obdrží nejmenší možný přístup k nástrojům a datům potřebným pro jeho práci, a nic víc.
  • Lidské schválení pro každou nezvratnou či vysokohodnotnou akci: smazání, platby, externí odeslání.
  • Validace vstupu a výstupu s nedůvěryhodným obsahem jasně odděleným od pokynů.
  • Úplné protokolování a monitorování anomálních volání nástrojů, aby byly pokusy o exfiltraci zachyceny a připisovatelné.

Pozice HOWF

Budujeme agenty za předpokladu, že budou napadeni. Nástroje běží s minimálními oprávněními, vysokohodnotné akce procházejí schválením člověka, nedůvěryhodné vstupy jsou ohraničeny a každá akce je protokolována a monitorována. Je to stejná disciplína vládnutí, která odděluje agenty, které podniky stále provozují, od těch, které tiše vypnuly, aplikovaná specificky na útočnou plochu, kterou vytváří autonomie.

Zdroje

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

Chcete to uplatnit ve svém podniku?

Používáme cookies. Nezbytné cookies zajišťují fungování webu, například zapamatování vaší volby jazyka. S vaším souhlasem také měříme počet návštěv a rychlost načítání stránky, a to anonymně. Zvolte níže; nastavení můžete kdykoli změnit v sekci Nastavení cookies.