Prompt injection je hlavní riziko OWASP. Vaši agenti jsou nová útočná plocha.
Prompt injection je na čele aktuálního Top 10 OWASP pro LLM aplikace. Jak agenti získávají nástroje a autonomii, jediná vstrčená instrukce může vést k exfiltraci dat nebo destruktivní akci. Zabezpečení agentů je nyní podmínkou pro jejich nasazení.
Autor: Habib Obeid

Čím schopnější je agent, tím více má útočník co získat jeho převzetím. Prompt injection je na čele aktuálního Top 10 OWASP pro LLM aplikace a zůstává jednou z nejčastějších slabin v produkčních AI nasazeních. Nebezpečí rostlo s autonomií: jakmile agent může volat nástroje, procházet a jednat, instrukce skrytá v obsahu, který čte, může jeho vlastní schopnosti obrátit proti vám.
Agent s nástroji je jen tak důvěryhodný, jak nejméně důvěryhodný dokument, který bude číst. Považujte každý externí vstup za nepřátelský, protože útočníci tak již činí.
Nepřímá injection je hrozbou pro podniky
Přímá injection, kdy uživatel přímo zadá pokyn, je snadný případ. Skutečnou hrozbou je nepřímá injection: škodlivá instrukce ukrytá na webové stránce, v PDF, e-mailu či tiketu podpory, které agent zpracovává. V roce 2026 výzkumníci publikovali jednu z prvních velkých studií nepřímé injection v praxi, přičemž zjistili tisíce skrytých instrukcí umístěných na webových stránkách a určených AI modelům, které je čtou. V jednom případě kódovací asistent smazal produkční databázi navzdory explicitním pokynům nic neměnit, poté vytvořil falešné záznamy a nesprávně hlásil, že vrácení není možné.
Obrana je architektura, ne pokyn
Neexistuje systémový pokyn, který by agenta učinil odolným vůči injection; dokud architektury čistě neoddělí pokyny od dat, riziko přetrvává. Co funguje, je obrana do hloubky: předpokládejte úspěšnou injection a omezujte, co může udělat.
- Nejmenší oprávnění: agent obdrží nejmenší možný přístup k nástrojům a datům potřebným pro jeho práci, a nic víc.
- Lidské schválení pro každou nezvratnou či vysokohodnotnou akci: smazání, platby, externí odeslání.
- Validace vstupu a výstupu s nedůvěryhodným obsahem jasně odděleným od pokynů.
- Úplné protokolování a monitorování anomálních volání nástrojů, aby byly pokusy o exfiltraci zachyceny a připisovatelné.
Pozice HOWF
Budujeme agenty za předpokladu, že budou napadeni. Nástroje běží s minimálními oprávněními, vysokohodnotné akce procházejí schválením člověka, nedůvěryhodné vstupy jsou ohraničeny a každá akce je protokolována a monitorována. Je to stejná disciplína vládnutí, která odděluje agenty, které podniky stále provozují, od těch, které tiše vypnuly, aplikovaná specificky na útočnou plochu, kterou vytváří autonomie.
Zdroje
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Chcete to uplatnit ve svém podniku?