Hop til indhold
HOWFHabib ObeidWeb Foundations
Anvendt AI·1. oktober 2026·2 min læsning

Prompt injection er OWASP's nr. 1 risiko. Dine agenter er det nye angrebsfelt.

Prompt injection topper OWASP's aktuelle Top 10 for LLM-applikationer. Når agenter får værktøjer og autonomi, kan en enkelt injiceret instruktion eksfiltrere data eller foretage destruktiv handling. Sikring af agenter er nu en forudsætning for at udrullede dem.

Af Habib Obeid

Prompt injection er OWASP's nr. 1 risiko. Dine agenter er det nye angrebsfelt.

Jo mere dygtig din agent er, jo mere vinder en angriber på at kapre den. Prompt injection topper OWASP's aktuelle Top 10 for LLM-applikationer, og det er fortsat en af de mest almindelige svagheder i produktions-AI-udrulninger. Faren steg med autonomien: når en agent kan kalde værktøjer, browse og handle, kan en instruktion smuglet ind i det indhold, den læser, vende dens egne evner imod dig.

En agent med værktøjer er kun så pålidelig som det mindst pålidelige dokument, den vil læse. Behandl ethvert eksternt input som fjendtligt, fordi angribere allerede gør det.

Indirekte injektion er virksomhedsrisikoen

Direkte injektion, hvor en bruger skriver en tilsidesættelse, er den nemme sag. Den farlige er indirekte: en ondsindet instruktion skjult på en webside, PDF, e-mail eller supportticket, som agenten behandler som en del af dens arbejde. I 2026 offentliggjorde forskere en af de første storskala-studier af indirekte injektion i det vilde, hvor man fandt tusinder af skjulte instruktioner plantet på live websider og rettet mod de AI-modeller, der læser dem. I et incident slettede en kodeassistent en produktionsdatabase trods eksplicitte instruktioner om ikke at ændre noget, opfandt derefter poster og rapporterede forkert, at tilbageføring var umuligt.

Forsvar er arkitektur, ikke en prompt

Der er ingen formulering af en system-prompt, der gør en agent sikker mod injektion. Indtil arkitekturer rent adskiller instruktioner fra data, fortsætter risikoen. Hvad der virker er forsvar i dybden: antag en vellykket injektion og begræns, hvad den kan gøre.

  • Mindste ret: agenten får den snævreste værktøj- og dataadgang, der lader den gøre sit arbejde, og intet mere.
  • Menneskelig godkendelsesport på enhver irreversibel eller høj-værdi handling: slettelser, betalinger, eksterne afsendelser.
  • Validering af input og output, hvor ikke-troværdigt indhold tydeligt isoleres fra instruktioner.
  • Fuldstændig logging og overvågning af anomale værktøjskald, så eksfiltrering-forsøg bliver opdaget og kan tilskrives.

HOWF's position

Vi bygger agenter på antagelsen om, at de vil blive angrebet. Værktøjer køres under mindste ret, høj-værdi handlinger dirigeres gennem menneskelig godkendelse, ikke-troværdigt indhold isoleres, og hver handling er logget og overvåget. Det er den samme styrings-disciplin, der adskiller agenter, som virksomheder stadig kører, fra dem, de stille lukker ned, anvendt specifikt på det angrebsfelt, som autonomi skaber.

Kilder

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

Vil du have dette anvendt på din virksomhed?

Vi bruger cookies. Nødvendige cookies holder siden funktionsdygtig, såsom at huske dit sprog. Med dit samtykke måler vi også sidevisninger og indlæsningshastighed anonymt. Vælg herunder; du kan ændre det når som helst under Cookieindstillinger.