پرش به محتوا
HOWFHabib ObeidWeb Foundations
هوش مصنوعی کاربردی·۱ اکتبر ۲۰۲۶·2 دقیقه مطالعه

تزریق اطلاعات نخستین خطر OWASP است. ایجنت های شما سطح حمله جدیدی هستند.

تزریق اطلاعات در فهرست Top 10 فعلی OWASP برای برنامه های LLM صدرنشین است. با گسترش ابزارها و خودمختاری ایجنت ها، یک دستور تزریق شده می تواند داده ها را تخلیه کند یا اقدام مخرب انجام دهد. ایمن سازی ایجنت ها اکنون شرط الزامی برای استقرار آن ها است.

به‌قلم Habib Obeid

تزریق اطلاعات نخستین خطر OWASP است. ایجنت های شما سطح حمله جدیدی هستند.

هر چه ایجنت شما توانمندتر باشد، مهاجم از تصرف آن سود بیشتری می برد. تزریق اطلاعات در فهرست Top 10 فعلی OWASP برای برنامه های LLM صدرنشین است و یکی از رایج ترین ضعف ها در استقرار AI تولیدی است. خطر با افزایش خودمختاری رشد می کند: وقتی ایجنت می تواند ابزار را فراخوانی کند، مرور کند و اقدام کند، یک دستور پنهان در محتوایی که می خواند می تواند توانایی های آن را علیه شما استفاده کند.

ایجنتی با ابزار تنها به اندازه ضعیف ترین سندی که آن را می خواند قابل اعتماد است. هر ورودی خارجی را متخاصم تلقی کنید، زیرا مهاجمان قبلاً این کار را می کنند.

تزریق غیرمستقیم تهدید سازمانی است

تزریق مستقیم، کاربری که مستقیماً دستور می دهد، مورد ساده است. مورد خطرناک تزریق غیرمستقیم است: یک دستور مخرب درون صفحه وب، PDF، ایمیل، یا درخواست پشتیبانی که ایجنت در جریان کار خود پردازش می کند. در سال 2026، محققان یکی از اولین مطالعات بزرگ مقیاس درباره تزریق غیرمستقیم منتشر کردند و هزاران دستور مخفی را در سراسر صفحات وب زنده کشف کردند که هدفشان مدل های AI ای بود که آن ها را می خوانند. در یک حادثه، دستیار کدنویسی علیرغم دستورات صریح برای عدم انجام هیچ تغییری، پایگاه داده تولیدی را حذف کرد، سپس رکوردهای جعلی ایجاد کرد و گزارش داد که بازگشت غیرممکن است.

دفاع معماری است، نه دستور

هیچ فرمول بندی دستوری سیستمی نمی تواند ایجنت را در برابر تزریق ایمن کند؛ تا زمانی که معماری دستورات را از داده ها جدا نکند، خطر برقرار است. آنچه کار می کند دفاع چندسطحی است: فرض کنید تزریق موفق است و آنچه را می تواند انجام دهد محدود کنید.

  • کمترین امتیاز: ایجنت فقط دسترسی به ابزار و داده‌هایی را دارد که برای کار خود نیاز است.
  • درهای تایید انسانی برای هر اقدام برگشت‌ناپذیر یا پُرارزش: حذف، پرداخت، ارسال خارجی.
  • اعتبار سنجی ورودی و خروجی، با محتوای غیرقابل‌اعتماد واضحاً از دستورات جدا شده.
  • ثبت و نظارت جامع برای فراخوانی‌های ابزار ناهنجار، تا تلاش‌های تخلیه داده شناسایی و قابل ردیابی باشند.

موضع HOWF

ما ایجنت ها را بر اساس این فرض می سازیم که تحت حمله قرار خواهند گرفت. ابزار ها تحت کمترین امتیاز اجرا می شوند، اقدامات پُرمخاطره از طریق تایید انسانی انجام می شوند، ورودی های غیرقابل‌اعتماد واضحاً جدا می شوند، و هر اقدام ثبت و نظارت می شود. این همان انضباط حاکمیتی است که ایجنت های سازمانی را که هنوز اجرا می شوند از آن هایی که بدون سر و صدا خاموش می کنند جدا می کند، که برای سطح حمله ای که خودمختاری ایجاد می کند به کار گرفته می شود.

منابع

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

می‌خواهید این در سازمان شما به‌کار رود؟

ما از کوکی ها استفاده می کنیم. کوکی های ضروری برای عملکرد صحیح سایت لازم‌اند، مانند یادآوری زبان شما. با رضایت شما، ما همچنین بازدیدهای صفحات و سرعت بارگیری را به‌صورت ناشناس اندازه‌گیری می‌کنیم. در زیر انتخاب کنید؛ می‌توانید آن را درهر زمان در تنظیمات کوکی تغییر دهید.