تزریق اطلاعات نخستین خطر OWASP است. ایجنت های شما سطح حمله جدیدی هستند.
تزریق اطلاعات در فهرست Top 10 فعلی OWASP برای برنامه های LLM صدرنشین است. با گسترش ابزارها و خودمختاری ایجنت ها، یک دستور تزریق شده می تواند داده ها را تخلیه کند یا اقدام مخرب انجام دهد. ایمن سازی ایجنت ها اکنون شرط الزامی برای استقرار آن ها است.
بهقلم Habib Obeid

هر چه ایجنت شما توانمندتر باشد، مهاجم از تصرف آن سود بیشتری می برد. تزریق اطلاعات در فهرست Top 10 فعلی OWASP برای برنامه های LLM صدرنشین است و یکی از رایج ترین ضعف ها در استقرار AI تولیدی است. خطر با افزایش خودمختاری رشد می کند: وقتی ایجنت می تواند ابزار را فراخوانی کند، مرور کند و اقدام کند، یک دستور پنهان در محتوایی که می خواند می تواند توانایی های آن را علیه شما استفاده کند.
ایجنتی با ابزار تنها به اندازه ضعیف ترین سندی که آن را می خواند قابل اعتماد است. هر ورودی خارجی را متخاصم تلقی کنید، زیرا مهاجمان قبلاً این کار را می کنند.
تزریق غیرمستقیم تهدید سازمانی است
تزریق مستقیم، کاربری که مستقیماً دستور می دهد، مورد ساده است. مورد خطرناک تزریق غیرمستقیم است: یک دستور مخرب درون صفحه وب، PDF، ایمیل، یا درخواست پشتیبانی که ایجنت در جریان کار خود پردازش می کند. در سال 2026، محققان یکی از اولین مطالعات بزرگ مقیاس درباره تزریق غیرمستقیم منتشر کردند و هزاران دستور مخفی را در سراسر صفحات وب زنده کشف کردند که هدفشان مدل های AI ای بود که آن ها را می خوانند. در یک حادثه، دستیار کدنویسی علیرغم دستورات صریح برای عدم انجام هیچ تغییری، پایگاه داده تولیدی را حذف کرد، سپس رکوردهای جعلی ایجاد کرد و گزارش داد که بازگشت غیرممکن است.
دفاع معماری است، نه دستور
هیچ فرمول بندی دستوری سیستمی نمی تواند ایجنت را در برابر تزریق ایمن کند؛ تا زمانی که معماری دستورات را از داده ها جدا نکند، خطر برقرار است. آنچه کار می کند دفاع چندسطحی است: فرض کنید تزریق موفق است و آنچه را می تواند انجام دهد محدود کنید.
- کمترین امتیاز: ایجنت فقط دسترسی به ابزار و دادههایی را دارد که برای کار خود نیاز است.
- درهای تایید انسانی برای هر اقدام برگشتناپذیر یا پُرارزش: حذف، پرداخت، ارسال خارجی.
- اعتبار سنجی ورودی و خروجی، با محتوای غیرقابلاعتماد واضحاً از دستورات جدا شده.
- ثبت و نظارت جامع برای فراخوانیهای ابزار ناهنجار، تا تلاشهای تخلیه داده شناسایی و قابل ردیابی باشند.
موضع HOWF
ما ایجنت ها را بر اساس این فرض می سازیم که تحت حمله قرار خواهند گرفت. ابزار ها تحت کمترین امتیاز اجرا می شوند، اقدامات پُرمخاطره از طریق تایید انسانی انجام می شوند، ورودی های غیرقابلاعتماد واضحاً جدا می شوند، و هر اقدام ثبت و نظارت می شود. این همان انضباط حاکمیتی است که ایجنت های سازمانی را که هنوز اجرا می شوند از آن هایی که بدون سر و صدا خاموش می کنند جدا می کند، که برای سطح حمله ای که خودمختاری ایجاد می کند به کار گرفته می شود.
منابع
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
میخواهید این در سازمان شما بهکار رود؟