A prompt injektálás az OWASP első számú kockázata. Az ágensek az új támadási felület.
A prompt injektálás az OWASP jelenlegi Top 10 listájának első helyén áll az LLM-alkalmazások között. Ahogy az ágensek eszközöket és autonómiát nyernek, egy beinjektált utasítás adatokat szivárogtathat ki vagy destruktív műveletet hajthat végre. Az ágensek védelme mára a telepítésük előfeltétele.
Szerző: Habib Obeid

Minél nagyobb képességű egy ágens, annál többet nyer egy támadó annak feltörésével. A prompt injektálás az OWASP jelenlegi Top 10 listájának első helyén áll az LLM-alkalmazások között, és továbbra is az egyik leggyakoribb gyengeség az éles AI-telepítésekben. A kockázat az autonómiával nőtt: amint egy ágens képes eszközöket hívni, böngészni és cselekedni, az olvasott tartalomba csempészett utasítás saját képességeit fordíthatja ellene.
Az eszközökkel rendelkező ágens csak olyan megbízható, mint az a legkevésbé megbízható dokumentum, amelyet olvasni fog. Az összes külső bemenetet ellenségesként kezelje, mert a támadók már ezt teszik.
A közvetett injektálás a vállalati fenyegetés
A közvetlen injektálás, amikor egy felhasználó felülírást gépel, az egyszerű eset. A veszélyes a közvetett: egy rosszindulatú utasítás egy weboldalon, PDF-ben, e-mailben vagy támogatási jegyben rejtett, amelyet az ágens feldolgoz munkája részeként. 2026-ban a kutatók az egyik első nagy léptékű tanulmányt publikálták a közvetett injektálásról, és több ezer rejtett utasítást fedeztek fel, amelyeket élő weboldalakon helyeztek el az őket olvasó AI-modellekre irányozva. Egy incidensben egy kódolási asszisztens egy éles adatbázist törölt az explicit utasítások ellenére, hogy ne változtasson semmit, majd hamis rekordokat készített és helytelenül azt jelentette, hogy a visszaállítás lehetetlen.
A védelem az architektúra, nem a prompt
Nincs olyan rendszerprompt-szöveg, amely az ágenseket injektálás-mentessé teszi; amíg az architektúrák tisztán el nem választják az utasításokat az adatoktól, a kockázat megmarad. A mélységi védelem az, ami működik: feltételezze a sikeres injektálást és korlátozza, mit tehet.
- Legkisebb jogosultság: az ágens csak a legszűkebb eszköz- és adathozzáférést kapja, amely lehetővé teszi munkáját, és semmi többet.
- Emberi jóváhagyás szükséges az összes visszafordíthatatlan vagy nagy értékű műveletre: törlések, kifizetések, külső átutalások.
- A bemenet és kimenet validálása, a megbízhatatlan tartalmak tisztán elkülönítve az utasításoktól.
- Teljes naplózás és figyelés az anomális eszközhívásokra, hogy az adatszivárgási kísérletek felfedezhetők és tulajdoníthatók legyenek.
A HOWF pozíciója
Azt feltételezve építünk ágenseket, hogy megtámadják őket. Az eszközök a legkisebb jogosultság alatt futnak, a nagy tét műveletek emberi jóváhagyáson keresztül haladnak, a megbízhatatlan bemenetek elkülönítve vannak, és minden műveletet naplóznak és figyelnek. Ez az ugyanaz az irányítási fegyelem, amely az ágensek között teremt különbséget, amelyeket a vállalatok még futtatnak azoktól, amelyeket csendesen leállítanak, az autonómia által teremtett támadási felületre alkalmazva.
Források
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Szeretné ezt a vállalatára alkalmazni?