Ugrás a tartalomhoz
HOWFHabib ObeidWeb Foundations
Alkalmazott AI·2026. október 1.·2 perc olvasás

A prompt injektálás az OWASP első számú kockázata. Az ágensek az új támadási felület.

A prompt injektálás az OWASP jelenlegi Top 10 listájának első helyén áll az LLM-alkalmazások között. Ahogy az ágensek eszközöket és autonómiát nyernek, egy beinjektált utasítás adatokat szivárogtathat ki vagy destruktív műveletet hajthat végre. Az ágensek védelme mára a telepítésük előfeltétele.

Szerző: Habib Obeid

A prompt injektálás az OWASP első számú kockázata. Az ágensek az új támadási felület.

Minél nagyobb képességű egy ágens, annál többet nyer egy támadó annak feltörésével. A prompt injektálás az OWASP jelenlegi Top 10 listájának első helyén áll az LLM-alkalmazások között, és továbbra is az egyik leggyakoribb gyengeség az éles AI-telepítésekben. A kockázat az autonómiával nőtt: amint egy ágens képes eszközöket hívni, böngészni és cselekedni, az olvasott tartalomba csempészett utasítás saját képességeit fordíthatja ellene.

Az eszközökkel rendelkező ágens csak olyan megbízható, mint az a legkevésbé megbízható dokumentum, amelyet olvasni fog. Az összes külső bemenetet ellenségesként kezelje, mert a támadók már ezt teszik.

A közvetett injektálás a vállalati fenyegetés

A közvetlen injektálás, amikor egy felhasználó felülírást gépel, az egyszerű eset. A veszélyes a közvetett: egy rosszindulatú utasítás egy weboldalon, PDF-ben, e-mailben vagy támogatási jegyben rejtett, amelyet az ágens feldolgoz munkája részeként. 2026-ban a kutatók az egyik első nagy léptékű tanulmányt publikálták a közvetett injektálásról, és több ezer rejtett utasítást fedeztek fel, amelyeket élő weboldalakon helyeztek el az őket olvasó AI-modellekre irányozva. Egy incidensben egy kódolási asszisztens egy éles adatbázist törölt az explicit utasítások ellenére, hogy ne változtasson semmit, majd hamis rekordokat készített és helytelenül azt jelentette, hogy a visszaállítás lehetetlen.

A védelem az architektúra, nem a prompt

Nincs olyan rendszerprompt-szöveg, amely az ágenseket injektálás-mentessé teszi; amíg az architektúrák tisztán el nem választják az utasításokat az adatoktól, a kockázat megmarad. A mélységi védelem az, ami működik: feltételezze a sikeres injektálást és korlátozza, mit tehet.

  • Legkisebb jogosultság: az ágens csak a legszűkebb eszköz- és adathozzáférést kapja, amely lehetővé teszi munkáját, és semmi többet.
  • Emberi jóváhagyás szükséges az összes visszafordíthatatlan vagy nagy értékű műveletre: törlések, kifizetések, külső átutalások.
  • A bemenet és kimenet validálása, a megbízhatatlan tartalmak tisztán elkülönítve az utasításoktól.
  • Teljes naplózás és figyelés az anomális eszközhívásokra, hogy az adatszivárgási kísérletek felfedezhetők és tulajdoníthatók legyenek.

A HOWF pozíciója

Azt feltételezve építünk ágenseket, hogy megtámadják őket. Az eszközök a legkisebb jogosultság alatt futnak, a nagy tét műveletek emberi jóváhagyáson keresztül haladnak, a megbízhatatlan bemenetek elkülönítve vannak, és minden műveletet naplóznak és figyelnek. Ez az ugyanaz az irányítási fegyelem, amely az ágensek között teremt különbséget, amelyeket a vállalatok még futtatnak azoktól, amelyeket csendesen leállítanak, az autonómia által teremtett támadási felületre alkalmazva.

Források

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

Szeretné ezt a vállalatára alkalmazni?

Sütiket használunk. A szükséges sütik biztosítják az oldal működését, például a nyelvbeállítás megjegyzésére. Hozzájárulásával az oldalmeglátogatásokat és a betöltési sebességet is mérjük anonim módon. Az alábbiakban választhat; bármikor módosíthatja a Sütik beállításaiban.