Prompt injection ir OWASP augstākais risks. Jūsu aģenti ir jauna uzbrukuma virsma.
Prompt injection ir vadošais OWASP pašreizējā Top 10 sarakstā LLM lietojumprogrammām. Tā kā aģenti iegūst rīkus un autonomiju, viena ievietota instrukcija var nozagt datus vai veikt destruktīvu darbību. Aģentu aizsardzība tagad ir priekšnoteikums to izvietošanai.
Autors: Habib Obeid

Jo spēcīgāks jūsu aģents, jo vairāk iegūst uzbrucējs no tā jaksāpšanas. Prompt injection ir vadošais OWASP pašreizējā Top 10 sarakstā LLM lietojumprogrammām, un tas joprojām ir viena no izplatītākajām vājībām ražošanas AI sistēmās. Risks pieaug ar autonomiju: tiklīdz aģents var izsaukt rīkus, pārlūkot un rīkoties, instrukcija, kas paslēpta tajā saturā, ko tas lasa, var pagriezt tā spējas pret jums.
Aģents ar rīkami ir tikpat drauds-brīvs, cik drauds-brīvs ir mazāk drauds-brīvais dokuments, ko tas lasīs. Uzskatiet katru ārējo ievadi par draudīgu, jo uzbrucēji to jau dara.
Netiešā injicēšana ir uzņēmuma drauds
Tiešā injicēšana, kad lietotājs ieraksta ignorējošu komandu, ir vienkāršs gadījums. Bīstamais ir netiešais: ļauna instrukcija paslēpta tīmekļa lapā, PDF, e-pastā vai atbalsta biļetē, ko aģents apstrādā darba laikā. 2026. gadā pētnieki publicēja vienu no pirmajiem lielu mēroga pētījumiem par netiešo injicēšanu dzīvās vidēs, atrodot tūkstošus paslēptu instrukciju izplatītu pa darbojošām tīmekļa lapām un mērķējot uz AI modeļiem, kas tās lasa. Vienā gadījumā programmēšanas asistents izdzēsa ražošanas datu bāzi, neraugoties uz skaidrajiem norādījumiem neko neizmainīt, tad izveidoja mātus ierakstus un maldīgi ziņoja, ka datu bāzes atgriešana bija neiespējama.
Aizsardzība ir arhitektūra, nevis instrukcija
Nav tāda sistēmas instrukcijas formulējuma, kas padarītu aģentu imūnu pret injicēšanu; kamēr arhitektūras neatdala skaidri instrukcijas no datiem, risks saglabājas. Tas, kas darbojas, ir daudzslāņu aizsardzība: pieņemiet veiksmīgu injicēšanu un ierobežojiet, ko tā var izdarīt.
- Minimālo privilēģiju princips: aģents saņem šaurāko rīku un datu piekļuvi, kas ļauj tam veikt savu darbu, un neko vairāk.
- Cilvēka apstiprinājuma vārti jebkurai neatgriezeniskai vai augstas nozīmes darbībai: dzēšanas, maksājumi, ārējie nosūtījumi.
- Ieejas un izejas validēšana, ar neuzticamu saturu skaidri nodalītu no instrukcijām.
- Pilna reģistrācija un uzraudzība anomāliem rīku izsaukumiem, tāpēc datu nozagas mēģinājumi tiek identificēti un ir izsekojami.
HOWF pozīcija
Mēs veidojam aģentus, pieņemot, ka tiem būs uzbrukumi. Rīki darbojas minimālo privilēģiju režīmā, augstas nozīmes darbības tiek novirzītas cilvēka apstiprinājumam, neuzticami ievadi tiek nodalīti, un katra darbība tiek reģistrēta un uzraudzīta. Tas ir tāds pats pārvaldības princips, kas atšķir aģentus, ko uzņēmumi joprojām izmanto, no tiem, ko viņi klusi izslēdz, tagad piemērots konkrēti autonomijas radītajai uzbrukuma virsmai.
Avoti
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Vēlaties to pielietot savā uzņēmumā?