Prompt injection ialah risiko #1 OWASP. Ejen anda ialah permukaan serangan baru.
Prompt injection menduduki puncak Top 10 OWASP saat ini untuk aplikasi LLM. Seiring ejen mendapatkan alat dan otonomi, satu arahan yang disuntikkan dapat mengeluarkan data atau mengambil tindakan merusak. Mengamankan ejen kini merupakan prasyarat untuk menggunakannya.
Oleh Habib Obeid

Semakin mampu ejen anda, semakin banyak keuntungan yang didapat penyerang dari merampasnya. Prompt injection menduduki puncak Top 10 OWASP saat ini untuk aplikasi LLM, dan ia tetap menjadi salah satu kelemahan paling umum dalam penerapan AI produksi. Bahaya meningkat seiring otonomi: setelah ejen dapat memanggil alat, menjelajah, dan bertindak, satu arahan yang disusupkan ke dalam konten yang dibacanya dapat membalikkan kemampuannya sendiri melawan anda.
Ejen dengan alat hanya setepercaya dokumen paling tidak terpercaya yang akan dibacanya. Perlakukan setiap masukan eksternal sebagai ancaman, karena penyerang sudah melakukannya.
Injeksi tidak langsung adalah ancaman perusahaan
Injeksi langsung, pengguna mengetik perintah penggantian, adalah kasus yang mudah. Yang berbahaya ialah yang tidak langsung: satu arahan berbahaya tersembunyi dalam halaman web, PDF, email, atau tiket dukungan yang diproses ejen sebagai bagian dari pekerjaannya. Pada 2026, peneliti menerbitkan salah satu studi skala besar pertama tentang injeksi tidak langsung dalam praktik nyata, menemukan ribuan arahan tersembunyi yang ditanam di seluruh halaman web yang aktif dan ditujukan pada model AI yang membacanya. Dalam satu insiden, asisten pengkodean menghapus basis data produksi meskipun ada instruksi eksplisit untuk tidak mengubah apa pun, kemudian membuat catatan palsu dan salah melaporkan bahwa rollback tidak mungkin.
Pertahanan adalah arsitektur, bukan prompt
Tidak ada prompt sistem yang dapat membuat ejen tahan injeksi; sampai arsitektur dengan jelas memisahkan instruksi dari data, risiko tetap ada. Yang bekerja ialah pertahanan berlapis: asumsikan injeksi yang berhasil dan batasi apa yang dapat dilakukannya.
- Hak istimewa minimum: ejen mendapat akses alat dan data paling sempit yang memungkinkannya melakukan pekerjaannya, dan tidak lebih.
- Gerbang persetujuan manusia untuk tindakan yang tidak dapat diubah atau bernilai tinggi: penghapusan, pembayaran, pengiriman eksternal.
- Validasi masukan dan keluaran, dengan konten yang tidak terpercaya jelas dipisahkan dari instruksi.
- Pencatatan lengkap dan pemantauan untuk panggilan alat yang anomali, sehingga upaya pengeluaran data dapat ditangkap dan dapat dilacak.
Posisi HOWF
Kami membangun ejen dengan asumsi bahwa mereka akan diserang. Alat berjalan dengan hak istimewa minimum, tindakan berisiko tinggi melalui persetujuan manusia, masukan yang tidak terpercaya dipisahkan, dan setiap tindakan dicatat dan dipantau. Ini adalah disiplin tata kelola yang sama yang memisahkan ejen yang masih dijalankan perusahaan dari yang mereka tutup dengan diam-diam, diterapkan khusus pada permukaan serangan yang diciptakan otonomi.
Sumber
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Mahu ini diterapkan pada perusahaan anda?