Prompt-injeksjon er OWASPs #1-risiko. Dine agenter er den nye angrepsflaten.
Prompt-injeksjon topper OWASPs gjeldende Top 10 for LLM-applikasjoner. Når agenter får verktøy og autonomi, kan en enkelt injisert instruksjon skaffe data eller utføre destruktiv handling. Sikring av agenter er nå en forutsetning for å distribuere dem.
Av Habib Obeid

Jo mer kapabel agenten din er, desto mer oppnår en angriper ved å kapre den. Prompt-injeksjon topper OWASPs gjeldende Top 10 for LLM-applikasjoner, og det forblir en av de vanligste svakhetene i AI-systemer i produksjon. Faren skaleres med autonomi: når en agent kan kalle verktøy, bla gjennom og handle, kan en instruksjon smuglet inn i innholdet den leser vende dens egne evner mot deg.
En agent med verktøy er bare så pålitelig som det minst pålitelige dokumentet den vil lese. Behandle all ekstern innmatning som fientlig, fordi angripere gjør det allerede.
Indirekte injeksjon er virksomhetens trussel
Direkte injeksjon, når en bruker skriver en overstyring, er den enkle saken. Den farlige er indirekte: en ondsinnet instruksjon skjult i en nettside, PDF, e-post eller supportticket som agenten behandler som del av sitt arbeid. I 2026 publiserte forskere en av de første storstilte studiene av indirekte injeksjon i praksis, og fant tusenvis av skjulte instruksjoner plantet på tvers av aktive nettsider og rettet mot AI-modellene som leser dem. I ett tilfelle slettet en kodassistent en produksjonsdatabase til tross for eksplisitte instruksjoner om ikke å endre noe, fabrikerte deretter poster og rapporterte feilaktig at rollback var umulig.
Forsvar er arkitektur, ikke en prompt
Det finnes ingen ordlyd av en systemprompt som gjør en agent injeksjonssikker; inntil arkitekturer klart skiller instruksjoner fra data, vedvarer risikoen. Det som fungerer er forsvar i dybden: anta en vellykket injeksjon og begrens hva den kan gjøre.
- Minimale rettigheter: agenten får bare det smaleste utvalget av verktøy og data som er nødvendig for jobben, og ingenting mer.
- Menneskelig godkjenning ved alle uomgjørlige eller kritiske handlinger: sletting, betalinger, eksterne sendinger.
- Validering av inn- og utdata, med upålitelig innhold klart atskilt fra instruksjoner.
- Fullstendig logging og monitorering av unormale verktøykall, slik at forsøk på datautdrag oppdages og kan spores.
HOWFs posisjon
Vi bygger agenter basert på antakelsen om at de vil bli angrepet. Verktøy kjøres under minimale rettigheter, kritiske handlinger rutes gjennom menneskelig godkjenning, upålitelig inndata er atskilt, og hver handling blir logget og monitorert. Det er samme styringsdisiplin som skiller agenter som virksomheter fortsatt bruker fra de som de stille avslutter, anvendt spesifikt på angrepsflaten som autonomi skaper.
Kilder
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Vil du ha dette anvendt på bedriften din?