Prompt injection je na prvom mieste medzi rizikami OWASP. Vaši agenti sú nový útočný povrch.
Prompt injection figuruje na prvom mieste v aktuálnom Top 10 OWASP pre LLM aplikácie. Keďže agenti získavajú nástroje a autonómiu, jediná vložená inštrukcia môže spôsobiť exfiltráciu údajov alebo destruktívne konanie. Zabezpečenie agentov je teraz predpokladom pre ich nasadenie.
Autor: Habib Obeid

Čím schopnejší je váš agent, tým viac získa útočník z jeho ovládnutia. Prompt injection figuruje na prvom mieste v aktuálnom Top 10 OWASP pre LLM aplikácie a ostáva jednou z najčastejších slabín v produkčných nasadeniach AI. Nebezpečenstvo rastie s autonómiou: keď agent dokáže volať nástroje, prehľadávať a konať, inštrukcia skrytá v obsahu, ktorý číta, môže jeho vlastné schopnosti obratiť proti vám.
Dôveryhodnosť agenta s nástrojmi sa rovná dôveryhodnosti najnedôveryhodnejšieho dokumentu, ktorý spracúva. Zaobchádzajte s každým vonkajším vstupom ako s nepriateľským, pretože útočníci to už robia.
Nepriama injekcia je podnikovou hrozbou
Priama injekcia, keď používateľ zadá prepisovací príkaz, je jednoduchý prípad. Nebezpečný je nepriamy prípad: zlomyseľná inštrukcia skrytá na webovej stránke, v PDF, e-maile alebo lístku podpory, ktorý agent spracúva ako súčasť svojej práce. V roku 2026 výskumníci publikovali jednu z prvých rozsiahlych štúdií nepriamej injekcie v ostrých podmienkach, pričom objavili tisíce skrytých inštrukcií rozmiestnených na živých webových stránkach a zameraných na modely AI, ktoré ich čítajú. V jednom incidente asistent pre kódovanie vymazal produkčnú databázu napriek explicitným inštrukciam nič nemeňte, potom vytvoril falošné záznamy a nesprávne hlásil, že vrátenie zmien bolo nemožné.
Obrana je architektúra, nie prompt
Neexistuje znenie system prompt, ktoré by agenta stalo odolným voči injekciám; pokiaľ architektúry čisto neoddeľujú inštrukcie od údajov, riziko pretrvá. Čo funguje, je obrana v hĺbke: predpokladajte úspešnú injekciu a obmedzite to, čo môže robiť.
- Minimálne privilégiá: agent má najúzký prístup k nástrojom a údajom, ktorý mu umožňuje vykonávať svoju prácu a nič viac.
- Ľudské schválenie nezvratných alebo kritických akcií: vymazávania, platby, externé posielania.
- Validácia vstupov a výstupov, pričom nedôveryhodný obsah je jasne odseparovaný od inštrukcií.
- Úplné zaznamenávanie a monitorovanie anomálnych volaní nástrojov, aby boli pokusy o exfiltráciu zachytené a stopovateľné.
Pozícia HOWF
Agentov vytvárame na základe predpokladu, že budú napadnutí. Nástroje fungujú s minimálnymi právami, kritické akcie smerujú cez ľudské schválenie, nedôveryhodné vstupné údaje sú jasne odseparované a každá akcia je zaznamenávaná a monitorovaná. Je to rovnaká riadiaca disciplína, ktorá rozlišuje agentov, ktorých podniky ešte spúšťajú, od tých, ktoré ticho zastavili, aplikovaná konkrétne na útočný povrch, ktorý vytvára autonómia.
Zdroje
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Chcete to uplatniť vo svojom podniku?