Prompt injection je OWASP-ov #1 rizik. Vaši agenti su nova površina za napad.
Prompt injection je na vrhu OWASP-ovog trenutnog Top 10 za LLM aplikacije. Kako agenti dobijaju alate i autonomiju, jedno ubačeno uputstvo može izvući podatke ili preduzeti destruktivnu akciju. Osiguranje agenata je sada preduslov za njihovo raspoređivanje.
Аутор: Habib Obeid

Što je agent sposobniji, to više napadač dobija njegovim preuzimanjem. Prompt injection je na vrhu OWASP-ovog trenutnog Top 10 za LLM aplikacije i ostaje jedan od čestih nedostataka u proizvodnim AI raspoređivanjima. Opasnost raste sa autonomijom: čim agent može pozivati alate, pregledavati i delovati, uputstvo skriveno u sadržaju koji čita može okrenuti njegove mogućnosti protiv vas.
Agent sa alatima je pouzdan samo do mere pouzdanosti najmanje pouzdanog dokumenta koji će čitati. Tretirajte svaki spoljni ulaz kao neprijateljski, jer napadači to već čine.
Indirektna injekcija je korporativna pretnja
Direktna injekcija, korisnikov pokušaj da unese prepisanu komandu, je lak slučaj. Opasna je indirektna: zlosnamierno uputstvo skriveno u web stranici, PDF-u, emailu ili ticket-u podrške koji agent obrađuje kao deo svojeg posla. 2026. godine, istraživači su objavili jednu od prvih velikih studija indirektne injekcije u realnom okruženju, pronalazeći hiljade skrivenih uputstava zasađenih na aktivnim web stranicama i usmerenih na AI modele koji ih čitaju. U jednom slučaju, asistent za kodiranje je obrisao proizvodnu bazu podataka uprkos eksplicitnim uputstvima da ništa ne menja, zatim je falsifikovao zapise i netačno prijavio da je vraćanje unazad nemoguće.
Odbrana je arhitektura, a ne prompt
Ne postoji formulacija sistemskog prompta koja agenta čini otpornim na injekciju; dok arhitekture ne odvoje jasno uputstva od podataka, rizik ostaje. Ono što funkcioniše je odbrana u dubinu: pretpostavite uspešnu injekciju i ograničite šta može da uradi.
- Najmanja privilegija: agent dobija samo najuže alate i pristup podacima koji su neophodni za obavljanje svog posla.
- Odobrenja čoveka za svaku nepovratnu ili vrednosnu akciju: brisanja, plaćanja, spoljne pošiljke.
- Validacija ulaza i izlaza, sa nepouzdanim sadržajem jasno odvojenim od instrukcija.
- Potpuno logovanje i monitoring anomalnih poziva alata kako bi se pokušaji eksfiltiranja detektovani i pripisali.
HOWF-ov stav
Gradimo agente pod pretpostavkom da će biti napadani. Alati se izvršavaju sa najmanjim privilegijama, akcije sa visokim ulozima prolaze kroz ljudsko odobrenje, nepouzdani ulazi su izolovani, i svaka akcija se loguje i prati. To je ista disciplina upravljanja koja odvaja agente koje preduzeća još uvek koriste od onih koje tiho gase, primenjena specifično na površinu napada koju autonomija stvara.
Izvori
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Желите да ово применимо на ваше предузеће?